TROJ_TRACUR.SMWX
Trojan.Gen.2 (Symantec); Mal/Tracur-C (Sophos)
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
トロイの木马型
破壊活动の有无:
なし
暗号化:
なし
感染報告の有無 :
はい
? 概要
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %System%\{random file name}32.dll - also detected as TROJ_TRACUR.SMWX
- %System%\1243398548 - non-malicious file
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %System%\{random file name}32.exe
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
自动実行方法
マルウェアは、自身をシステムサービスとして登録し、奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random service name}32
ImagePath = "%System%\{random file name}32.exe"
マルウェアは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_CLASSES_ROOT\CLSID\{random CLSID}\
InprocServer32
(default) = "%System%\{random file name}32.dll"
マルウェアは、以下のレジストリキーを追加し、自身をBrowser Helper Object(BHO)として登録します。これにより、Internet Explorer(IE)が起動するとマルウェアが自動実行されます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{random CLSID}
他のシステム変更
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
XMLHTTP_UUID_Default = "{hex values}"
HKEY_USERS\.DEFAULT\Software\
Microsoft\Internet Explorer\Main
XMLHTTP_UUID_Default = "{hex values}"
マルウェアは、インストールの过程で、以下のレジストリキーを追加します。
HKEY_CLASSES_ROOT\.fsharproj
HKEY_CLASSES_ROOT\Hrkkdxtnkr
HKEY_CLASSES_ROOT\CLSID\{random CLSID}
HKEY_CLASSES_ROOT\Software\Hrkkdxtnkr
HKEY_CURRENT_USER\Software\Hrkkdxtnkr
HKEY_USERS\.DEFAULT\Software\
Hrkkdxtnkr
プロセスの终了
マルウェアは、感染コンピュータ上で以下のプロセスが常驻されていることを确认した场合、そのプロセスを终了します。
- chrome.exe
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 2
奥颈苍诲辞飞蝉をセーフモードで再起动します。
手順 3
追加されたランダムな颁尝厂滨顿キーを削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
手順 4
このマルウェアが追加したランダムなサービスキーの削除を削除します。
- 最新のバージョン(エンジン、パターンファイル)を导入したウイルス対策製品を用いてウイルス検索を実行してください。検出したマルウェアのパス名およびファイル名を确认し、メモ等をとってください。
- 「レジストリエディタ」を起动します。
[スタート]-[ファイル名を指定して実行]を選択し、regedit と入力し、[OK]をクリックします。
※regedit は半角英数字で入力する必要があります(大文字/小文字は区別されません)。 - 摆颁罢搁尝闭+摆贵闭で摆検索闭ダイアログボックスを表示します。
- 検索ダイアログボックス内に、上记で検出したマルウェアのファイル名を入力し、摆次を検索闭をクリックします。
(註:ダイアログボックス内のチェックボックスは、摆データ闭のみがチェックされていることを确认してから摆次を検索闭をクリックしてください。) - 上记で确认したマルウェアのファイル名が确认できた场合、右パネルに以下のレジストリ値が存在することを确认します。
ImagePath = <上記で確認したマルウェアのパス名およびファイル名>
- このレジストリ値が确认できた场合、左侧のパネルで、このレジストリ値が属するサービスキーを検索します。
- 左侧のパネルで検索したサービスキー上で右クリックし、摆削除闭を选択します。
- 摆レジストリをすべて検索しました闭というダイアログボックスが表示されるまで、手顺2.)から6.)を繰り返してください。
- レジストリエディタを闭じてください。
手順 5
このレジストリ値を削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
- XMLHTTP_UUID_Default = {hex values}
- XMLHTTP_UUID_Default = {hex values}
- In HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main
- XMLHTTP_UUID_Default = {hex values}
- XMLHTTP_UUID_Default = {hex values}
手順 6
このレジストリキーを削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_CLASSES_ROOT
- .fsharproj
- .fsharproj
- In HKEY_CLASSES_ROOT
- Hrkkdxtnkr
- Hrkkdxtnkr
- In HKEY_CLASSES_ROOT\CLSID
- {random CLSID}
- {random CLSID}
- In HKEY_CLASSES_ROOT\Software
- Hrkkdxtnkr
- Hrkkdxtnkr
- In HKEY_CURRENT_USER\Software
- Hrkkdxtnkr
- Hrkkdxtnkr
- In HKEY_USERS\.DEFAULT\Software
- Hrkkdxtnkr
- Hrkkdxtnkr
手順 7
以下のファイルを検索し削除します。
- %System%\1243398548
手順 8
以下のフォルダを検索し削除します。
- %User Profile%\Application Data\Mozilla\Firefox\Profiles\{random}.default\extensions\{random CLSID for Firefox}
- %Application Data%\Google\Chrome\User Data\Default\Default\{random folder name}
手順 9
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_TRACUR.SMWX」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。