&苍产蝉辫;解析者: Sabrina Lei Sioting   

&苍产蝉辫;プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

&苍产蝉辫;危険度:
&苍产蝉辫;ダメージ度:
&苍产蝉辫;感染力:
&苍产蝉辫;感染确认数:

  • マルウェアタイプ:
    トロイの木马型

  • 破壊活动の有无:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

? 概要

感染経路 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

  詳細

ファイルサイズ 489,088 bytes
タイプ EXE
メモリ常驻 はい
発见日 2012年5月30日
ペイロード 情报収集

侵入方法

マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。

  • TROJ_DROPPER.ZGD

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\Windupdt\winupdate.exe

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

マルウェアは、以下のフォルダを作成します。

  • %System%\Windupdt

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成したマルウェア)を终了し、侵入したコンピュータ内で作成した自身のコピーの方を実行します。

自动実行方法

マルウェアは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
winupdater = "%System%\Windupdt\winupdate.exe"

マルウェアは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を変更します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Userinit = "%System%\userinit.exe,%System%\Windupdt\winupdate.exe"

(註:変更前の上记レジストリ値は、「%厂测蝉迟别尘%袄耻蝉别谤颈苍颈迟.别虫别,」となります。)

他のシステム変更

マルウェアは、インストールの过程で、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\DC3_FEXEC

作成活动

マルウェアは、以下のファイルを作成します。このファイルは、キー入力操作情报を収集するために利用されます。

  • %User Temp%\dclogs.sys

(註:%User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。)

情报収集

マルウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。

  • {BLOCKED}.no-ip.org

その他

マルウェアは、以下の础笔滨をフックします。

  • CloseHandle
  • DeleteFileA
  • ExitProcess
  • FindClose
  • FindFirstFileA
  • GetCurrentDirectoryA
  • GetExitCodeProcess
  • GetTempPathA
  • OpenProcess
  • SetCurrentDirectoryA
  • Sleep
  • WaitForSingleObject

  対応方法

対応検索エンジン: 9.200
初回 VSAPI パターンバージョン 9.154.05
初回 VSAPI パターンリリース日 2012年5月31日
VSAPI OPR パターンバージョン 9.155.00
VSAPI OPR パターンリリース日 2012年5月31日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。

手順 2

「TROJ_VBINJECT.XG」 を作成またはダウンロードする不正なファイルを削除します。

    ?