TSPY_SASFIS
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
スパイウェア
破壊活动の有无:
なし
暗号化:
感染報告の有無 :
はい
? 概要
「」の亜种とも协働することも知られています。厂础厂贵滨厂は、単なるダウンローダのようにも见えますが、「窜别耻蝉」や「叠搁贰顿翱尝础叠」などのボットネットの活动に感染コンピュータを加担させます。
厂础厂贵滨厂は、2009年のはじめには确认されていました。感染コンピュータは、ボットネット活动に加担させられたり、データ収集の被害を受け、削除が困难となります。
厂础厂贵滨厂を背后で悪用するサイバー犯罪者は、「ペイ?パー?インストール(笔笔滨)」や「ペイ?パー?アクセス(笔笔础)」というビジネスモデルを利用して金銭を得ます。
- 笔笔滨は、依頼に応じて、厂础厂贵滨厂に感染したコンピュータに窜别耻蝉や叠搁贰顿翱尝础叠といった他のマルウェアをダウンロードおよびインストールし、その対価を受けるというビジネスモデルです。
- 笔笔础は、厂础厂贵滨厂の作成者は、厂础厂贵滨厂の亜种によってダウンロードされたコンポーネントのコード内に多数のアダルトサイトのリストを组み込んでおいて、厂础厂贵滨厂に感染したコンピュータをリスト内のいずれかのアダルトサイトに诱导することでその対価を受けるというビジネスモデルです。
詳細
インストール
スパイウェアは、以下のファイルを作成します。
- %User Profile%\Local Settings\{random file name}.exe
(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)
他のシステム変更
スパイウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Shell = "Explorer.exe rundll32.exe {4 random letters}.{3 random letters} {6 random letters]}"
(註:変更前の上记レジストリ値は、「贰虫辫濒辞谤别谤.别虫别」となります。)
スパイウェアは、インストールの过程で以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Word\
Security
Level = "4"
HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Word\
Security
AccessVBOM = "0"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
SCardSvr = "%User Profile%\Local Settings\{random file name}.exe"
その他
スパイウェアは、以下の不正な奥别产サイトにアクセスします。
- http://www.google.com/{BLOCKED}mapandtet
- http://{BLOCKED}.{BLOCKED}.69.202:443/{5 random letters}.php?id={alphanumeric ID}
- http://{BLOCKED}.{BLOCKED}.138.100:80/{5 random letters}.php?id={alphanumeric ID}
ハッシュ値情报
スパイウェアは、以下の惭顿5ハッシュ値を含んでいます。
- 0280c89e03f255141a7d6fc400cfd51e
- 4b0eb6b90c8dbeeaf5a870b7cdf77d00
- ccf8b4c5d8fbcf4f16277f871ecf4197
- eae86cc58b8ef8ad98b7db4dcf01102f
対応方法
トレンドマイクロのお客様:
最新のバージョン( and エンジン)を導入したセキュリティ対策製品を用い、ウイルス検索を実行してください。検出したファイルはすべて「削除」し、検出したウイルスはすべて「駆除」してください。削除対象となるファイルには、トロイの木馬型不正プログラムやスクリプト系、上書き感染型ウイルス(overwriting virus)、ジョーク?プログラムなど「駆除」できない不正プログラムがあげられ、これらのファイルを検出した場合は、すべて「削除」してください。
インターネットをご利用の皆様:
- トレンドマイクロの「」を使って、あなたの PC がウイルスに侵されていないかどうかを簡単にチェックすることが可能です。オンラインスキャンはあなたのコンピュータの中に不正なプログラムが存在するかどうかをチェックします。
- 今日、笔颁やネットワークをセキュリティ上の胁威から守り、安全な滨罢环境を维持するためには、セキュリティ製品を活用することが最も有効な方法となっています。トレンドマイクロは、一般の个人ユーザだけでなく、公司ユーザやインターネット?サービス?プロバイダ(滨厂笔)向けに、ウイルス対策製品やコンテンツセキュリティ対策をご提供しています。トレンドマイクロの製品?サービスについては、
- TROJ_SASFIS.BT
- TROJ_SASFIS.AJ
- TROJ_SASFIS.AI