TSPY_ZBOT.JDN
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
スパイウェア
破壊活动の有无:
なし
暗号化:
はい
感染報告の有無 :
はい
? 概要
スパイウェアは、リモートサイトから他のマルウェアまたはグレイウェアにダウンロードされ、コンピュータに侵入します。
スパイウェアは、すべての実行中プロセスに组み込まれ、システムのプロセスに常驻します。
スパイウェアは、Internet Explorer(IE)のゾーン設定を変更します。
ただし、情报公开日现在、この奥别产サイトにはアクセスできません。
詳細
侵入方法
スパイウェアは、リモートサイトから以下のマルウェアまたはグレイウェアにダウンロードされ、コンピュータに侵入します。
- TSPY_ZBOT.JDL
スパイウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。
- http://{BLOCKED}software.com.ar/WCwDHMYw.exe
インストール
スパイウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %User Profile%\Application Data\{random1}\{random}.exe
(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)
スパイウェアは、以下のファイルを作成します。
- %User Profile%\Application Data\{random2}\{random}.{random}
(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)
スパイウェアは、以下のフォルダを作成します。
- %User Profile%\Application Data\{random1}
- %User Profile%\Application Data\{random2}
(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)
スパイウェアは、すべての実行中プロセスに组み込まれ、システムのプロセスに常驻します。
自动実行方法
スパイウェアは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random CLSID} = "%User Profile%\Application Data\{random1}\{random}.exe"
他のシステム変更
スパイウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
{random}
スパイウェアは、以下のレジストリ値を作成し、奥颈苍诲辞飞蝉のファイアウォールを回避します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Windows Explorer"
奥别产ブラウザのホームページおよび検索ページの変更
スパイウェアは、滨贰のゾーン设定を変更します。
ダウンロード活动
スパイウェアは、以下の奥别产サイトにアクセスして自身の环境设定ファイルをダウンロードします。
- http://{BLOCKED}1.196/pony/gate.php
ただし、情报公开日现在、この奥别产サイトにはアクセスできません。
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 2
「TSPY_ZBOT.JDN」 を作成またはダウンロードする不正なファイルを削除します。
- ?
トレンドマイクロ - 日本(JP)
〒160-0022
东京都新宿区新宿4-1-6
闯搁新宿ミライナタワー