解析者: RonJay Kristoffer Caragay   

 別名:

Adware.GamePlayLabs (Malwarebytes); GamePlayLabs (v) (Sunbelt); Win32/Toolbar.CrossRider.B (ESET-NOD32); ADWARE/CrossRider.Gen2 (Avira); Toolbar.Win32.CrossRider (Ikarus); Win32:Crossrider-AI [PUP] (Avast); Adware.GamePlayLabs.17 (DrWeb)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    アドウェア

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 アドウェアは、他のマルウェアまたはグレイウェアのパッケージとともにコンポーネントとして、コンピュータに侵入します。

  詳細

ファイルサイズ 1,997,096 bytes
タイプ EXE
発見日 2012年5月7日

侵入方法

アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

アドウェアは、他のマルウェアまたはグレイウェアのパッケージとともにコンポーネントとして、コンピュータに侵入します。

インストール

アドウェアは、以下のファイルを作成します。

  • %Program Files%\{Application Name}\{Application Name}.dll
  • %Program Files%\{Application Name}\{Application Name}.exe
  • %Program Files%\{Application Name}\{Application Name}.ico
  • %Program Files%\{Application Name}\Uninstall.exe
  • %AppDataLocal%\{Application Name}\Chrome\{Application Name}.crx
  • %User Temp%\{Application Name}Installer_{number}.log
  • %User Temp%\ns{random}.tmp\{Application Name}.xpi
  • %User Temp%\ns{random}.tmp\{Application Name}_tmp
  • %User Temp%\ns{random}.tmp\{App ID}_tmp
  • %User Temp%\ns{random}.tmp\CleanChromePrefs.vbs
  • %User Temp%\ns{random}.tmp\Dialer.dll
  • %User Temp%\ns{random}.tmp\ExecDos.dll
  • %User Temp%\ns{random}.tmp\inetc.dll
  • %User Temp%\ns{random}.tmp\md5dll.dll
  • %User Temp%\ns{random}.tmp\nsislog.dll
  • %User Temp%\ns{random}.tmp\nsisos.dll
  • %User Temp%\ns{random}.tmp\Processes.dll
  • %User Temp%\ns{random}.tmp\RemoveFromList.vbs
  • %User Temp%\ns{random}.tmp\StdUtils.dll
  • %User Temp%\ns{random}.tmp\System.dll
  • %User Temp%\ns{random}.tmp\UserInfo.dll
  • %User Temp%\ns{random}.tmp\ZipDLL.dll

(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %AppDataLocal%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local" です。. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)

アドウェアは、以下のフォルダを作成します。

  • %User Temp%\ns{random}.tmp
  • %Program Files%\{Application Name}
  • %AppDataLocal%\{Application Name}
  • %Application Data%\Mozilla\Firefox\Profiles\{random}.default\extensions\crossriderapp{App ID}@crossrider.com

他のシステム変更

アドウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\{Application Name}

HKEY_CURRENT_USER\Software\{Application Name}\
Installer

HKEY_CURRENT_USER\Software\Crossrider

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBAp

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{55555555-5555-5555-5555-550055{ID}55{ID}}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{66666666-6666-6666-6666-660066{ID}66{ID}}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{77777777-7777-7777-7777-770077{ID}77{ID}}

アドウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\{Application Name}\
Installer
Folder = "%Program Files%\{Application Name}"

HKEY_CURRENT_USER\Software\Crossrider
215AppVerifier = "{hex values}"

HKEY_CURRENT_USER\Software\Crossrider
Bic = "{hex values}"

HKEY_CURRENT_USER\Software\Crossrider
Verifier = "{hex values}"

HKEY_CURRENT_USER\Software\Crossrider\
Testing
IsTesting = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO
(Default) = "CrossriderApp000{App ID}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO\CLSID
(Default) = "{11111111-1111-1111-1111-110011{ID}11{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO\CurVer
(Default) = "CrossriderApp000{App ID}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO.1
(Default) = "CrossriderApp000{App ID}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO.1\CLSID
(Default) = "{11111111-1111-1111-1111-110011{ID}11{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi
(Default) = "CrossriderApp000{App ID}.FBApi"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi\CLSID
(Default) = "{33333333-3333-3333-3333-330033{ID}33{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi\CurVer
(Default) = "CrossriderApp000{App ID}.FBApi.1"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi.1
(Default) = "CrossriderApp000{App ID}.FBApi"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi.1\CLSID
(Default) = "{33333333-3333-3333-3333-330033{ID}33{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox
(Default) = "CrossriderApp000{App ID}.Sandbox"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox\CLSID
(Default) = "{22222222-2222-2222-2222-220022{ID}22{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox\CurVer
(Default) = "CrossriderApp000{App ID}.Sandbox"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox.1
(Default) = "CrossriderApp000{App ID}.Sandbox"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox.1\CLSID
(Default) = "{22222222-2222-2222-2222-220022{ID}22{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = "{Application Name}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\InprocServer32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\ProgID
(Default) = "CrossriderApp000{App ID}.BHO.1"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\VersionIndependentProgID
(Default) = "CrossriderApp000{App ID}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}
(Default) = "CrossriderApp000{App ID}.Sandbox"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\InprocServer32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\ProgID
(Default) = "CrossriderApp000{App ID}.Sandbox.1"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\VersionIndependentProgID
(Default) = "CrossriderApp000{App ID}.Sandbox"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}
(Default) = "CrossriderApp000{App ID}.FBApi"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\InprocServer32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\ProgID
(Default) = "CrossriderApp000{App ID}.FBApi.1"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\VersionIndependentProgID
(Default) = "CrossriderApp000{App ID}.FBApi"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{55555555-5555-5555-5555-550055{ID}55{ID}}
(Default) = "ICrossriderBHO"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{55555555-5555-5555-5555-550055{ID}55{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{66666666-6666-6666-6666-660066{ID}66{ID}}
(Default) = "ISandBox"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{66666666-6666-6666-6666-660066{ID}66{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{77777777-7777-7777-7777-770077{ID}77{ID}}
(Default) = "IFBApi"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{77777777-7777-7777-7777-770077{ID}77{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}\1.0
(Default) = "CrossriderApp000{App ID} Type Library"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}\1.0\
0\win32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}\1.0\
HELPDIR
(Default) = "%Program Files%\{Application Name}"

HKEY_LOCAL_MACHINE\SOFTWARE\Google\
Chrome\Extensions\{random name 1}
path = "%AppDataLocal%\{Application Name}\Chrome\{Application Name}.crx"

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Google\Chrome\Extensions\
{random name 1}
path = "%AppDataLocal%\{Application Name}\Chrome\{Application Name}.crx"

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Ext\PreApproved\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = ""

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{11111111-1111-1111-1111-110011{ID}11{ID}}
AppName = "{Application Name}.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{11111111-1111-1111-1111-110011{ID}11{ID}}
AppPath = "%Program Files%\{Application Name}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = "CrossriderApp000{App ID}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Ext\
PreApproved\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = ""

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{Application Name}
DisplayIcon = "%Program Files%\{Application Name}\Uninstall.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{Application Name}
DisplayName = "{Application Name}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{Application Name}
UninstallString = "%Program Files%\{Application Name}\Uninstall.exe"

その他

アドウェアは、以下の不正なWebサイトにアクセスします。

  • http://stats.{BLOCKED}ider.com/installer.gif?
  • http://cotssl.{BLOCKED}ider.com/plugin/apps/
  • http://app-static.{BLOCKED}ider.com/plugin/apps/
  • http://w9u6a2p6.ssl.{BLOCKED}n.net:443
  • http://www.{BLOCKED}trk.com/installer-run/
  • http://www.{BLOCKED}trk.com/tbi-ping/
  • http://www.{BLOCKED}trk.com/newuser-ping/

  対応方法

対応検索エンジン: 9.750
SSAPI パターンバージョン: 1.485.00
SSAPI パターンリリース日: 2014年2月20日

トレンドマイクロのお客様:

    最新のバージョン(パターンファイル および エンジン)を導入したセキュリティ対策製品を用い、ウイルス検索を実行してください。検出したファイルはすべて「削除」し、検出したウイルスはすべて「駆除」してください。削除対象となるファイルには、トロイの木馬型マルウェアやスクリプト系、上書き感染型ウイルス(overwriting virus)、ジョーク・プログラムなど「駆除」できないマルウェアがあげられ、これらのファイルを検出した場合は、すべて「削除」してください。

インターネットをご利用の皆様:

  • トレンドマイクロの「オンラインスキャン」を使って、あなたの PC がウイルスに侵されていないかどうかを簡単にチェックすることが可能です。オンラインスキャンはあなたのコンピュータの中に不正なプログラムが存在するかどうかをチェックします。
  • 今日、PCやネットワークをセキュリティ上の脅威から守り、安全なIT環境を維持するためには、セキュリティ製品を活用することが最も有効な方法となっています。トレンドマイクロは、一般の個人ユーザだけでなく、企業ユーザやインターネット・サービス・プロバイダ(ISP)向けに、ウイルス対策製品やコンテンツセキュリティ対策をご提供しています。トレンドマイクロの製品・サービスについては、こちらをご参照ください。


ご利用はいかがでしたか? アンケートにご協力ください