解析者: Warren Adam Sto. Tomas   
 更新者 : Warren Adam Sto. Tomas

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    バックドア型

  • 破壊活動の有無:
    なし

  • 暗号化:
    なし

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成, ソーシャル・ネットワーキング・サイト(SNS)経由による侵入

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 マルウェアは、Webサイトに組み込まれており、ユーザがアクセスすると実行されます。

マルウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。

  詳細

ファイルサイズ 6249 bytes
メモリ常駐 はい
発見日 2023年6月2日
ペイロード 情報収集

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、Webサイトに組み込まれており、ユーザがアクセスすると実行されます。

バックドア活動

マルウェアは、不正リモートユーザからの以下のコマンドを実行します。

  • Depending on the request header parameters, it may execute the following commands:
    • -1: Retrieves Azure information of all files, file owners, file sizes, uploader name and id, folder path and name, and users information from institution database and sent via response header in GZIP stream
    • -2: Deletes "Health Check Service" from users database
    • (no parameter):
      • Retrieves specified folder ID (from header "X-siLocked-Step2") and file ID (from header "X-siLocked-Step3") and sent via response header in GZIP stream
      • Else it adds a new admin user "Health Check Service" in the user database with active session and long timeout.

情報漏えい

マルウェアは、以下の情報を収集します。

  • Azure information
  • Information from databases like:
    • files
    • file owners
    • file sizes
    • uploader name and id
    • folder path and name
    • users information from institution database

その他

マルウェアは、以下を実行します。

  • It requires a specific password to be sent in the request headers while accessing the website where it is hosted on.

  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 18.482.03
初回 VSAPI パターンリリース日 2023年6月2日
VSAPI OPR パターンバージョン 18.483.00
VSAPI OPR パターンリリース日 2023年6月3日

手順 1

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Backdoor.ASP.SILOCK.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください