解析者: Jennifer Gumban   

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    Backdoor

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。

  詳細

ファイルサイズ 1,110,016 bytes
タイプ EXE
発見日 2017年4月13日

侵入方法

マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • %Application Data%\Microsoft\Windows\ScreenToGif\yjakou.lnk

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %Application Data%\Microsoft\Windows\ScreenToGif\yjakou.exe

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

マルウェアは、以下のフォルダを作成します。

  • %Application Data%\Microsoft\Windows\ScreenToGif
  • %Application Data%\Monitor
  • %Application Data%\Monitor\Files
  • %Application Data%\Monitor\Guard
  • %Application Data%\Monitor\Logs
  • %Application Data%\Monitor\Screenshots

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Windows
Load = "%Application Data%\Microsoft\Windows\ScreenToGif\yjakou.lnk"

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software
lCPSo6c6sxtRRMHq4KmrEg== = "1Cs03RR7x8W4+sULBFel3E3gs+3L9KIqsgIgGKGBIXc="

HKEY_CURRENT_USER\Software
i1VDgAj386NT5axSyn0WYA== = "fZpQGc3gQ0KVfFuVg/luQg=="

HKEY_CURRENT_USER\Software
PTH = "%Application Data%\Microsoft\Windows\ScreenToGif\yjakou.exe"

HKEY_CURRENT_USER\Software
MTX = "{value}"

HKEY_CURRENT_USER\Software
PRC = "{numbers}"

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • {BLOCKED}.{BLOCKED}.247.208