BKDR_WISP.AF
a variant of Win32/Agent.PAW trojan (ESET), Trojan.Win32.Generic!BT (Sunbelt), Troj/DwnLdr-KKN (Sophos), W32/DERUSBI.AG!tr (Fortinet)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
マルウェアタイプ:
バックドア型
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。
マルウェアは、ワーム活動の機能を備えていません。
マルウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。
マルウェアは、感染コンピュータから特定の情報を収集します。
詳細
侵入方法
マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。
- TROJ_WISP.AE
インストール
マルウェアは、以下のプロセスに組み込まれ、システムのプロセスに常駐します。
- iexplore.exe
- firefox.exe
- outlook.exe
感染活動
マルウェアは、ワーム活動の機能を備えていません。
バックドア活動
マルウェアは、不正リモートユーザからの以下のコマンドを実行します。
- Perform Remote Shell
- Enumerate Drives
- Enumerate Files
- Start a service
- Execute files
- Terminate itself
- Terminate processes
- Enumerate Processes
- Delete files/folders
- Force Shutdown
- Force Restart
- Force Log-off
- Force Poweroff
- Upload files
- Download files
マルウェアは、以下のWebサイトにアクセスし、不正リモートユーザからのコマンドを送受信します。
- http://{BLOCKED}fo.{BLOCKED}ccerclub.com:443/archive.asp?id={random number}
- http://{BLOCKED}fo.{BLOCKED}ccerclub.com:443/tech.asp?id={random number}
情報漏えい
マルウェアは、感染コンピュータから以下の情報を収集します。
- Computer name
- OS Version
- MAC Address
- IP address
- Video driver information
その他
マルウェアは、以下のWebサイトにファイルをアップロードします。
- http://{BLOCKED}fo.{BLOCKED}ccerclub.com:443/item.asp?id={random number}
マルウェアは、以下のWebサイトからファイルをダウンロードします。
- http://<省略>fo.<省略>soccerclub.com:443/Upload/
マルウェアは、ルートキット機能を備えていません。
マルウェアは、脆弱性を利用した感染活動を行いません。
マルウェアが実行するコマンドは、以下のとおりです。
- リモーシェルの実行
- ドライブの列挙
- ファイルの列挙
- サービスの開始
- ファイルの実行
- 自身の終了
- プロセスの終了
- プロセスの列挙
- ファイル/フォルダの削除
- コンピュータを強制的にシャットダウンする
- コンピュータを強制的に再起動する
- コンピュータを強制的にログオフする
- コンピュータを強制的にスタンバイの状態にする
- ファイルのアップロード
- ファイルのダウンロード
マルウェアがコンピュータから収集する情報は、以下のとおりです。
- コンピュータ名
- オペレーティングシステム(OS)の種類
- MACアドレス
- IPアドレス
- ビデオドライバの情報
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「BKDR_WISP.AF」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください