JAVA_ADWIND.USMGBFBG
HEUR:Backdoor.Java.QRat.gen (Kaspersky)
Windows
マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
はい
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %Application Data%\Oracle\{Copies of files under Java installation folder}
- %User Profile%\TTHRemLiVBI\ID.txt
- %User Profile%\fUTkALeaTxM\ID.txt
- %User Temp%\_0.{random numbers}.class
- %User Profile%\.oracle_jre_usage\{random filename}.timestamp
- %User Profile%\{Random Characters}.{Random Characters}
(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %User Profile%フォルダは、現在ログオンしているユーザのプロファイルフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>" です。. %User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
マルウェアは、以下のファイルを作成し実行します。
- %User Temp%\Retrive{random numbers}.vbs
- %User Temp%\{Random string}.reg
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
マルウェアは、以下のプロセスを追加します。
- xcopy "%Program Files%\Java\jre{version}" "%Application Data%\Oracle\" /e ← copy files and directory trees of Java Installation folder to %Application Data%\Oracle folder
- attrib +h "%User Profile%\{random characters}\*.*" ← set attribute of all files under the folder to hidden
- attrib +h "%User Profile%\{random characters}" ← set attribute of folder to hidden
- %System%\taskkill.exe /IM {process name} /T /F ← where {process name} could be one of the following processes terminated by the malware
(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %User Profile%フォルダは、現在ログオンしているユーザのプロファイルフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>" です。. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)
マルウェアは、以下のフォルダを作成します。
- %User Profile%\TTHRemLiVBI
- %User Profile%\fUTkALeaTxM
- %Application Data%\Oracle
(註:%User Profile%フォルダは、現在ログオンしているユーザのプロファイルフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>" です。. %Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。)
自動実行方法
マルウェアは、作成されたコンポーネントがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{Random Characters} = "%Application Data%\Oracle\bin\javaw.exe" -jar "%User Profile%\{Random Characters}\{Random Characters}.{Random Characters}"
他のシステム変更
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Attachments
SaveZoneInformation = 1
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Associations
LowRiskFileTypes = .avi;.bat;.com;.cmd;.exe;.htm;.html;.lnk;.mpg;.mpeg;.mov;.mp3;.msi;.m3u;.rar;.reg;.txt;.vbs;.wav;.zip;.jar;
HKEY_CURRENT_USER\Environment
SEE_MASK_NOZONECHECKS = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
ConsentPromptBehaviorAdmin = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
ConsentPromptBehaviorUser = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
EnableLUA = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System value
PromptOnSecureDesktop = 0
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableTaskMgr = 2
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows NT\SystemRestore
DisableConfig = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows NT\SystemRestore
DisableSR = 1
プロセスの終了
マルウェアは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。
- AVK.exe
- AVKProxy.exe
- AVKService.exe
- AVKTray.exe
- AVKWCtlx64.exe
- AdAwareDesktop.exe
- AdAwareService.exe
- AdAwareTray.exe
- AgentSvc.exe
- BDSSVC.EXE
- Bav.exe
- BavSvc.exe
- BavTray.exe
- BavUpdater.exe
- BavWebClient.exe
- BgScan.exe
- BullGuarScanner.exe
- BullGuard.exe
- BullGuardBhvScanner.exe
- BullGuardUpdate.exe
- CONSCTLX.EXE
- CertReg.exe
- CisTray.exe
- ClamTray.exe
- ClamWin.exe
- ConfigSecurityPolicy.exe
- EMLPROXY.EXE
- FCDBlog.exe
- FCHelper64.exe
- FPAVServer.exe
- FPWin.exe
- FProtTray.exe
- FSHDLL64.exe
- FSM32.EXE
- FSMA32.EXE
- FilMsg.exe
- FilUp.exe
- FortiClient.exe
- FortiClient_Diagnostic_Tool.exe
- FortiESNAC.exe
- FortiFW.exe
- FortiProxy.exe
- FortiSSLVPNdaemon.exe
- FortiTray.exe
- GDKBFltExe32.exe
- GDSC.exe
- GDScan.exe
- GdBgInx64.exe
- K7AVScan.exe
- K7CrvSvc.exe
- K7EmlPxy.EXE
- K7FWSrvc.exe
- K7PSSrvc.exe
- K7RTScan.exe
- K7SysMon.Exe
- K7TSMain.exe
- K7TSMngr.exe
- K7TSecurity.exe
- LittleHook.exe
- MCS-Uninstall.exe
- MCShieldCCC.exe
- MCShieldDS.exe
- MCShieldRTM.exe
- MSASCui.exe
- MWAGENT.EXE
- MWASER.EXE
- MpCmdRun.exe
- MpUXSrv.exe
- MsMpEng.exe
- NS.exe
- NisSrv.exe
- ONLINENT.EXE
- OPSSVC.EXE
- PSANHost.exe
- PSUAMain.exe
- PSUAService.exe
- ProcessHacker.exe
- PtSessionAgent.exe
- PtSvcHost.exe
- PtWatchDog.exe
- QUHLPSVC.EXE
- SAPISSVC.EXE
- SASCore64.exe
- SASTask.exe
- SBAMSvc.exe
- SBAMTray.exe
- SBPIMSvc.exe
- SCANNER.EXE
- SCANWSCS.EXE
- SDFSSvc.exe
- SDScan.exe
- SDTray.exe
- SDWelcome.exe
- SSUpdate64.exe
- SUPERAntiSpyware.exe
- SUPERDelete.exe
- ScSecSvc.exe
- TRAYICOS.EXE
- TRAYSSER.EXE
- UnThreat.exe
- UserReg.exe
- V3Main.exe
- V3Medic.exe
- V3Proxy.exe
- V3SP.exe
- V3Svc.exe
- V3Up.exe
- VIEWTCP.EXE
- VIPREUI.exe
- WebCompanion.exe
- Zanda.exe
- Zlh.exe
- acs.exe
- av_task.exe
- avpmapp.exe
- bavhm.exe
- capinfos.exe
- cavwp.exe
- cis.exe
- clamscan.exe
- cmdagent.exe
- coreFrameworkHost.exe
- coreServiceShell.exe
- dragon_updater.exe
- dumpcap.exe
- econceal.exe
- econser.exe
- editcap.exe
- escanmon.exe
- escanpro.exe
- fcappdb.exe
- filwscc.exe
- fmon.exe
- freshclam.exe
- freshclamwrap.exe
- fsgk32.exe
- fshoster32.exe
- fsorsp.exe
- fssm32.exe
- guardxkickoff_x64.exe
- guardxservice.exe
- iptray.exe
- mbam.exe
- mbamscheduler.exe
- mbamservice.exe
- mergecap.exe
- nanoav.exe
- nanosvc.exe
- nbrowser.exe
- nfservice.exe
- njeeves2.exe
- nnf.exe
- nprosec.exe
- nseupdatesvc.exe
- nvcod.exe
- nvcsvc.exe
- nvoy.exe
- nwscmon.exe
- op_mon.exe
- procexp.exe
- psview.exe
- quamgr.exe
- rawshark.exe
- schmgr.exe
- scproxysrv.exe
- text2pcap.exe
- trigger.exe
- tshark.exe
- twsscan.exe
- twssrv.exe
- uiSeAgnt.exe
- uiUpdateTray.exe
- uiWatchDog.exe
- uiWinMgr.exe
- utsvc.exe
- virusutilities.exe
- wireshark.exe
- Zlhh.exe
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://OJfax.{BLOCKED}o.com
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {Random Characters}= "%Application Data%\Oracle\bin\javaw.exe" -jar "%User Profile%\{Random Characters}\{Random Characters}.{Random Characters}"
- {Random Characters}= "%Application Data%\Oracle\bin\javaw.exe" -jar "%User Profile%\{Random Characters}\{Random Characters}.{Random Characters}"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Attachments
- SaveZoneInformation = 1
- SaveZoneInformation = 1
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Associations
- LowRiskFileTypes = .avi;.bat;.com;.cmd;.exe;.htm;.html;.lnk;.mpg;.mpeg;.mov;.mp3;.msi;.m3u;.rar;.reg;.txt;.vbs;.wav;.zip;.jar;
- LowRiskFileTypes = .avi;.bat;.com;.cmd;.exe;.htm;.html;.lnk;.mpg;.mpeg;.mov;.mp3;.msi;.m3u;.rar;.reg;.txt;.vbs;.wav;.zip;.jar;
- In HKEY_CURRENT_USER\Environment
- SEE_MASK_NOZONECHECKS = 1
- SEE_MASK_NOZONECHECKS = 1
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- ConsentPromptBehaviorUser = 0
- ConsentPromptBehaviorUser = 0
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- EnableLUA = 0
- EnableLUA = 0
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System value
- PromptOnSecureDesktop = 0
- PromptOnSecureDesktop = 0
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\{application}
- debugger = "svchost.exe"
- debugger = "svchost.exe"
手順 5
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- From: ConsentPromptBehaviorAdmin = 0
To: ConsentPromptBehaviorAdmin = 5
- From: ConsentPromptBehaviorAdmin = 0
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
- From: DisableTaskMgr = 2
To: DisableTaskMgr = 0
- From: DisableTaskMgr = 2
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
- From: DisableConfig = 1
To: DisableConfig = 0
- From: DisableConfig = 1
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
- From: DisableSR = 1
To: DisableSR = 0
- From: DisableSR = 1
手順 6
以下のフォルダを検索し削除します。
- %User Profile%\TTHRemLiVBI
- %User Profile%\fUTkALeaTxM
- %Application Data%\Oracle
手順 7
以下のファイルを検索し削除します。
- %Application Data%\Oracle\{Copies of files under Java installation folder}
- %User Profile%\TTHRemLiVBI\ID.txt
- %User Profile%\fUTkALeaTxM\ID.txt
- %User Temp%\_0.{random numbers}.class
- %User Profile%\.oracle_jre_usage\{random filename}.timestamp
- %User Profile%\{Random Characters}.{Random Characters}
手順 8
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「JAVA_ADWIND.USMGBFBG」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください