RTKT_NECURS.BGSF
Trojan:WinNT/Necurs.A (Microsoft), Troj/Necurs-BD (Sophos), Win32/TrojanDownloader.Necurs.A trojan (ESET)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
はい
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。
マルウェア マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。
- TSPY_ZBOT.TYZAR
- TSPY_ZBOT.EFNA
インストール
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %System%\drivers\{random}.sys
(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)
ルートキット機能
マルウェアは、ルートキット機能を備えており、この機能が他のマルウェアの不正活動に利用されます。
その他
マルウェア は、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。
マルウェアは、コードを改変することにより、以下の企業で使用されるサービスを無効にして、実行を防ぎます。
- Agnitum Ltd
- ALWIL Software
- PC Tools
- GRISOFT, s.r.o.
- Avira GmbH
- BITDEFENDER LLC
- BitDefender SRL
- Comodo Inc
- Doctor Web Ltd
- ESET, spol. s r.o.
- FRISK Software International Ltd
- Kaspersky Lab
- Panda Software International
- Check Point Software Technologies Ltd
- BullGuard Ltd
- antimalware
- NovaShield Inc
- CJSC Returnil Software
- Anti-Virus
- Sophos Plc
- Comodo Security Solutions
- Quick Heal Technologies
- G DATA Software
- Beijing Rising
- Immunet Corporation
- K7 Computing
- Sunbelt Software
- SUNBELT SOFTWARE
- Beijing Jiangmin
- VirusBuster Ltd
- KProcessHacker
マルウェアは、コードを改変することにより、以下の名称を持つドライバを無効にして、実行を防ぎます。
- eeCtrl.sys
- eraser.sys
- SRTSP.sys
- SRTSPIT.sys
- SRTSP64.SYS
- a2gffx86.sys
- a2gffx64.sys
- a2gffi64.sys
- a2acc.sys
- a2acc64.sys
- mbam.sys
- eamonm.sys
- MaxProtector.sys
- SDActMon.sys
- tmevtmgr.sys
- tmpreflt.sys
- vcMFilter.sys
- drivesentryfilterdriver2lite.sys
- mpFilter.sys
- PSINPROC.SYS
- PSINFILE.SYS
- amfsm.sys
- amm8660.sys
- amm6460.sys
- caavFltr.sys
- ino_fltr.sys
- avmf.sys
- PLGFltr.sys
- AshAvScan.sys
- csaav.sys
- SegF.sys
- eeyehv.sys
- eeyehv64.sys
- NovaShield.sys
- BdFileSpy.sys
- tkfsft.sys
- tkfsft64.sys
- tkfsavxp.sys
- tkfsavxp64.sys
- SMDrvNt.sys
- ATamptNt.sys
- V3Flt2k.sys
- V3MifiNt.sys
- V3Ift2k.sys
- V3IftmNt.sys
- ArfMonNt.sys
- AhnRghLh.sys
- AszFltNt.sys
- OMFltLh.sys
- V3Flu2k.sys
- vcdriv.sys
- vcreg.sys
- vchle.sys
- NxFsMon.sys
- AntiLeakFilter.sys
- NanoAVMF.sys
- shldflt.sys
- nprosec.sys
- nregsec.sys
- issregistry.sys
- THFilter.sys
- pervac.sys
- avgmfx86.sys
- avgmfx64.sys
- avgmfi64.sys
- avgmfrs.sys
- fortimon2.sys
- fortirmon.sys
- fortishield.sys
- savonaccess.sys
- OADevice.sys
- pwipf6.sys
- EstRkmon.sys
- EstRkr.sys
- dwprot.sys
- Spiderg3.sys
- STKrnl64.sys
- UFDFilter.sys
- SCFltr.sys
- fildds.sys
- fsfilter.sys
- fpav_rtp.sys
- cwdriver.sys
- Rtw.sys
- HookSys.sys
- snscore.sys
- ssvhook.sys
- strapvista.sys
- strapvista64.sys
- sascan.sys
- savant.sys
- vradfil2.sys
- fsgk.sys
- PCTCore64.sys
- PCTCore.sys
- ikfilesec.sys
- ZxFsFilt.sys
- antispyfilter.sys
- PZDrvXP.sys
- ggc.sys
- catflt.sys
- kmkuflt.sys
- mfencoas.sys
- mfehidk.sys
- cmdguard.sys
- K7Sentry.sys
- nvcmflt.sys
- issfltr.sys
- AVCKF.SYS
- bdfsfltr.sys
- bdfm.sys
- AVC3.SYS
- aswmonflt.sys
- HookCentre.sys
- PktIcpt.sys
- MiniIcpt.sys
- avgntflt.sys
- klbg.sys
- kldback.sys
- kldlinf.sys
- kldtool.sys
- klif.sys
- lbd.sys
- rvsmon.sys
- ssfmonm.sys
- KmxAgent.sys
- KmxAMRT.sys
- KmxAMVet.sys
- KmxStart.sys
- ahnflt2k.sys
- AhnRec2k.sys
- AntiyFW.sys
- v3engine.sys
- Vba32dNT.sys
- kprocesshacker.sys
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「RTKT_NECURS.BGSF」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
「RTKT_NECURS.BGSF」として検出されたファイルを検索し削除します。
手順 5
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RTKT_NECURS.BGSF」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください