解析者: Adrianne Chester Camat   

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

  詳細

ファイルサイズ 40,400 bytes
タイプ EXE
メモリ常駐 はい
発見日 2012年12月28日

侵入方法

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\{random characters}.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

マルウェアは、以下の通常のプロセスにスレッドを組み込みます。

  • SVCHOST.EXE

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKCU\Software\Microsoft\
Windows\CurrentVersion\Run
{random characters} = %User Profile%\{random characters}.exe

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • {BLOCKED}p.com
  • {BLOCKED}l.com
  • {BLOCKED}995.com
  • {BLOCKED}endlease.com
  • {BLOCKED}t.com
  • {BLOCKED}ternet.com
  • {BLOCKED}dsl.de
  • {BLOCKED}e.it
  • {BLOCKED}eam.net
  • amazon.com
  • {BLOCKED}l.com.com
  • {BLOCKED}venue.com
  • {BLOCKED}ney.com
  • {BLOCKED}tfurniture.com
  • {BLOCKED}bendcable.com
  • {BLOCKED}i.net
  • {BLOCKED}ilders.com
  • {BLOCKED}world.com
  • bumbleandbumble.com
  • {BLOCKED}ynx.com
  • {BLOCKED}d.net
  • {BLOCKED}il.com
  • {BLOCKED}-systems.com
  • {BLOCKED}ytel.net
  • {BLOCKED}l.rr.com
  • {BLOCKED}r.net
  • {BLOCKED}ll.org
  • {BLOCKED}nsys.com
  • {BLOCKED}s.com
  • {BLOCKED}d.com.ar
  • {BLOCKED}ville.com
  • {BLOCKED}ic.com
  • {BLOCKED}.net.nz
  • {BLOCKED}h.edu
  • cnet.com
  • {BLOCKED}t.net
  • {BLOCKED}eclub.com
  • colorado.edu
  • comcast.com
  • {BLOCKED}p.com
  • {BLOCKED}tions-etc.net
  • {BLOCKED}ton.edu
  • {BLOCKED}aths.net
  • {BLOCKED}t.dk
  • {BLOCKED}a.com
  • {BLOCKED}te.com
  • {BLOCKED}r.bg
  • {BLOCKED}iz.com
  • {BLOCKED}l.com
  • {BLOCKED}h.com
  • {BLOCKED}d.jp
  • earthlink.net
  • {BLOCKED}m.net
  • {BLOCKED}sn.com
  • {BLOCKED}mail.com
  • {BLOCKED}l.cl
  • {BLOCKED}ille.net
  • {BLOCKED}c.edu
  • {BLOCKED}.co.jp
  • {BLOCKED}e.com
  • {BLOCKED}t.net
  • {BLOCKED}m.dk
  • {BLOCKED}inriver.net
  • {BLOCKED}crossing.com
  • {BLOCKED}r.com
  • {BLOCKED}yboard.com
  • {BLOCKED}ippo.com
  • {BLOCKED}i.rr.com
  • health.com
  • {BLOCKED}ail.com
  • {BLOCKED}do-this.com
  • {BLOCKED}sville.net
  • {BLOCKED}e.com
  • {BLOCKED}il.com
  • {BLOCKED}p.net
  • {BLOCKED}c.com
  • hustler.com
  • {BLOCKED}a.{BLOCKED}m.net
  • {BLOCKED}a.pl
  • {BLOCKED}l.it
  • {BLOCKED}s.com.au
  • {BLOCKED}lth.org
  • {BLOCKED}o.net
  • {BLOCKED}u.edu
  • {BLOCKED}g.net
  • {BLOCKED}ing.edu
  • {BLOCKED}y.net
  • {BLOCKED}a.com
  • {BLOCKED}wnecollege.com
  • {BLOCKED}w.com
  • {BLOCKED}a.com
  • {BLOCKED}o.it
  • {BLOCKED}e.net
  • {BLOCKED}e.com
  • {BLOCKED}ish.com
  • {BLOCKED}d.com
  • mail.com
  • {BLOCKED}ell.com
  • {BLOCKED}t.com
  • {BLOCKED}a.com
  • {BLOCKED}i.com
  • {BLOCKED}o.com
  • {BLOCKED}s.com
  • {BLOCKED}tors.com
  • msn.com
  • mtv.com
  • {BLOCKED}t.com
  • {BLOCKED}e.net.au
  • {BLOCKED}kdf.com
  • {BLOCKED}u.edu
  • {BLOCKED}.com
  • {BLOCKED}d.org
  • {BLOCKED}.ie
  • {BLOCKED}ine.net
  • {BLOCKED}cay.{BLOCKED}o.bz
  • {BLOCKED}n.com
  • {BLOCKED}.{BLOCKED}or.com
  • {BLOCKED}ech.com
  • {BLOCKED}a.com
  • {BLOCKED}inmitsubishi.com
  • {BLOCKED}online.com.au
  • {BLOCKED}w.com
  • {BLOCKED}t.lu
  • {BLOCKED}r.com
  • {BLOCKED}ds.edu
  • {BLOCKED}c.com
  • {BLOCKED}ner.com
  • {BLOCKED}k.com
  • {BLOCKED}e.com
  • {BLOCKED}ine.de
  • {BLOCKED}sports.com
  • sky.com
  • {BLOCKED}t.be
  • {BLOCKED}sol.dk
  • {BLOCKED}y.se
  • {BLOCKED}d.com
  • {BLOCKED}u.edu
  • {BLOCKED}et.net
  • {BLOCKED}obal.net
  • {BLOCKED}m.net
  • {BLOCKED}ne.de
  • {BLOCKED}lk.net
  • {BLOCKED}.uwa.edu.au
  • {BLOCKED}r.com
  • {BLOCKED}t.com
  • {BLOCKED}imcute.com
  • {BLOCKED}t.org
  • {BLOCKED}i.it
  • {BLOCKED}nott.com
  • uncc.edu
  • {BLOCKED}et.com
  • {BLOCKED}efreaks.com
  • {BLOCKED}e.com
  • verizonwireless.com
  • {BLOCKED}t.com.mx
  • {BLOCKED}w.com
  • vodafone.com
  • {BLOCKED}ne.nl
  • {BLOCKED}tream.com
  • {BLOCKED}a.fr
  • {BLOCKED}y.cz
  • {BLOCKED}d.com
  • {BLOCKED}n.com
  • {BLOCKED}ream.net
  • {BLOCKED}olutions.net
  • {BLOCKED}net.co.nz
  • {BLOCKED}etatt.net
  • {BLOCKED}nline.co.uk
  • yahoo.com.tw
  • yahoo.dk
  • yahoo.hk
  • {BLOCKED}nebox.com

  対応方法

対応検索エンジン: 9.300
初回 VSAPI パターンバージョン 9.622.04
初回 VSAPI パターンリリース日 2012年12月28日
VSAPI OPR パターンバージョン 9.623.00
VSAPI OPR パターンリリース日 2012年12月29日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TROJ_CDOWN.A」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {random characters} = %User Profile%\{random characters}.exe

手順 5

「TROJ_CDOWN.A」として検出されたファイルを検索し削除します。

[ 詳細 ]
[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_CDOWN.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください