解析者: Karl Dominguez   

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。 マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。 マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

マルウェアは、特定のWebサイトにアクセスします。これにより、不正リモートユーザにマルウェアのインストールが知らされます。また、不正なファイルがダウンロードされます。この結果、感染コンピュータは、さらなる他の脅威にさらされることとなります。

  詳細

ファイルサイズ 47,375 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年10月16日
ペイロード URLまたはIPアドレスに接続, その他

侵入方法

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。

マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • %System%\spool\driver\PMTP_TEMP_CONFIG.INI

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\spool\drivers\PTMP.exe

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

自動実行方法

マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
Type = 10

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
Start = 2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
ErrorControl = 1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
ImagePath = %System%\spool\drivers\PTMP.exe /Start

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
DisplayName = PTMPService

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
ObjectName = LocalSystem

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Network Port Services
Description = This Service analysis Port Map name. If this service was stopped, the computer will not be able to resolve PTMP name and location Active Directory domain controller. If this service is disabled, any clear rely on its services will not be able to start.

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService_Temp

マルウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
Service = PTMPService

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
Programe = PTMP.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
Description = This Service analysis Port Map name. If this service was stopped, the computer will not be able to resolve PTMP name and location Active Directory domain controller. If this service is disabled, any clear rely on its services will not be able to start.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
ClientID = Ours

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
FirstServer = http://www.highest-developments.com/ptmp2.php

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
SecondServer = http://www.moderinnovation.com/ptmp2.php

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
ThirdServer = http://www.spf-domainkey.com/ptmp2.php

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
Disallow = bl.php

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
DomainVer = du.txt

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
DomainList = dd.txt

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
PTMPService
IISPort = {new IIS Port number}

マルウェアは、以下のレジストリ値を作成し、Windowsのファイアウォールを回避します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
BW-PTMP = %System%\spool\drivers\PTMP.exe:*:enabled:Explorer

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
BW-PTMP = %System%\spool\drivers\PTMP.exe:*:enabled:Explorer

ダウンロード活動

マルウェアは、以下の不正Webサイトにアクセスします。

  • http://www.{BLOCKED}t-developments.com/ptmp2.php
  • http://www.{BLOCKED}nnovation.com/ptmp2.php
  • http://www.{BLOCKED}mainkey.com/ptmp2.php

  対応方法

対応検索エンジン: 8.900
VSAPI OPR パターンバージョン 7.547.00
VSAPI OPR パターンリリース日 2010年10月16日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • Network Port Services
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
    • PTMPService
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
    • PTMPService_Temp

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
    • BW-PTMP = %System%\spool\drivers\nps.exe:*:enabled:Explorer
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • BW-PTMP = %System%\spool\drivers\nps.exe:*:enabled:Explorer
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PTMPService
    • IISPort = {new IIS Port value}

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %System%\spool\driver\PMTP_TEMP_CONFIG.INI
 

Please visit the following link for instruction on how to change the TCP Port for IIS services.

手順 6

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_DNSCHANGE.G」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください