解析者: Erika Bianca Mendoza   

 別名:

TR/FakeAV.bhaw (Antivir)

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
     

  概要

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、偽のセキュリティ製品をインストールします。 マルウェアは、ユーザの感染を通知する偽の警告を表示します。また、感染したコンピュータの偽のスキャン結果を表示します。スキャンが完了すると、ユーザに製品の購入を要求します。ユーザが偽の製品を購入しようとすると、ユーザを特定のWebサイトに誘導してクレジットカード番号といった個人情報を要求します。

  詳細

ファイルサイズ 858624 bytes
タイプ EXE
メモリ常駐 はい
発見日 2011年3月25日
ペイロード URLまたはIPアドレスに接続

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • %System%\us?rinit.exe
  • %User Temp%\{E9C1E0AC-C9B1-4c85-94DE-9C1518918D01}.tlb
  • %User Temp%\{E9C1E0AC-C9B1-4c85-94DE-9C1518918D02}.tlb
  • %system%\exefile.exe
  • %system%\drivers\vbma{random}.sys
  • %system%\ms{randomchars}.dll

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。. %User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。)

自動実行方法

マルウェアは、作成されたコンポーネントをシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
Start = 2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
Type = 10

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
ErrorControl = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
DisplayName = "Antivirus 2010"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
Description = "AV software"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\userinit
ImagePath = "\.\globalroot\systemroot\system32\us?rinit.exe"

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}

HKEY_LOCAL_MACHINE\Interface\{66b993fe-420b-8977-5143-d1c92318606e}

HKEY_LOCAL_MACHINE\Interface\{cbe93010-4b77-9e68-7952-c6c546e1b0c4}

マルウェアは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
DisplayIcon = "\.\globalroot\systemroot\system32\us?rinit.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
NoModify = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
URLInfoAbout = http://www.webtopbilling.com/

HKEY_CLASSES_ROOT\Interface\{cbe93010-4b77-9e68-7952-c6c546e1b0c4}
u = "131253"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
NoRepair = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
u = 200b5

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
t = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
a = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
DisplayName = "Antivirus 2010"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
Publisher = "WebTop Software Limited"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{7F230CA0-D973-ECA8-E4E4-E28DBBEC2277}
UninstallString = "\.\globalroot\systemroot\system32\us?rinit.exe /uninstall"

マルウェアは、以下のレジストリ値を変更します。

HKEY_CLASSES_ROOT\exefile\shell\
open\command
(Default) = ""exefile" /shell <%1> %*"

(註:変更前の上記レジストリ値は、「""%1" %*"」となります。)

作成活動

マルウェアは、以下のファイルを作成します。

  • %System%\exefile.exe - detected as TROJ_FAKEAV.LEXB

(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • http://{BLOCKED}.{BLOCKED}.226.180:8083/ask?t=1&u=131253&a=0&m=11f430bb&h=a269ce8d
  • http://{BLOCKED}.{BLOCKED}.226.180:8083/ask?t=1&u=131253&a=21&m=11f430bb&h=a269ce8d
  • http://{BLOCKED}.{BLOCKED}.226.180:8083/ask?t=1&u=131253&a=31&m=11f430bb&h=a269ce8d
  • http://{BLOCKED}.{BLOCKED}.226.180:8083/ask?t=1&u=131253&a=44&m=11f430bb&h=a269ce8d

偽セキュリティソフト型不正プログラムによる不正活動

マルウェアは、偽のセキュリティ製品をインストールします。

マルウェアは、ユーザの感染を通知する偽の警告を表示します。また、感染したコンピュータの偽のスキャン結果を表示します。スキャンが完了すると、ユーザに製品の購入を要求します。ユーザが偽の製品を購入しようとすると、ユーザを特定のWebサイトに誘導してクレジットカード番号といった個人情報を要求します。