TROJ_INJECTOR.PON
2017年12月8日
プラットフォーム:
Windows
危険度:
感染確認数:
![](/vinfo/imgFiles/JPlegend.jpg)
マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
ファイルサイズ 211,968 bytes
タイプ EXE
発見日 2017年11月30日
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %User Temp%\upd{random alphanumeric characters}.bat - Used to delete the initial copy of itself
- %User Temp%\upd{random alphanumeric characters}.tmp
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\Windows Explorer.ocx
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\Mail Recipient.yhy
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\Notepad.tee
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %User Temp%\upd{random alphanumeric characters}.exe
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\_imagingmath.exe
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
_imagingmath.exe = "%Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\_imagingmath.exe"
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
F12
Rati =
HKEY_CURRENT_USER\Software\Microsoft\
F12
Osofhatun =
HKEY_CURRENT_USER\Software\Microsoft\
F12
Muhiyp =
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- https://salb{BLOCKED}n.xyz/{BLOCKED}ulceroid.dat