TROJ_MATSNU.WXC
TrojanDropper:Win32/Ropest.A (MICROSOFT), Trojan.Win32.Yakes.gxii (KASPERSKY)
Windows
マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。
マルウェアは、感染コンピュータや感染ユーザから特定の情報を収集します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、異なるファイル名を用いて以下のフォルダ内に自身のコピーを作成します。
- %User Temp%\{random folder name}\{random name}.exe
(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
マルウェアは、以下のファイルを作成し実行します。
- %User Temp%\{random value}.bat - deleted
(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
マルウェアは、以下のフォルダを作成します。
- %User Temp\{random folder name}
マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。
- MAIN{crc32}MUTEX
- COPY{crc32}MUTEX
- CURRENT{crc32}MUTEX
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
(random file name 1) = "%User Temp%\{random folder name}\{random file name}.exe"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
(random file name 1) = "%User Temp%\{random folder name}\{random file name}.exe"
ファイル感染
マルウェアは、以下のファイルに感染します。
- arp.exe
- at.exe
- attrib.exe
- bootcfg.exe
- cacls.exe
- calc.exe
- charmap.exe
- chkdsk.exe
- chkntfs.exe
- cipher.exe
- cleanmgr.exe
- cmdl32.exe
- cmmon32.exe
- compact.exe
- convert.exe
- diskperf.exe
- dplaysvr.exe
- dpnsvr.exe
- driverquery.exe
- dvdplay.exe
- dvdupgrd.exe
- dwwin.exe
- dxdiag.exe
- eventcreate.exe
- expand.exe
- extrac32.exe
- find.exe
- fixmapi.exe
- fltmc.exe
- fontview.exe
- fsutil.exe
- ftp.exe
- gpresult.exe
- gpupdate.exe
- grpconv.exe
- iexpress.exe
- ipconfig.exe
- label.exe
- lodctr.exe
- logagent.exe
- mobsync.exe
- net1.exe
- netstat.exe
- notepad.exe
- openfiles.exe
- ping.exe
- powercfg.exe
- presentationhost.exe
- print.exe
- proquota.exe
- rasautou.exe
- rasdial.exe
- rasphone.exe
- recover.exe
- reg.exe
- regini.exe
- regsvr32.exe
- relog.exe
- runas.exe
- rundll32.exe
- runonce.exe
- sc.exe
- sethc.exe
- sfc.exe
- shutdown.exe
- sort.exe
- subst.exe
- systeminfo.exe
- taskkill.exe
- tasklist.exe
- taskmgr.exe
- tcpsvcs.exe
- tracerpt.exe
- typeperf.exe
- unlodctr.exe
- utilman.exe
- vssadmin.exe
- w32tm.exe
- wextract.exe
- wiaacmgr.exe
- wpdshextautoplay.exe
- wscript.exe
- xcopy.exe
Webブラウザのホームページおよび検索ページの変更
マルウェアは、IEのゾーン設定を変更します。
情報漏えい
マルウェアは、以下の情報を収集します。
- Username
- Machine name
- Windows Version
- User Default Language
- System Default Language
- Processor Information
- Graphical Card Information
- Drive information
- Virtual Environment Detected
- Installed AV
情報収集
マルウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。
- http://{generated domains}/search.php?{random char}={encrypted value}&{random char 2}={encrypted value}&{random char 3}={encrypted value}
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://www.{BLOCKED}ic.com/forsale/CaribbeanBank.com?utm_campaign=tdfs_namefind&traffic_id=Namefind&traffic_type=TDFS/search.php?pkvn=jJMbftkfwbrVFopFeC&yg=UbAoGDZeiL&dxjd=enfXF
マルウェアは、以下のプロセスの存在を確認します。
- avgcsrvx.exe
- avgemcx.exe
- avgidsagent.exe
- avgnsx.exe
- avgrsx.exe
- avgtray.exe
- avgwdsvc.exe
- vprot.exe
- toolbarupdater.exe
- avgfws.exe
- avastsvc.exe
- avastui.exe
- afwserv.exe
- avguard.exe
- avshadow.exe
- avgnt.exe
- sched.exe
- avwebgrd.exe
- avmailc.exe
- avfwsvc.exe
- egui.exe
- ekrn.exe
- dwengine.exe
- dwservice.exe
- dwnetfilter.exe
- frwl_svc.exe
- frwl_notify.exe
- spideragent.exe
- avp.exe
- op_mon.exe
- acs.exe
- ccsvchst.exe
- elogsvc.exe
- nhs.exe
- nigsvc32.exe
- niguser.exe
- njeeves.exe
- nnf.exe
- npfsvc32.exe
- npfuser.exe
- nprosec.exe
- npsvc32.exe
- nsesvc.exe
- nvcoas.exe
- nvoy.exe
- zanda.exe
- zlh.exe
- popwndexe.exe
- ravmond.exe
- rsmgrsvc.exe
- rstray.exe
- cfp.exe
- clps.exe
- clpsls.exe
- cmdagent.exe
- unsecapp.exe
- avkproxy.exe
- avkservice.exe
- avktray.exe
- avkwctl.exe
- gdscan.exe
- gdfirewalltray.exe
- gdfwsvc.exe
- akvbackupservice.exe
- tsnxgservice.exe
- bdagent.exe
- vsserv.exe
- updatesrv.exe
- uiwatchdog.exe
- coreserviceshell.exe
- coreframeworkhost.exe
- uiseagnt.exe
- pctssvc.exe
- pctsauxs.exe
- pctsgui.exe
- fpavserver.exe
- fprottray.exe
- agent.exe
- iptray.exe
- psimsvc.exe
- pshost.exe
- pavsrvx86.exe
- psctrls.exe
- pavjobs.exe
- psksvc.exe
- pavfnsvr.exe
- tpsrv.exe
- webproxy.exe
- avengine.exe
- pavprsrv.exe
- srvload.exe
- apvxdwin.exe
- pavbckpt.exe
- fsorsp.exe
- fsgk32st.exe
- fshoster32.exe
- fsgk32.exe
- fsma32.exe
- fsdfwd.exe
- fsm32.exe
- msseces.exe
- mcagent.exe
- mcshield.exe
- mcsvhost.exe
- mfefire.exe
- mfevtps.exe
- mcpvtray.exe
- bullguard.exe
- bullguardbhvscanner.exe
- bullguardscanner.exe
- bullguardupdate.exe
- emlproxy.exe
- onlinent.exe
- opssvc.exe
- quhlsvc.exe
- sapissvc.exe
- scanmsg.exe
- scanwscs.exe
- sbamsvc.exe
- sbantray.exe
- sbpimsvc.exe
- vbcmserv.exe
- vbsystry.exe
- adaware.exe
- adawarebp.exe
- adawareservice.exe
- wajamupdater.exe
- arcaconfsv.exe
- arcamainsv.exe
- arcaremotesvc.exe
- arcataskservice.exe
- avmenu.exe
- guardxkickoff.exe
- guardxservicce.exe
- confirm.dll
- core.dll
- flash.dll
- imun.dll
- imunsvc.exe
- share.dll
- panda_url_filtering.exe
- psanhost.exe
- psunmain.exe
- solocfg.exe
- solosent.exe
- vba32ldr.exe
- vbascheduler.exe
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
以下のフォルダを検索し削除します。
- %User Temp\{random folder name}
手順 5
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- (random file name 1) = "%User Temp%\{random folder name}\{random file name}.exe"
- (random file name 1) = "%User Temp%\{random folder name}\{random file name}.exe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- (random file name 1) = "%User Temp%\{random folder name}\{random file name}.exe"
- (random file name 1) = "%User Temp%\{random folder name}\{random file name}.exe"
手順 6
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_MATSNU.WXC」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください