TrojanSpy.MSIL.REDLINE.JNCSC
HEUR:Trojan.MSIL.Agent.gen (KASPERSKY), Trojan:MSIL/Redline.R!MTB (MICROSOFT)
Windows
マルウェアタイプ:
スパイウェア/情報窃取型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
スパイウェアは、特定のWebサイトにアクセスし、情報を送受信します。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
スパイウェアは、以下のフォルダを作成します。
- %AppDataLocal%\Yandex\YaAddon
(註:%AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)
バックドア活動
スパイウェアは、以下のWebサイトにアクセスし、情報を送受信します。
- {BLOCKED}fo.{BLOCKED}w.com:36127
情報漏えい
スパイウェアは、以下の情報を収集します。
- Country
- CPU
- Domain Name
- GPU
- Input Languages
- Installed Anti-virus Products
- Installed Softwares
- IP Address
- Memory Size
- OS Name and Version
- Running Processes
- Screen Resolution
- Serial Numbers of Disk Drives
- Timezone
- Username
- Windows Serial Number
その他
スパイウェアは、以下のWebサイトにアクセスして感染コンピュータのIPアドレスを収集します。
- https://{BLOCKED}i.{BLOCKED}p.sb/ip
スパイウェアは、以下を実行します。
- It terminates if the infected machine's country is among the list of countries below
- Armenia
- Azerbaijan
- Belarus
- Kazakhstan
- Kyrgyzstan
- Moldova
- Tajikistan
- Uzbekistan
- Ukraine
- Russia
- It steals wallet information from:
- YoroiWallet
- Tronlink
- NiftyWallet
- Metamask
- MathWallet
- Coinbase
- BinanceChain
- BraveWallet
- GuardaWallet
- EqualWallet
- JaxxxLiberty
- BitAppWallet
- iWallet
- Wombat
- AtomicWallet
- MewCx
- GuildWallet
- SaturnWallet
- RoninWallet
- TerraStation
- HarmonyWallet
- Coin98Wallet
- TonCrystal
- KardiaChain
- Phantom
- Oxygen
- PaliWallet
- BoltX
- LiqualityWallet
- XdefiWallet
- NamiWallet
- MaiarDeFiWallet
- YoroiWallet
- Tronlink
- NiftyWallet
- Metamask
- MathWallet
- Coinbase
- BinanceChain
- BraveWallet
- GuardaWallet
- EqualWallet
- JaxxxLiberty
- BitAppWallet
- iWallet
- Wombat
- AtomicWallet
- MewCx
- GuildWallet
- SaturnWallet
- RoninWallet
- TerraStation
- HarmonyWallet
- Coin98Wallet
- TonCrystal
- KardiaChain
- Phantom
- Oxygen
- PaliWallet
- BoltX
- LiqualityWallet
- XdefiWallet
- NamiWallet
- MaiarDeFiWallet
- Authenticator
- TempleWallet
- It steals browser data from:
- Chrome
- Firefox
- Opera GX
- It steals account information from these services:
- Discord
- Steam
- Telegram
- NordVPN
- ProtonVPN
- OpenVPN
- FileZilla
対応方法
手順 1
トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。
-
Ransom.Win32.TRX.XXPE50FFF065
手順 2
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
以下のフォルダを検索し削除します。
手順 4
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TrojanSpy.MSIL.REDLINE.JNCSC」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください