TrojanSpy.Win32.QAKBOT.SMYXCFJZ
Trojan:Win32/Qakbot.MB!MTB (MICROSOFT), Trojan.Win32.Injector (IKARUS)
Windows
マルウェアタイプ:
スパイウェア/情報窃取型
破壊活動の有無:
なし
暗号化:
はい
感染報告の有無 :
はい
概要
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
スパイウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
スパイウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Application Data%\Microsoft\{random}\{random}.dll → modified and deleted itself after the system reboots
(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。)
スパイウェアは、以下のプロセスを追加します。
- %Windows%\explorer.exe (%System%\mobsync.exe or %Program Files%\Internet Explorer\iexplore.exe if not found)
- %System%\schtasks.exe /Create /RU "NT AUTHORITY\SYSTEM" /tn {Random} /tr "regsvr32.exe -s \"{Malware Full Path and Name}.dll\"" /SC ONCE /Z /ST {Start Time} /ET {End Time}
- whoami /all
- cmd /c set
- arp -a
- ipconfig /all
- net view /all
- nslookup -querytype=ALL -timeout=10 _ldap._tcp.dc._msdcs.WORKGROUP
- nltest /domain_trusts /all_trusts
- net share
- route print
- netstat -nao
- net localgroup
- qwinsta
(註:%Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。)
スパイウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。
- Global\{GUID}
スパイウェアは、以下のプロセスにコードを組み込みます。
- Spawned %Windows%\explorer.exe (%System%\mobsync.exe or %Program Files%\Internet Explorer\iexplore.exe if not found)
(註:%Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。)
自動実行方法
スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{Random} = %System%\regsvr32.exe -s %Application Data%\Microsoft\{random}\{Name of dropped file}.dll
バックドア活動
スパイウェアは、不正リモートユーザからの以下のコマンドを実行します。
- Update Self
- Update Configuration
- Download and Install Plugins
- Terminate Processes
- Drop Files
- Drop Files and Run
情報漏えい
スパイウェアは、以下の情報を収集します。
- Computer Name
- Username
- IP address
- Operating System Information
- Processor Information
- Installed Antivirus Products
- Running Processes
情報収集
スパイウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。
- {BLOCKED}.{BLOCKED}.67.228:443/t4
- {BLOCKED}.{BLOCKED}.14.208:2078/t4
- {BLOCKED}.{BLOCKED}.85.170:995/t4
- {BLOCKED}.{BLOCKED}.153.43:2222/t4
- {BLOCKED}.{BLOCKED}.182.70:443/t4
- {BLOCKED}.{BLOCKED}.212.247:32103/t4
- {BLOCKED}.{BLOCKED}.202.7:2222/t4
- {BLOCKED}.{BLOCKED}.165.220:443/t4
- {BLOCKED}.{BLOCKED}.3.81:995/t4
- {BLOCKED}.{BLOCKED}.37.69:80/t4
- {BLOCKED}.{BLOCKED}.158.245:2222/t4
- {BLOCKED}.{BLOCKED}.106.209:995/t4
- {BLOCKED}.{BLOCKED}.244.93:2222/t4
- {BLOCKED}.{BLOCKED}.80.194:995/t4
- {BLOCKED}.{BLOCKED}.72.159:443/t4
- {BLOCKED}.{BLOCKED}.107.144:32101/t4
- {BLOCKED}.{BLOCKED}.56.25:443/t4
- {BLOCKED}.{BLOCKED}.105.64:443/t4
- {BLOCKED}.{BLOCKED}.219.150:995/t4
- {BLOCKED}.{BLOCKED}.157.218:990/t4
- {BLOCKED}.{BLOCKED}.172.165:443/t4
- {BLOCKED}.{BLOCKED}.2.201:443/t4
- {BLOCKED}.{BLOCKED}.23.254:2222/t4
- {BLOCKED}.{BLOCKED}.53.220:2222/t4
- {BLOCKED}.{BLOCKED}.167.149:995/t4
- {BLOCKED}.{BLOCKED}.9.40:443/t4
- {BLOCKED}.{BLOCKED}.87.44:443/t4
- {BLOCKED}.{BLOCKED}.33.254:443/t4
- {BLOCKED}.{BLOCKED}.111.162:443/t4
- {BLOCKED}.{BLOCKED}.236.131:443/t4
- {BLOCKED}.{BLOCKED}.206.130:443/t4
- {BLOCKED}.{BLOCKED}.235.247:995/t4
- {BLOCKED}.{BLOCKED}.172.143:2222/t4
- {BLOCKED}.{BLOCKED}.97.210:443/t4
- {BLOCKED}.{BLOCKED}.2.111:995/t4
- {BLOCKED}.{BLOCKED}.167.92:50000/t4
- {BLOCKED}.{BLOCKED}.216.101:443/t4
- {BLOCKED}.{BLOCKED}.63.92:443/t4
- {BLOCKED}.{BLOCKED}.135.98:2222/t4
- {BLOCKED}.{BLOCKED}.122.40:2222/t4
- {BLOCKED}.{BLOCKED}.246.47:995/t4
- {BLOCKED}.{BLOCKED}.1.1:443/t4
- {BLOCKED}.{BLOCKED}.2.160:443/t4
- {BLOCKED}.{BLOCKED}.108.232:995/t4
- {BLOCKED}.{BLOCKED}.215.232:443/t4
- {BLOCKED}.{BLOCKED}.154.51:995/t4
- {BLOCKED}.{BLOCKED}.56.138:443/t4
- {BLOCKED}.{BLOCKED}.177.139:2222/t4
- {BLOCKED}.{BLOCKED}.167.79:443/t4
- {BLOCKED}.{BLOCKED}.221.199:443/t4
- {BLOCKED}.{BLOCKED}.4.244:443/t4
- {BLOCKED}.{BLOCKED}.10.183:2222/t4
- {BLOCKED}.{BLOCKED}.38.187:995/t4
- {BLOCKED}.{BLOCKED}.176.36:2222/t4
- {BLOCKED}.{BLOCKED}.68.114:2222/t4
- {BLOCKED}.{BLOCKED}.209.207:2078/t4
- {BLOCKED}.{BLOCKED}.96.108:443/t4
- {BLOCKED}.{BLOCKED}.92.53:995/t4
- {BLOCKED}.{BLOCKED}.157.219:995/t4
- {BLOCKED}.{BLOCKED}.123.109:995/t4
- {BLOCKED}.{BLOCKED}.238.177:443/t4
- {BLOCKED}.{BLOCKED}.196.131:2222/t4
- {BLOCKED}.{BLOCKED}.7.160:995/t4
- {BLOCKED}.{BLOCKED}.227.17:443/t4
- {BLOCKED}.{BLOCKED}.80.153:443/t4
- {BLOCKED}.{BLOCKED}.3.34:443/t4
- {BLOCKED}.{BLOCKED}.63.119:995/t4
- {BLOCKED}.{BLOCKED}.238.195:995/t4
- {BLOCKED}.{BLOCKED}.123.44:443/t4
- {BLOCKED}.{BLOCKED}.199.13:443/t4
- {BLOCKED}.{BLOCKED}.220.156:443/t4
- {BLOCKED}.{BLOCKED}.28.232:443/t4
- {BLOCKED}.{BLOCKED}.175.109:2222/t4
- {BLOCKED}.{BLOCKED}.41.171:443/t4
- {BLOCKED}.{BLOCKED}.99.30:443/t4
- {BLOCKED}.{BLOCKED}.9.109:2222/t4
- {BLOCKED}.{BLOCKED}.167.152:995/t4
- {BLOCKED}.{BLOCKED}.202.171:32101/t4
- {BLOCKED}.{BLOCKED}.23.35:2222/t4
- {BLOCKED}.{BLOCKED}.94.18:443/t4
- {BLOCKED}.{BLOCKED}.149.154:2222/t4
- {BLOCKED}.{BLOCKED}.60.241:443/t4
- {BLOCKED}.{BLOCKED}.96.18:443/t4
- {BLOCKED}.{BLOCKED}.229.189:443/t4
- {BLOCKED}.{BLOCKED}.157.150:990/t4
- {BLOCKED}.{BLOCKED}.8.74:32103/t4
- {BLOCKED}.{BLOCKED}.99.164:443/t4
- {BLOCKED}.{BLOCKED}.80.220:443/t4
- {BLOCKED}.{BLOCKED}.37.110:80/t4
- {BLOCKED}.{BLOCKED}.167.107:995/t4
- {BLOCKED}.{BLOCKED}.23.224:1194/t4
- {BLOCKED}.{BLOCKED}.227.213:443/t4
- {BLOCKED}.{BLOCKED}.39.56:443/t4
- {BLOCKED}.{BLOCKED}.244.162:2222/t4
- {BLOCKED}.{BLOCKED}.154.109:995/t4
- {BLOCKED}.{BLOCKED}.56.25:443/t4
- {BLOCKED}.{BLOCKED}.72.53:443/t4
- {BLOCKED}.{BLOCKED}.2.213:995/t4
- {BLOCKED}.{BLOCKED}.54.247:995/t4
- {BLOCKED}.{BLOCKED}.92.166:995/t4
- {BLOCKED}.{BLOCKED}.218.240:995/t4
- {BLOCKED}.{BLOCKED}.253.229:2222/t4
- {BLOCKED}.{BLOCKED}.1.73:443/t4
- {BLOCKED}.{BLOCKED}.195.84:443/t4
- {BLOCKED}.{BLOCKED}.3.115:995/t4
- {BLOCKED}.{BLOCKED}.167.6:50000/t4
- {BLOCKED}.{BLOCKED}.96.178:443/t4
- {BLOCKED}.{BLOCKED}.80.241:995/t4
- {BLOCKED}.{BLOCKED}.168.111:61201/t4
- {BLOCKED}.{BLOCKED}.74.83:2222/t4
- {BLOCKED}.{BLOCKED}.8.249:32103/t4
- {BLOCKED}.{BLOCKED}.10.12:2222/t4
- {BLOCKED}.{BLOCKED}.238.158:443/t4
- {BLOCKED}.{BLOCKED}.56.148:443/t4
- {BLOCKED}.{BLOCKED}.14.51:2078/t4
- {BLOCKED}.{BLOCKED}.167.79:995/t4
- {BLOCKED}.{BLOCKED}.41.91:443/t4
- {BLOCKED}.{BLOCKED}.118.225:443/t4
- {BLOCKED}.{BLOCKED}.23.160:2222/t4
- {BLOCKED}.{BLOCKED}.87.156:443/t4
- {BLOCKED}.{BLOCKED}.202.98:32101/t4
- {BLOCKED}.{BLOCKED}.224.245:995/t4
- {BLOCKED}.{BLOCKED}.235.185:443/t4
- {BLOCKED}.{BLOCKED}.97.118:443/t4
- {BLOCKED}.{BLOCKED}.23.210:2222/t4
- {BLOCKED}.{BLOCKED}.220.39:443/t4
- {BLOCKED}.{BLOCKED}.2.204:443/t4
その他
スパイウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
{Random}
以下のスケジュールされたタスクを追加します:
- When executed with admin rights:
Task Name: {Random}
Task Action: regsvr32.exe -s {Malware Full Path and Name}.dll
スパイウェアは、以下を実行します。
- 以下のアンチウイルスソフト/セキュリティ対策製品の存在を確認します。
- AvastSvc.exe
- avgcsrva.exe
- avgcsrvx.exe
- avgsvcx.exe
- avp.exe
- bdagent.exe
- ByteFence.exe
- ccSvcHst.exe
- cmdagent.exe
- coreServiceShell.exe
- dwarkdaemon.exe
- dwengine.exe
- dwwatcher.exe
- egui.exe
- ekrn.exe
- fmon.exer
- fshoster32.exe
- isesrv.exe
- kavtray.exe
- mbamgui.exe
- MBAMService.exe
- mcshield.exe
- MsMpEng.exe
- NTRTScan.exe
- PccNTMon.exe
- SAVAdminService.exe
- SavService.exe
- vkise.exe
- vsserv.exe
- vsservppl.exe
- WRSA.exe
- ターゲットのプロセス(explorer.exe、mobsync.exe、iexplore.exe)にコードを注入した後、元のバイナリをゼロで消去し、ヘッダーだけをそのまま残します。
- 以下のようにして活動を永続させます。
- スパイウェアが動作中のシステムが再起動またはシャットダウンしようとしていることを検出した場合にのみ、自動実行レジストリエントリを作成します。
- システムの再起動またはシャットダウンの前に、以前に消去した元のバイナリに再度コードを書き込みます。
- スパイウェアが動作しているシステムが再起動すると、再びターゲットプロセスに自身を注入し、バイナリを消去し、自動実行レジストリエントリとバイナリを削除します。
- 自身が作成したレジストリキーに暗号化した設定を保存します。
<補足>
インストール
スパイウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Application Data%\Microsoft\{ランダム}\{ランダム}.dll →システム再起動後に自身を改ざん・削除する
情報漏えい
スパイウェアは、以下の情報を収集します。
- コンピュータ名
- ユーザー名
- IPアドレス
- オペレーティングシステム(OS)情報
- プロセッサー情報
- インストールされているセキュリティ対策製品
- 実行中のプロセス
対応方法
手順 1
トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。
- TROJ.Win32.TRX.XXPE50FFF058
手順 2
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 4
Windowsをセーフモードで再起動します。
手順 5
スケジュールされたタスクを削除する
タスク削除の手順に含まれる{タスク名} - {実行するタスク}には以下が当てはまります。
- Task Name: {Random}
Task to be run: regsvr32.exe -s {Malware Full Path and Name}.dll
Windows 2000、Windows XP、Windows Server 2003の場合:
- [スタート]→[プログラム]→[アクセサリ]→[システムツール]→[スケジュールされたタスク]をクリックして、スケジュールされたタスクを開きます。
- 上記の{タスク名} を、[名前]の欄に入力します。
- 入力した{タスク名} 持つファイルを右クリックします。
- [プロパティ]をクリックします。 [実行]フィールドで、表示されている{実行するタスク}を確認します。
- 上記の{実行するタスク}と文字列が一致するタスクを削除します。
Windows Vista、Windows 7、Windows Server 2008、Windows 8、Windows 8.1、およびWindows Server 2012の場合:
- Windowsタスクスケジューラを開きます。
• Windows Vista、Windows 7、Windows Server 2008の場合、[スタート]をクリックし、[検索]フィールドに「taskchd.msc」と入力してEnterキーを押します。
• Windows 8、Windows 8.1、Windows Server 2012の場合、画面の左下隅を右クリックし、[実行]をクリックし、「taskchd.msc」と入力してEnterキーを押します。 - 左側のパネルで、[タスクスケジューラライブラリ]をクリックします。
- 中央上部のパネルで、上記の{タスク名}を[名前]の欄に入力します。
- 中央下部のパネルで、[アクション]タブをクリックします。 [詳細]の欄で、{実行するタスク}を確認します。
- 文字列が一致するタスクを削除します。
手順 6
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\{Random}
- {Random} = %System%\regsvr32.exe -s %Application Data%\Microsoft\{random}\{Name of dropped file}.dll
- {Random} = %System%\regsvr32.exe -s %Application Data%\Microsoft\{random}\{Name of dropped file}.dll
手順 7
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\
- {Random}
- {Random}
手順 8
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TrojanSpy.Win32.QAKBOT.SMYXCFJZ」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください