解析者: Alvin John Nieto   

 別名:

Trojan-Ransom.Wind32.Gimemo.blzi (Kaspersky), Win32/Injector.AWPQ trojan (ESET), Trojan.Zbot (Symantec)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    スパイウェア

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。 スパイウェアは、ユーザのキー入力操作情報を記録し、情報を収集します。

  詳細

ファイルサイズ 176,299 bytes
タイプ EXE
メモリ常駐 はい
発見日 2014年3月11日
ペイロード 情報収集, キー入力操作情報の記録, URLまたはIPアドレスに接続

侵入方法

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

スパイウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\machineupper32.exe
  • %User Temp%\machineupper32.exe

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。. %User Temp%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP および Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。)

スパイウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • 87b3c64lkj48gd

スパイウェアは、以下のプロセスに自身を組み込み、システムのプロセスに常駐します。

  • svchost.exe
  • explorer.exe

スパイウェアは、以下のプロセスにコードを組み込みます。

  • BBClient.exe
  • ContactNG.exe
  • UniStream.exe
  • bankcl.exe
  • bclient.exe
  • bcloader.exe
  • bk.exe
  • cbmain.exe
  • cbsmain.dll
  • cbsmain.exe
  • clbank.exe
  • client.exe
  • client7.exe
  • clmain.exe
  • clntw32.exe
  • el_cli.exe
  • elbank.exe
  • firefox.exe
  • iexplore.exe
  • inbank-start-ff.exe
  • info.exe
  • intpro.exe
  • ip-client.exe
  • iscc.exe
  • java.exe
  • javaw.exe
  • kb_cli.exe
  • loadmain.exe
  • ntvdm.exe
  • oncbcli.exe
  • opera.exe
  • putty.exe
  • rclient.exe
  • safari.exe
  • selva_copy.exe
  • sgbclient.exe
  • startclient7.exe
  • tiny.exe
  • translink.exe
  • wclnt.exe
  • webmoney.exe

自動実行方法

スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\Run
Windows Debugger 32 = "%System%\machineupper32.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
Windows Debugger 32 = "%System%\machineupper32.exe"

他のシステム変更

スパイウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\BIFIT

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Winlogon
SysDebug32 = "{encrypted values}"

情報漏えい

スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。

  • https://ibank.alfabank.ru

スパイウェアは、ユーザのキー入力操作情報を記録し、情報を収集します。

情報収集

スパイウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。

  • http://www.{BLOCKED}r.su/profit_new2/index.php?id={OS version and generated hash}&session={value}&v={value}&name={string}&mj={Major OS version}&mi={Minor OS version}&pt={OS product type}&b={OS build}&dc={32/64}&av={value}

その他

スパイウェアは、以下のプロセスの存在を確認します。

  • ashdisp.exe
  • ashmailsv.exe
  • ashserv.exe
  • ashwebsv.exe
  • aswupdsv.exe
  • avconsol.exe
  • avfwsvc.exe
  • avgnt.exe
  • avguard.exe
  • avmailc.exe
  • avp.exe
  • avsynmgr.exe
  • avwebgrd.exe
  • cfp.exe
  • cmdagent.exe
  • drweb.exe
  • ekrn.exe
  • equi.exe
  • nabagent.exe
  • nabmonitor.exe
  • nabwatcher
  • nortonantibot.exe
  • vshwin32.exe

  対応方法

対応検索エンジン: 9.700
初回 VSAPI パターンバージョン 10.660.08
初回 VSAPI パターンリリース日 2014年3月13日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
    • Windows Debugger 32 = "%System%\machineupper32.exe"
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • Windows Debugger 32 = "%System%\machineupper32.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
    • SysDebug32 = "{encrypted values}"

手順 4

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_RANBYUS.USP」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください