TSPY_ZBOT.BYY
Windows 2000, XP, Server 2003
マルウェアタイプ:
Spyware
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
マルウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。
マルウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。
マルウェアは、自身の自動実行に関連するレジストリ値を監視し、削除された場合、追加します。これにより、マルウェアは、再起動後も感染コンピュータ上で継続して実行されることとなります。
マルウェアは、ユーザ名およびパスワードのようなオンラインバンキング情報に関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。
マルウェアは、プロセスに組み込まれシステムのプロセスに常駐します。
マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。
詳細
侵入方法
マルウェアは、他の不正プログラムに作成され、コンピュータに侵入します。
マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。
マルウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。
- http://{BLOCKED}9.13.206/uk2/kl/uk-kl.exe
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
{GUID}={malware path and file name}
情報の送信先
収集された情報は、以下のWebサイトにアップロードされます。
- http://{BLOCKED}.215.101/sas/ttf.php
作成活動
情報漏洩
マルウェアは、以下のフォルダの属性をシステムフォルダおよび隠しフォルダに設定します。これにより、自身のコンポーネントの検出および削除を避けます。
- http://{BLOCKED}9.13.206/uk2/kl/ukdase.db
ダウンロードされたファイルには、自身のコピーの更新版ファイルのダウンロード先および収集した情報の送信先が記載されています。
マルウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。
- Alliance & Leicester
- Barclays
- Cahoot
- Capital One
- Citibank
- Clydesdale
- Co-Operativebank
- Ebay
- First Direct
- HSBC
- Halifax
- ING Direct
- Lloyds
- Microsoft
- Moneybookers
- Myspace
- Nationwide
- Natwest
- OSPM
- Odnoklassniki
- PayPal
- RBS
- Santander
- Smile
- Vkontakte
- Yorkshire
マルウェアは、自身の自動実行に関連するレジストリ値を監視し、削除された場合、追加します。
マルウェアは、ユーザ名およびパスワードのようなオンラインバンキング情報に関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。
インストール
マルウェアは、以下のファイルを作成します。
- %Application Data%\{random1}\{random}.exe - copy of itself
- %Application Data%\{random2}\{random}.{3 random alpha character extension name} - encrypted file
マルウェアは、プロセスに組み込まれシステムのプロセスに常駐します。
マルウェアは、以下のプロセスに組み込まれシステムのプロセスに常駐します。
- ctfmon.exe
- dwm.exe
- explorer.exe
- rdpclip.exe
- taskeng.exe
- taskhost.exe
- wscntfy.exe
他のシステム変更
マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerPrivacy
CleanCookies=0
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList
%Windows%EXPLORER.EXE=%Windows%EXPLORER.EXE:*:Enabled:Windows Explorer
ハッシュ値情報
マルウェアは、以下のWebサイトからダウンロードしたファイルとして、コンピュータに侵入します。
マルウェアは、以下のSHA1ハッシュ値を含んでいます
- afb58dc7dd6445026a648257616195374a9c44ab
Webブラウザのホームページおよび検索ページの変更
マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。
対応方法
手順 1
Windows ME および XPユーザは、パソコンから不正プログラムもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TSPY_ZBOT.BYY」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
このレジストリ値を削除します。ここでは、マルウェアにより追加されたレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Privacy
- CleanCookies = 0
- CleanCookies = 0
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {GUID} = {malware path and file name}
- {GUID} = {malware path and file name}
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- %Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer
- %Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer
このマルウェアが追加したレジストリ値の削除:
- 「レジストリエディタ」を起動します。
[スタート]-[ファイル名を指定して実行]を選択し、regedit と入力し、[OK]をクリックします。
※regedit は半角英数字で入力する必要があります(大文字/小文字は区別されません)。 - 「レジストリエディタ」の左側のパネルにある以下のフォルダをダブルクリックします。
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer>Privacy - 右側のパネルで以下のレジストリ値を検索し、削除します。
CleanCookies = 0 - 「レジストリエディタ」の左側のパネルにある以下のフォルダをダブルクリックします。
HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run - 右側のパネルで以下のレジストリ値を検索し、削除します。
{GUID} = {malware path and file name} - 「レジストリエディタ」の左側のパネルにある以下のフォルダをダブルクリックします。
HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>Services>SharedAccess>Parameters>FirewallPolicy>StandardProfile>AuthorizedApplications>List - 右側のパネルで以下のレジストリ値を検索し、削除します。
%Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer - 「レジストリエディタ」を閉じます。
手順 5
Internet Explorer(IE)のセキュリティ設定を修正します。ここでは、マルウェアが変更したInternet Explorer(IE)のセキュリティ設定を修正します。
Internet Explorer(IE)のセキュリティ設定の修正:
- 起動中ブラウザのウインドウを全て閉じてください。<
- [コントロール パネル]を開きます。
• Windows 98、ME、NTおよび2000の場合
[スタート]-[設定]-[コントロール パネル]をクリックします。
• Windows XP および Server 2003 の場合
[スタート]-[コントロール パネル]をクリックします。 - [インターネットオプション]をダブルクリックします。
- [インターネットのプロパティ]画面で[セキュリティ]タブをクリックします。
- [インターネット]、[イントラネット]、[信頼済みサイト]、[制限付きサイト]の各Webコンテンツゾーンで、[既定のレベル]をクリックし、[このゾーンのセキュリティのレベル]を既定の設定にします。
- [OK]をクリックします。
手順 6
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_ZBOT.BYY」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。ただし、念のため、隔離されたファイルを削除してください。詳しくは、こちらをご確認下さい。
ご利用はいかがでしたか? アンケートにご協力ください