解析者: Michael Cabel   

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 感染確認数:
 システムへの影響:
 情報漏えい:

  • マルウェアタイプ:
    スパイウェア

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。 スパイウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。 スパイウェアは、プロセスに組み込まれ、システムのプロセスに常駐します。

スパイウェアは、Internet Explorer(IE)のゾーン設定を変更します。

スパイウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。 スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。

  詳細

ファイルサイズ 158,302 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年10月8日
ペイロード その他, 情報収集

侵入方法

スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。

スパイウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

スパイウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。

  • http://{BLOCKED}sia/zsx/ms-word-install.exe
  • http://www.{BLOCKED}vshina.ru/uk.exe

インストール

スパイウェアは、以下のファイルを作成します。

  • %Application Data%\{random1}\{random}.exe - copy of itself
  • %Application Data%\{random2}\{random}.{3 random alpha character extension name} - encrypted file

(註:%Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。)

スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

スパイウェアは、以下のプロセスに組み込まれ、システムのプロセスに常駐します。

  • ctfmon.exe
  • dwm.exe
  • explorer.exe
  • rdpclip.exe
  • taskeng.exe
  • taskhost.exe
  • wscntfy.exe

スパイウェアは、プロセスに組み込まれ、システムのプロセスに常駐します。

自動実行方法

スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{GUID} = {malware path and file name}

他のシステム変更

スパイウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_CURRENT_USER
CleanCookies = 0

HKEY_LOCAL_MACHINE
%Windows%\\\\EXPLORER.EXE = %Windows%\\EXPLORER.EXE:*:Enabled:Windows Explorer

Webブラウザのホームページおよび検索ページの変更

スパイウェアは、IEのゾーン設定を変更します。

情報漏えい

スパイウェアは、感染したコンピュータ上でInternet Explorer(IE)の使用状況を監視します。スパイウェアは、特にIEのアドレスバーまたはタイトルバー情報を監視しますが、ユーザが銀行関連Webサイトを閲覧しそのサイトのアドレスバーまたはタイトルバーに以下の文字列が含まれていた場合、正規Webサイトを装った偽のログインページを作成します。

  • !*.microsoft.com/*
  • !http://*myspace.com*
  • !http://*odnoklassniki.ru/*
  • !http://vkontakte.ru/*
  • *.co-operativebank.co.uk/CBIBSWeb/login.do
  • *.co-operativebank.co.uk/CBIBSWeb/start.do
  • *.halifax-online.co.uk*
  • *.smile.co.uk/SmileWeb/login.do
  • *.smile.co.uk/SmileWeb/start.do
  • *apps.standardlife.com/content/applications/portal/customer/*
  • *avivacustomer.co.uk/existing/site/public*
  • *bankcardservices.co.uk*AccountSnapshotScreen*
  • *barclaycard.co.uk*initialLogon*
  • *business.hsbc.co.uk*
  • *business.hsbc.co.uk/1/2/online-services/accounts/account-list*
  • *cardservicing.mint.co.uk/*
  • *cardservicing.tescofinance.com/*
  • *cardsonline-commercial.com/RBSG_Commercial/*
  • *caterallenonline.co.uk*
  • *hsbc.co.uk/1/2/*
  • *hsbc.co.uk/1/2/*cmd_InitialThirdPartyPaymentCommand*
  • *hsbc.co.uk/1/2/*cmd_NewThirdPartyPaymentCommand*
  • *hsbc.co.uk/1/2/*cmd_OnMakePaymtToThirdPartyCommand*
  • *hsbc.co.uk/1/2/*cmd_OnMakeTransferCommand*
  • *hsbc.co.uk/1/2/*cmd_OnMakeTransferConfirmCommand*
  • *hsbc.co.uk/1/2/*cmd_OnMakeTransferVerifyCommand*
  • *hsbc.co.uk/1/2/personal/internet-banking/payments;jsessionid=*
  • *hsbc.co.uk/1/2/personal/internet-banking/recent-transaction;jsessionid*
  • *hsbc.co.uk/1/2/personal/internet-banking/transfer;jsessionid=*
  • *hsbc.co.uk/1/2/personal/internet-banking;jsessionid=*
  • *mybank.alliance-leicester.co.uk/helpinfo/help_pop.asp*
  • *mybank.alliance-leicester.co.uk/index.as*
  • *mybank.alliance-leicester.co.uk/login/PM4point*
  • *mybusinessbank.co.uk*
  • *natwest.com/global/rapport*
  • *natwest.com/x-user.ashx*redirect=trusteer.interstitial.url*
  • *northernrock.co.uk*
  • *npbs.co.uk*
  • *olb2.nationet.com/signon/signon_*
  • *online-business.lloydstsb.co.uk/customer*
  • *rbs.co.uk/global/rapport*
  • *rbs.co.uk/go.ashx?BUS-BANKLINE-LOGON
  • *rbs.co.uk/x-user.ashx*redirect=trusteer.interstitial.url*
  • *sainsburysbank.co.uk*
  • *secure.ingdirect.co.uk/InitialINGDirect.html*
  • *secure.tdwaterhouse.co.uk/webbroker2/*
  • *stockbrokers.barclays.co.uk/idv/Login*
  • *tescofinance.com/personal/finance/register_insecure/*
  • @*/atl.osmp.ru/*
  • @*/login.osmp.ru/*
  • http*://*coventrybuildingsociety.co.uk/onlineservices/login*
  • http*://*first-direct.com*
  • http*://*h-l.co.uk*
  • http*://*online.ybs.co.uk*
  • http*://www.hsbc.co.uk/1/2*
  • http*bankofscotlandhalifax-online.co.uk*
  • http*halifax.co.uk*
  • http*hsbc.co.uk/1/2/personal/internet-banking/popups/business-internet-banking-rapport*
  • http://azcx.asia/ats/hsbc/index.php
  • http://www.hsbc.co.uk/1/2/business;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/contact;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/credit-cards;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/current-accounts;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/hsbc-advance;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/hsbcpremier;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/insurance;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/investments;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/loans;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/mortgages;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/savings;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal/travel-international;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/personal;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/popups/global-list;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.co.uk/1/2/site-map;jsessionid=0000Ha1TtvK_piN1NN7qP3Sl6p6:12ntf1ep0
  • http://www.hsbc.com
  • https://empresas.davivienda.com/PSB/Davivienda/GRAL/AppFront/img/loading.gif
  • https://financialplanning.hsbc.co.uk/
  • https://home.cbonline.co.uk/cbib/cbib/*
  • https://home.ybonline.co.uk/ybib/nabib/index.jsp
  • https://ibank.cahoot.com/Aquarius/web/en/core_banking/log_in/frameset_top_log_in.html
  • https://ibank.cahoot.com/servlet/com*
  • https://my.if.com/PlanReviewAct/plan.asp
  • https://online.lloydstsb.co.uk/account.ibc?Account=*
  • https://online.lloydstsb.co.uk/actionaccount.ibc?Account=*PageRequired=*ClickFrom=*transferpaym.ibc
  • https://online.lloydstsb.co.uk/actionaccount.ibc?Account=*statement.ibc
  • https://online.lloydstsb.co.uk/confirmpersonalrecipient.ibc?Account=*
  • https://online.lloydstsb.co.uk/confirmrecipientpayment.ibc*
  • https://online.lloydstsb.co.uk/customer.ibc
  • https://online.lloydstsb.co.uk/customer.ibc*
  • https://online.lloydstsb.co.uk/logon*
  • https://online.lloydstsb.co.uk/miheld.ibc
  • https://online.lloydstsb.co.uk/newrecipient.ibc?Account=*
  • https://online.lloydstsb.co.uk/personalrecipient.ibc?Account=*
  • https://online.lloydstsb.co.uk/statement.ibc?Account=*
  • https://online.lloydstsb.co.uk/submitpersonalpayment.ibc*
  • https://online.lloydstsb.co.uk/transferpaym.ibc?Account=*
  • https://secariadna.com/cgi-bin/ACD/ACD.js
  • https://service.oneaccount.com/onlineV*event=logi*
  • https://www.capitaloneonline.co.uk/CapitalOne_Consumer/Transactions.do
  • https://www.citibank.co.uk/GBGCB/JPS/apps/challques/MainValidateFailure.d*
  • https://www.citibank.co.uk/GBGCB/JSO/signon/uname/HomePage.do*
  • https://www.fnb.co.za/07images/pageLayout/ajaxLoading.gif
  • https://www.gruposantander.es/*
  • https://www.halifax-online.co.uk/_mem_bin/formslogin.asp
  • https://www.nwolb.com*
  • https://www.nwolb.com*AccountSummary.asp*
  • https://www.nwolb.com*ActivateCAPCardMethod.asp*
  • https://www.nwolb.com*ChangeSettingsOrderCardReader*
  • https://www.nwolb.com*OneOffPaymentsCreateBillPayee.asp*
  • https://www.nwolb.com*OneOffPaymentsCreatePayee.asp*
  • https://www.nwolb.com*OneOffPaymentsCreatePayment.asp*
  • https://www.nwolb.com*OneOffPaymentsPayeeList.asp*
  • https://www.nwolb.com*PaymentsLandingPage.as*
  • https://www.nwolb.com*SelfSelectAuthorisationLevel*
  • https://www.nwolb.com*Statements*
  • https://www.nwolb.com*TransactionSearchFixedPeriod*
  • https://www.nwolb.com*TransfersLandingPage.as*
  • https://www.nwolb.com/*.aspx*
  • https://www.nwolb.com/login.aspx?refererident*cookieid*
  • https://www.rbsdigital.com*AccountSummary.asp*
  • https://www.rbsdigital.com*ActivateCAPCardMethod.asp*
  • https://www.rbsdigital.com*ChangeSettingsOrderCardReader*
  • https://www.rbsdigital.com*OneOffPaymentsCreateBillPayee.asp*
  • https://www.rbsdigital.com*OneOffPaymentsCreatePayee.asp*
  • https://www.rbsdigital.com*OneOffPaymentsCreatePayment.asp*
  • https://www.rbsdigital.com*OneOffPaymentsPayeeList.asp*
  • https://www.rbsdigital.com*PaymentsLandingPage.as*
  • https://www.rbsdigital.com*SelfSelectAuthorisationLevel*
  • https://www.rbsdigital.com*Statements*
  • https://www.rbsdigital.com*TransactionSearchFixedPeriod*
  • https://www.rbsdigital.com*TransfersLandingPage.as*
  • https://www.rbsdigital.com/*
  • https://www.rbsdigital.com/*.aspx*
  • https://www.rbsdigital.com/login.aspx?refererident*cookieid*

スパイウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。

スパイウェアは、以下のWebサイトにアクセスし、自身の環境設定ファイルをダウンロードします。

  • http://{BLOCKED}n.asia/cfg7.bin
  • http://www.{BLOCKED}irlinbighome.ru/newfoto.bin
  • http://www.{BLOCKED}mynewproject.ru/newfoto.bin

ダウンロードされたファイルには、自身のコピーの更新版ファイルのダウンロード元および収集した情報の送信先が記載されています。

スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。

  • Alliance & Leicester
  • Barclays
  • Cahoot
  • Capital One
  • Citibank
  • Clydesdale
  • Co-Operativebank
  • First Direct
  • HSBC
  • Halifax
  • ING Direct
  • Lloyds
  • Microsoft
  • Myspace
  • Nationwide
  • Natwest
  • OSPM
  • Odnoklassniki
  • RBS
  • Santander
  • Smile
  • Vkontakte
  • Yorkshire

情報の送信先

収集された情報は、以下のWebサイトにアップロードされます。

  • http://{BLOCKED}sia/zsx/stargates.php
  • http://www.{BLOCKED}vshina.ru/kuku.php

ハッシュ値情報

スパイウェアは、以下のMD5ハッシュ値を含んでいます。

  • 92b58d067b13f47d14a4747af07b2d10
  • bd48c418253320e9eb29cce55ccb9842

スパイウェアは、以下のSHA1ハッシュ値を含んでいます

  • beab9f139fe27262f9fb9dcc029e9e66712b4369
  • 5523447b78e430589f12db8e13de587db5046c6b

  対応方法

対応検索エンジン: 8.900
VSAPI OPR パターンバージョン 7.524.03
VSAPI OPR パターンリリース日 2010年10月8日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TSPY_ZBOT.CGA」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Privacy
    • CleanCookies = 0
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {GUID} = {malware path and file name}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer

手順 5

Internet Explorer(IE)のセキュリティ設定を修正します。

[ 詳細 ]

手順 6

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_ZBOT.CGA」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください