解析者: Joie Salvio   

 別名:

Backdoor:Win32/Qakbot (Microsoft), Trojan.Win32.Pincav.cmvu (Kaspersky)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    ワーム

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 共有ネットワークフォルダを介した感染活動, 他のマルウェアからの作成, インターネットからのダウンロード

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 263,168 bytes
タイプ EXE
メモリ常駐 はい
発見日 2013年4月5日
ペイロード ファイルのダウンロード, 情報収集, システムセキュリティへの感染活動, ファイルおよびプロセスの隠ぺい, システム情報の収集

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %Application Data%\Microsoft\{random foldername}\{random filename}.exe

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

ワームは、以下のフォルダを作成します。

  • %Application Data%\Microsoft\{random foldername}

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

自動実行方法

ワームは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Type = "10"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
ImagePath = "Application Data\Microsoft\{random foldername}\{random filename}.exe"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
DisplayName = "Remote Procedure Call (RPC) Service"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
DependOnService = "Dnscache"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
DependOnGroup = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}\Security
Security = "{hex values}"

ワームは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}\Security

その他

ワームは、以下の不正なWebサイトにアクセスします。

  • zoas.{BLOCKED}v.ua
  • olaum.{BLOCKED}v.ua
  • {BLOCKED}n.org
  • {BLOCKED}nz.net
  • {BLOCKED}ausj.org
  • {BLOCKED}krich.net
  • {BLOCKED}carusled.org