解析者: Anthony Joe Melgarejo   

 別名:

Worm:Win32/Slenfbot.gen!D (Microsoft), BackDoor-FGA (McAfee), W32.IRCBot.NG (Symantec), Worm/Slenfbot.avdma (Antivir), W32/Slenfbot.II!tr (Fortinet), Worm.Win32.Slenfbot (Ikarus), Win32/Injector.SEF trojan (NOD32), Trojan.Jorik.IRCbot.mlj (VBA32)

 プラットフォーム:

Windows 2000, Windows XP (32-bit and 64-bit), Windows Server 2003, Windows Vista (32-bit and 64-bit), Windows 7 (32-bit and 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    ワーム

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 リムーバブルドライブを介した感染活動, インターネットからのダウンロード, 他のマルウェアからの作成

ワームは、リムーバブルドライブを介してコンピュータに侵入します。 ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。

ワームは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。

ただし、情報公開日現在、このWebサイトにはアクセスできません。

ワーム マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した ワーム )を削除します。

  詳細

ファイルサイズ 251,392 bytes
タイプ EXE
メモリ常駐 はい
発見日 2013年1月9日
ペイロード システムセキュリティへの感染活動, URLまたはIPアドレスに接続, プロセスの強制終了, ファイルのダウンロード

侵入方法

ワームは、リムーバブルドライブを介してコンピュータに侵入します。

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\wmpsh32.exe (with Admin Rights in 32-bit)
  • %Windows%\SysWow64\wmpsh32.exe (with Admin Rights in 64-bit)
  • %User Profile%\Network\wmpsh32.exe (without Admin Rights)

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。. %Windows%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、"C:\Windows" です。. %User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

ワームは、以下のフォルダを作成します。

  • %User Profile%\Network - (without Admin Rights)

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

ワームは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • v8x

ワームは、以下のプロセスにコードを組み込みます。

  • explorer.exe

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Windows Media Content Sharing = "%System%\wmpsh32.exe" (with Admin Rights in 32-bit)

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Windows Media Content Sharing = "%User Profile%\Network\wmpsh32.exe" (without Admin Rights)

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
Windows Media Content Sharing = "%Windows%\SysWow64\wmpsh32.exe" (with Admin Rights in 64-bit)

他のシステム変更

ワームは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags\
Layers
%User Profile%\Network\wmpsh32.exe = "DisableNXShowUI" (without Admin Rights)

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%User Profile%\Network\wmpsh32.exe = "%User Profile%\Network\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (without Admin Rights)

HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
%User Profile%\Network\wmpsh32.exe = "%User Profile%\Network\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (without Admin Rights)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags\
Layers
%System%\wmpsh32.exe = "DisableNXShowUI" (with Admin Rights in 32-bit)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%System%\wmpsh32.exe = "%System%\wmpsh32.exe:*:Enabled:Windows Media ContentSharing" (with Admin Rights in 32-bit)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
%System%\wmpsh32.exe = "%System%\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 32-bit)

HKLM\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags\
Layers
%Windows%\SysWow64\wmpsh32.exe = "DisableNXShowUI" (with Admin Rights in 64-bit)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\SysWow64\wmpsh32.exe = "%Windows%\SysWow64\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 64-bit)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
%Windows%\SysWow64\wmpsh32.exe = "%Windows%\SysWow64\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 64-bit)

感染活動

ワームは、すべてのリムーバブルドライブ内に以下のフォルダを作成します。

  • {removable drive}:\~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}

ワームは、すべてのリムーバブルドライブ内に以下として自身のコピーを作成します。

  • {removable drive}:\~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc

ワームは、ユーザが感染コンピュータ上のドライブへアクセスすると自身のコピーが自動実行するように、"AUTORUN.INF" を作成します。

上記INFファイルには、以下の文字列が含まれています。

;garbage characters
[Autorun]
;garbage characters
open=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
icon=%windir%\system32\SHELL32.dll,3
;garbage characters
action=Open device to locate files.
;garbage characters
shell\open=Open
;garbage characters
shell\open\command=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
shell\open\default=1
;garbage characters
shell\explore=Explore
;garbage characters
shell\explore\command=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
shell\search=Search...
;garbage characters
shell\search\command=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
useautoplay=1
;garbage characters

バックドア活動

ワームは、以下のいずれかのIRCサーバに接続します。

  • {BLOCKED}-0.level4-co2-as30938.su
  • {BLOCKED}0.level4-co1-as30912.su
  • {BLOCKED-0.level4-co1-as30912.su
  • {BLOCKED}0.level4-co2-as30938.su

ワームは、以下のいずれかのIRCチャンネルに接続します。

  • ##net

ワームは、不正リモートユーザからの以下のコマンドを実行します。

  • Download and execute arbitrary files
  • Update Itself
  • Scan Local Area Network
  • Send IM Spam
  • Visit certain URLs
  • Join and leave IRC channels

プロセスの終了

ワームは、感染コンピュータ上で確認した以下のサービスを終了します。

  • nod32krn
  • ekrn
  • SCFService.exe
  • outpost
  • tmpfw
  • kpf4
  • cmdagent
  • vsmon
  • sbpflnch
  • acs

ワームは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。

  • TEATIMER.EXE
  • MRT.EXE
  • MRTSTUB.EXE
  • HIJACKTHIS.EXE
  • TCPVIEW.EXE
  • USBGUARD.EXE
  • BILLY.EXE
  • EGUI.EXE

ダウンロード活動

ワームは、以下のWebサイトにアクセスし、ファイルをダウンロードします。

  • http://{BLOCKED}-0.level5-co1-as30954.su/css/.u/0x2f.zip - updated copy of itself

ただし、情報公開日現在、このWebサイトにはアクセスできません。

その他

ワーム は、自身(コンピュータに侵入して最初に自身のコピーを作成した ワーム )を削除します。

ワームは、以下のいずれかのファイルが存在している場合、自身を終了します。

  • %Program Files%\Ethereal\ethereal.html
  • %Program Files%\Microsoft Network Monitor 3\netmon.exe
  • %Program Files%\WinPcap\rpcapd.exe
  • %Program Files%\Wireshark\rawshark.exe

(註:%Program Files%フォルダは、Windows 2000、Server 2003、XP (32ビット)、通常 Vista (32ビット) および 7 (32ビット) の場合、通常 "C:\Program Files"、Windows XP (64ビット)、Vista (64ビット) および 7 (64ビット) の場合、通常 "C:\Program Files (x86)" です。)

ワームは、ウインドウまたはクラスが、以下のいずれかの文字列を含んでいる場合、自身を終了します。

  • gdkWindowToplevel, The Wireshark Network Analyzer
  • CNetmonMainFrame, Microsoft Network Monitor 3.3
  • SmartSniff, SmartSniff
  • CurrPorts,CurrPorts
  • TCPViewClass, NULL
  • PROCMON_WINDOW_CLASS, Process Monitor - Sysinternals: www.sysinternals.com
  • #32770, Regshot 1.8.2
  • PROCEXPL, NULL

ワームは、以下のいずれかのユーザ名が感染コンピュータで確認される場合、自身を終了します。

  • VMG-Client
  • Malekal
  • Mak
  • HOME-OFF-D5F0AC
  • DELL-D3E62F7E26
  • KAKAPROU-6405DA
  • klasnich

ワームは、以下のいずれかのコンピュータ名が感染コンピュータで確認される場合、自身を終了します。

  • VMG-Client
  • Malekal
  • MAKKK
  • HOME-OFF-D5F0AC
  • DELL-D3E62F7E26
  • KAKAPROU-6405DA

ワームは、自身のIRCサーバにアクセスする際に以下の認証情報を利用します。

  • PASSWORD su1c1d3
  • NICK {Counry}|X-471|0|{OS}|{number}
  • USER XP-SPX {Counry}|X-471|0|{OS}|{number} {Counry}|X-471|0|{OS}|{number} :{Computer Name}

  対応方法

対応検索エンジン: 9.300
初回 VSAPI パターンバージョン 9.646.02
初回 VSAPI パターンリリース日 2013年1月9日
VSAPI OPR パターンバージョン 9.647.00
VSAPI OPR パターンリリース日 2013年1月10日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

回復コンソールを使用して、WORM_SLENFBOT.DF として検出されるファイルを確認し、削除します。

[ 詳細 ]

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • Windows Media Content Sharing = "%System%\wmpsh32.exe" (with Admin Rights in 32-bit)
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • Windows Media Content Sharing = "%Windows%\SysWow64\wmpsh32.exe" (with Admin Rights in 64-bit)
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Windows Media Content Sharing = "%User Profile%\Network\wmpsh32.exe" (without Admin Rights)
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers
    • %System%\wmpsh32.exe = "DisableNXShowUI" (with Admin Rights in 32-bit)
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %System%\wmpsh32.exe = "%System%\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 32-bit)
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
    • %System%\wmpsh32.exe = "%System%\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 32-bit)
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers
    • %Windows%\SysWow64\wmpsh32.exe = "DisableNXShowUI" (with Admin Rights in 64-bit)
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Windows%\SysWow64\wmpsh32.exe = "%Windows%\SysWow64\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 64-bit)
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
    • %Windows%\SysWow64\wmpsh32.exe = "%Windows%\SysWow64\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (with Admin Rights in 64-bit)
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers
    • %User Profile%\Network\wmpsh32.exe = "DisableNXShowUI" (without Admin Rights)
  • In HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %User Profile%\Network\wmpsh32.exe = "%User Profile%\Network\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (without Admin Rights)
  • In HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
    • %User Profile%\Network\wmpsh32.exe = "%User Profile%\Network\wmpsh32.exe:*:Enabled:Windows Media Content Sharing" (without Admin Rights)

手順 4

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %User Profile%\Network
  • {removable drive}:\~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}
  • {removable drive}:\RECYCLER

手順 5

「WORM_SLENFBOT.DF」が作成した AUTORUN.INF を検索し削除します。このファイルには、以下の文字列が含まれています。

[ 詳細 ]
;garbage characters
[Autorun]
;garbage characters
open=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
icon=%windir%\system32\SHELL32.dll,3
;garbage characters
action=Open device to locate files.
;garbage characters
shell\open=Open
;garbage characters
shell\open\command=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
shell\open\default=1
;garbage characters
shell\explore=Explore
;garbage characters
shell\explore\command=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
shell\search=Search...
;garbage characters
shell\search\command=CMD /C START ~TmpMon.{645FF040-5081-101B-9F08-00AA002F954E}\tmpmon-t829058.xtc
;garbage characters
useautoplay=1
;garbage characters

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「WORM_SLENFBOT.DF」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください