解析者: Mark Joseph Manahan   

 別名:

W32.Waledac.D (Symantec)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    ワーム

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ワームは、ポートを開き、不正リモートユーザからのコマンドを待機します。 ワームは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。 ワームは、特定のWebサイトにアクセスし、情報を送受信します。

  詳細

ファイルサイズ 834,048 bytes
タイプ EXE
メモリ常駐 はい
発見日 2013年1月18日
ペイロード URLまたはIPアドレスに接続, システムセキュリティへの感染活動

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、以下のファイルを作成し実行します。

  • %User Profile%\{random}.exe - detected as TROJ_KELIHOS.ACS

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

ワームは、以下の無害なファイルを作成します。

  • %System%\npf.sys
  • %System%\wpcap.dll
  • %System%\packet.dll

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
IntelAgent = "{Malware Path and Filename}"

バックドア活動

ワームは、以下のポートを開き、不正リモートユーザからのコマンドを待機します。

  • 80
  • 53

ワームは、不正リモートユーザからの以下のコマンドを実行します。

  • Sends out spam e-mails which contain links to TROJ_KELIHOS.ACS. This Trojan, in turn, downloads WORM_WALEDAC.AT
  • Steals FTP Credentials
       32bit FTP
       Bullet Proof FTP
       Classic FTP
       Core FTP
       CuteFTP
       FAR Manager FTP
       FFFTP
       FTP Commander
       FTP Commander Deluxe
       FTP Commander Pro
       FTP Control
       FTP Explorer
       FTP Navigator
       FTPCON
       FTPRush
       FTPWare
       Frigate3 FTP
       LeapFTP
       SmartFTP
       SoftX FTP
       TurboFTP
  • Steals Bitcoins

ワームは、以下のWebサイトにアクセスし、情報を送受信します。

  • {BLOCKED}o.com

  対応方法

対応検索エンジン: 9.300
初回 VSAPI パターンバージョン 9.664.01
初回 VSAPI パターンリリース日 2013年1月18日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

「WORM_WALEDAC.AT」 が作成またはダウンロードした不正なファイルを削除します。

    TROJ_KELIHOS.ACS

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • IntelAgent = "{Malware Path and Filename}"

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • IntelAgent = "{Malware Path and Filename}"

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %System%\npf.sys
  • %System%\wpcap.dll
  • %System%\packet.dll

手順 7

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「WORM_WALEDAC.AT」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください