![Trend Micro Security](https://www.trendmicro.com/content/dam/trendmicro/global/en/global/logo/logo-desktop.png)
BACKDOOR.WIN32.QUSARRAT.B
N/A
Windows
![](/vinfo/imgFiles/JPlegend.jpg)
- マルウェアタイプ: バックドア型
- 破壊活動の有無: なし
- 暗号化: はい
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %System Root%\temp\CEgibifi.tmp
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。
- MUTEX_6MGBmCAheeMzx6khOwZVu789
バックドア活動
マルウェアは、不正リモートユーザからの以下のコマンドを実行します。
- Update itself via Local file or URL
- Reconnect or Disconnect itself
- Remote Desktop
- Access on Network Devices connected
- Uninstall itself
- Remote Shell
- Search, Create, Modify, Rename and Delete Registry
- Download and upload a File
- Keylogger (Mouse and Keyboard)
- Modify and Delete (Path and Files)
- View TCP Connections
- Attempt to Elevate Client Permissions
- Shutdown/Restart/Sleep
- View Passwords
- Remote Execute a Local File or URL
- View System Information:
- Operating System
- Architecture: x86 (32-bit), or x64 (64-bit)
- Processor (CPU) Name
- Memory (RAM)
- Video Card (GPU) Name
- Username
- Computer Name
- Domain Name
- Host Name
- System Drive and Directory
- Device Up time
- MAC Address
- LAN IP Address
- WAN IP Address
- Antivirus Installed
- Firewall Installed
- Time zone
- Country
- ISP
- Reverse Proxy Feature
- Kill Process
- Start Process
- Install Plugin
マルウェアは、以下のWebサイトにアクセスし、不正リモートユーザからのコマンドを送受信します。
- {BLOCKED}.{BLOCKED}.{BLOCKED}.179:443
その他
- マルウェアは、TROJAN.WIN64.RAVEN.ACによって復号されるバックドアです。
<補足>
バックドア活動
マルウェアは、不正リモートユーザからの以下のコマンドを実行します。
- ローカルファイルまたはURLを介して自身を更新
- 自身を再接続または切断
- リモートデスクトップ
- 接続されているネットワーク機器へのアクセス
- 自身のアンインストール
- リモートシェル
- レジストリの作成、変更、改称、削除
- ファイルのダウンロードおよびアップロード
- キーロガー (マウスおよびキーボード)
- パスおよびファイルの変更と削除
- TCP接続の閲覧
- クライアント・パーミッションの取得の試み
- シャットダウン/再起動/スリープ
- パスワードの閲覧
- リモートでローカルファイルまたはURLの実行
- システム情報の閲覧:
- オペレーティングシステム (OS)
- アーキテクチャ: x86 (32-bit), または x64 (64-bit)
- プロセッサ (CPU) 名
- メモリ (RAM)
- ビデオカード (GPU) 名
- ユーザ名
- コンピュータ名
- ドメイン名
- ホスト名
- システムドライブおよびディレクトリ
- コンピュータの使用可能時間
- MACアドレス
- LAN IPアドレス
- WAN IPアドレス
- インストールされたアンチウイルス対策ソフトウェア
- インストールされたファイアウォール
- タイムゾーン
- 国名
- ISP
- リバースプロキシ機能
- プロセスの終了
- プロセスの開始
- プラグインのインストール
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
以下のファイルを検索し削除します。
- %System Root%\temp\CEgibifi.tmp
手順 5
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「BACKDOOR.WIN32.QUSARRAT.B」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください