ADW_BPROTECT
AdWare.Win32.Bromngr.b (Kaspersky), Bprotector (fs) (Sunbelt), a variant of Win32/bProtector.B application (Eset), Adware.GoonSquad (Norton), Adware/Bromngr (Fortinet), App/BProtect-B (Webroot)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
- マルウェアタイプ: アドウェア
- 破壊活動の有無: なし
- 暗号化: なし
- 感染報告の有無: はい
概要
アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 アドウェアは、他のマルウェアまたはグレイウェアのパッケージとともにコンポーネントとして、コンピュータに侵入します。 ただし、情報公開日現在、このWebサイトにはアクセスできません。
詳細
侵入方法
アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
アドウェアは、他のマルウェアまたはグレイウェアのパッケージとともにコンポーネントとして、コンピュータに侵入します。
アドウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。
- http://www.{BLOCKED}ystem.com/builds/2063B90/pack.7z
- http://{BLOCKED}szq85hyn.cloudfront.net/builds/2063B90/pack.7z
ただし、情報公開日現在、このWebサイトにはアクセスできません。
インストール
アドウェアは、以下のファイルを作成します。
- %User Temp%\ns{random letter}{random numbers}.tmp\babylon.dll - deleted immediately after dropping, also detected as ADW_BPROTECT
(註:%User Temp%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP および Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
アドウェアは、以下の無害なファイルを作成します。
- %User Temp%\ns{random letter}{random numbers}.tmp\installutils.dll - deleted after dropping
- %User Temp%\ns{random letter}{random numbers}.tmp\InetLoad.dll - deleted after dropping
(註:%User Temp%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP および Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
アドウェアは、以下のフォルダを作成します。
- %User Temp%\ns{random letter}{random numbers}.tmp
(註:%User Temp%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP および Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
自動実行方法
アドウェアは、以下のレジストリキーを追加し、自身をBrowser Helper Object(BHO)として登録します。これにより、Internet Explorer(IE)が起動するとアドウェアが自動実行されます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\ {4D2D3B0F-69BE-477A-90F5-FDDB05357975}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO\CurVer
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO.1
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\kerberos_bho.DLL
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\{BD56B5F0-BF3B-4AE5-A26D-FF92250A465E}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\InprocServer32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\ProgID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\Programmable
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\TypeLib
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\VersionIndependentProgID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\ProxyStubClsid
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\ProxyStubClsid32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\TypeLib
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
0
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
0\win32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
FLAGS
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
HELPDIR
アドウェアは、以下のレジストリ値を追加し、自身をBrowser Helper Object(BHO)として登録します。
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO
Default = "ProtectorBHO Class"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO\CLSID
Default = "{4D2D3B0F-69BE-477A-90F5-FDDB05357975}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO\CurVer
Default = "kerberos_bho.ProtectorBHO.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO.1
Default = "ProtectorBHO Class"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
kerberos_bho.ProtectorBHO.1\CLSID
Default = "{4D2D3B0F-69BE-477A-90F5-FDDB05357975}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\kerberos_bho.DLL
AppID = "{BD56B5F0-BF3B-4AE5-A26D-FF92250A465E}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}
Default = "kerberos_bho"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}
Default = "ProtectorBHO Class"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\InprocServer32
Default = "{malware path}\kerberos_bho.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\InprocServer32
ThreadingModel = "Apartment"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\ProgID
Default = "kerberos_bho.ProtectorBHO.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\TypeLib
Default = "{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{4D2D3B0F-69BE-477A-90F5-FDDB05357975}\VersionIndependentProgID
Default = "kerberos_bho.ProtectorBHO"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}
Default = "IProtectorBHO"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\ProxyStubClsid
Default = "{00020424-0000-0000-C000-000000000046}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\ProxyStubClsid32
Default = "{00020424-0000-0000-C000-000000000046}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\TypeLib
Default = "{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{8A556DF6-9025-45A8-9977-51DBEA33AFEA}\TypeLib
Version = "1.0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0
Default = "kerberos_bho 1.0 Type Library"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
0\win32
Default = "{malware path}\kerberos_bho.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
FLAGS
Default = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}\1.0\
HELPDIR
Default = "{malware path}"
ダウンロード活動
アドウェアは、以下のファイル名でダウンロードしたファイルを保存します。
- %User Temp%\ns{random letter}{random numbers}.tmp\pack.7z - updated copy of ADW_BPROTECT
(註:%User Temp%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP および Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
アドウェアは、特定のWebサイトから不正なファイルをダウンロードします。アドウェアがアクセスするWebサイトは、このアドウェアのコンポーネントから取得する以下のパラメータにより決まります。
- /update=1
その他
アドウェアが作成する以下の無害なファイルは、作成後削除されます。
- %User Temp%\ns{random letter}{random numbers}.tmp\installutils.dll
- %User Temp%\ns{random letter}{random numbers}.tmp\InetLoad.dll
アドウェアがダウンロードした以下のファイルは、「ADW_BPROTECT」の更新されたコピーです。
- %User Temp%\ns{random letter}{random numbers}.tmp\pack.7z
"kerberos_bho.dll"は、インストールされると上述のレジストリ値を作成する、Internet Explorer BHO (Browser Helper Object)のコンポーネントです。
"bProtector.xpi"はインストールされると、以下のフォルダおよびファイルを追加するFirefoxのアドオンコンポーネントです。
[フォルダ]
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\content
[ファイル]
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\chrome.manifest
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-10.0.2.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-11.0.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-12.0.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-13.0.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-14.0.1.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-15.0.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-3.6.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-3.6.xpt
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-5.0.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-6.0.2.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-7.0.1.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-8.0.1.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\components\bprotector-9.0.1.dll
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\content\bprotector.js
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\content\overlay.xul
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}\install.rdf
"spext.crx"は、インストールされると以下のフォルダおよびファイルを追加するChromeの機能拡張です。
[フォルダ]
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph
[ファイル]
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph\1.0_0
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph\1.0_0\background.html
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph\1.0_0\background.js
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph\1.0_0\manifest.json
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph\1.0_0\spext.dll
アドウェアは、自身を上述のブラウザのBHO、アドオンまたは拡張機能として装います。
アドウェアは、インターネット活動を監視し、ブラウザの検索エンジンの設定を改変します。
対応方法
手順 1
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 2
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
起動中ブラウザのウインドウを全て閉じてください。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
- {4D2D3B0F-69BE-477A-90F5-FDDB05357975}
- {4D2D3B0F-69BE-477A-90F5-FDDB05357975}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
- kerberos_bho.ProtectorBHO
- kerberos_bho.ProtectorBHO
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID
- kerberos_bho.DLL
- kerberos_bho.DLL
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID
- BD56B5F0-BF3B-4AE5-A26D-FF92250A465E}
- BD56B5F0-BF3B-4AE5-A26D-FF92250A465E}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {4D2D3B0F-69BE-477A-90F5-FDDB05357975}
- {4D2D3B0F-69BE-477A-90F5-FDDB05357975}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
- {8A556DF6-9025-45A8-9977-51DBEA33AFEA}
- {8A556DF6-9025-45A8-9977-51DBEA33AFEA}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib
- {BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}
- {BFCFC139-033E-4A6D-BAA2-C6AAD53A1EDD}
手順 5
以下のフォルダを検索し削除します。
- %Application Data%\Mozilla\Firefox\Profiles\{random value}.default\extensions\{0F827075-B026-42F3-885D-98981EE7B1AE}
- %AppDataLocal%\Google\Chrome\User Data\Default\Extensions\pgafcinpmmpklohkojmllohdhomoefph
- %User Temp%\ns{random letter}{random numbers}.tmp
手順 6
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「ADW_BPROTECT」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 7
以下のファイルを検索し削除します。
- %User Temp%\ns{random letter}{random numbers}.tmp\babylon.dll
註:
手順2に以下を追加してください。
IEをお使いの場合:
1. Internet Explorerを開く
2. [ツール]>[アドオンの管理]
3. "ProtectorBHO Class"を選択し、[設定]内の[無効]をクリック
Firefoxをお使いの場合:
1. Firefoxを開く
2. [ツール]>[アドオン]
3. "Protector"を選択し、[アンインストール]をクリック
Chromeをお使いの場合:
1. ブラウザツールバーのChromeメニューをクリック
2. [ツール]をクリック
3. [拡張機能]を選択
4. "BrowserProtect"拡張機能の[アンインストール]をクリック
5. 確認ダイアログボックスで、[アンインストール]をクリック
ご利用はいかがでしたか? アンケートにご協力ください