Trend Micro Security

ADW_EXTENBRO.GB

2016年7月29日
 解析者: Pearl Charlaine Espejo   

 別名:

PUP.Optional.TorrentSearch (Malwarebytes); PUA.Toolbar.Neobar (Ikarus); BrowserModifier:Win32/Neobar (Microsoft)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: アドウェア
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 2,083,513 bytes
タイプ EXE
発見日 2016年7月12日

侵入方法

アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

アドウェアは、以下のファイルを作成します。

  • %User Temp%\Vyld1B1qTZ_{random numbers}\Chromium.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\freebl3.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\mEFV2d5
  • %User Temp%\Vyld1B1qTZ_{random numbers}\nOXBh9J.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\nspr4.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\nss3.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\nssutil3.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\plc4.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\plds4.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\rfBQNem
  • %User Temp%\Vyld1B1qTZ_{random numbers}\softokn3.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\sqlite3.dll
  • %User Temp%\Vyld1B1qTZ_{random numbers}\uninstall.exe
  • %User Temp%\Vyld1B1qTZ_install_{random numbers}\PUA_Webtoolbar.exe
  • %User Temp%\{random characters}.tmp\InstallOptions.dll
  • %User Temp%\{random characters}.tmp\System.dll
  • %User Temp%\{random characters}.tmp\UserInfo.dll
  • %User Temp%\{random characters}.tmp\ioSpecial.ini
  • %User Temp%\{random characters}.tmp\modern-wizard.bmp
  • %Program Files%\Torrent Search\Th5ZP3W
  • %Program Files%\Torrent Search\uninstall.exe

(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.. %Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.)

アドウェアは、以下のフォルダを作成します。

  • %User Temp%\{random characters}.tmp
  • %User Temp%\Vyld1B1qTZ_{random numbers}
  • %User Temp%\Vyld1B1qTZ_install_{random numbers}
  • %Program Files%\Torrent Search

(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.. %Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.)

自動実行方法

アドウェアは、以下のファイルを作成します。

  • %Windows%\Tasks\Update Service for Torrent Search.job
  • %Windows%\Tasks\Update Service for Torrent Search2.job

(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

他のシステム変更

アドウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags\
Compatibility Assistant

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags\
Compatibility Assistant\Persisted

アドウェアは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE
global UID = "{UID}"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
DisplayName = "TSearch"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
DisplayVersion = "2.0.0.4"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
Publisher = "Company Inc."

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
URLInfoAbout = "http://appsaddons.com/app_torrentsearch/"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
DisplayIcon = "\Torrent Search\uninstall.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
UninstallString = "\Torrent Search\uninstall.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
NoModify = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Torrent Search
NoRepair = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\AppCompatFlags\
Compatibility Assistant\Persisted
\Torrent Search\uninstall.exe = "32"


  対応方法

対応検索エンジン: 9.800
SSAPI パターンバージョン: 1.751.00
SSAPI パターンリリース日: 2016年7月21日

トレンドマイクロのお客様:

    最新のバージョン(パターンファイル および エンジン)を導入したセキュリティ対策製品を用い、ウイルス検索を実行してください。検出したファイルはすべて「削除」し、検出したウイルスはすべて「駆除」してください。削除対象となるファイルには、トロイの木馬型マルウェアやスクリプト系、上書き感染型ウイルス(overwriting virus)、ジョーク・プログラムなど「駆除」できないマルウェアがあげられ、これらのファイルを検出した場合は、すべて「削除」してください。

インターネットをご利用の皆様:

  • トレンドマイクロの「オンラインスキャン」を使って、あなたの PC がウイルスに侵されていないかどうかを簡単にチェックすることが可能です。オンラインスキャンはあなたのコンピュータの中に不正なプログラムが存在するかどうかをチェックします。
  • 今日、PCやネットワークをセキュリティ上の脅威から守り、安全なIT環境を維持するためには、セキュリティ製品を活用することが最も有効な方法となっています。トレンドマイクロは、一般の個人ユーザだけでなく、企業ユーザやインターネット・サービス・プロバイダ(ISP)向けに、ウイルス対策製品やコンテンツセキュリティ対策をご提供しています。トレンドマイクロの製品・サービスについては、こちらをご参照ください。


ご利用はいかがでしたか? アンケートにご協力ください