ADW_GAMEPLABS
Adware.GamePlayLabs (Malwarebytes); GamePlayLabs (v) (Sunbelt); Win32/Toolbar.CrossRider.B (ESET-NOD32); ADWARE/CrossRider.Gen2 (Avira); Toolbar.Win32.CrossRider (Ikarus); Win32:Crossrider-AI [PUP] (Avast); Adware.GamePlayLabs.17 (DrWeb)
Windows
- マルウェアタイプ: アドウェア
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 アドウェアは、他のマルウェアまたはグレイウェアのパッケージとともにコンポーネントとして、コンピュータに侵入します。
詳細
侵入方法
アドウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
アドウェアは、他のマルウェアまたはグレイウェアのパッケージとともにコンポーネントとして、コンピュータに侵入します。
インストール
アドウェアは、以下のファイルを作成します。
- %Program Files%\{Application Name}\{Application Name}.dll
- %Program Files%\{Application Name}\{Application Name}.exe
- %Program Files%\{Application Name}\{Application Name}.ico
- %Program Files%\{Application Name}\Uninstall.exe
- %AppDataLocal%\{Application Name}\Chrome\{Application Name}.crx
- %User Temp%\{Application Name}Installer_{number}.log
- %User Temp%\ns{random}.tmp\{Application Name}.xpi
- %User Temp%\ns{random}.tmp\{Application Name}_tmp
- %User Temp%\ns{random}.tmp\{App ID}_tmp
- %User Temp%\ns{random}.tmp\CleanChromePrefs.vbs
- %User Temp%\ns{random}.tmp\Dialer.dll
- %User Temp%\ns{random}.tmp\ExecDos.dll
- %User Temp%\ns{random}.tmp\inetc.dll
- %User Temp%\ns{random}.tmp\md5dll.dll
- %User Temp%\ns{random}.tmp\nsislog.dll
- %User Temp%\ns{random}.tmp\nsisos.dll
- %User Temp%\ns{random}.tmp\Processes.dll
- %User Temp%\ns{random}.tmp\RemoveFromList.vbs
- %User Temp%\ns{random}.tmp\StdUtils.dll
- %User Temp%\ns{random}.tmp\System.dll
- %User Temp%\ns{random}.tmp\UserInfo.dll
- %User Temp%\ns{random}.tmp\ZipDLL.dll
(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %AppDataLocal%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local" です。. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
アドウェアは、以下のフォルダを作成します。
- %User Temp%\ns{random}.tmp
- %Program Files%\{Application Name}
- %AppDataLocal%\{Application Name}
- %Application Data%\Mozilla\Firefox\Profiles\{random}.default\extensions\crossriderapp{App ID}@crossrider.com
他のシステム変更
アドウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\{Application Name}
HKEY_CURRENT_USER\Software\{Application Name}\
Installer
HKEY_CURRENT_USER\Software\Crossrider
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBAp
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{55555555-5555-5555-5555-550055{ID}55{ID}}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{66666666-6666-6666-6666-660066{ID}66{ID}}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{77777777-7777-7777-7777-770077{ID}77{ID}}
アドウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\{Application Name}\
Installer
Folder = "%Program Files%\{Application Name}"
HKEY_CURRENT_USER\Software\Crossrider
215AppVerifier = "{hex values}"
HKEY_CURRENT_USER\Software\Crossrider
Bic = "{hex values}"
HKEY_CURRENT_USER\Software\Crossrider
Verifier = "{hex values}"
HKEY_CURRENT_USER\Software\Crossrider\
Testing
IsTesting = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO
(Default) = "CrossriderApp000{App ID}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO\CLSID
(Default) = "{11111111-1111-1111-1111-110011{ID}11{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO\CurVer
(Default) = "CrossriderApp000{App ID}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO.1
(Default) = "CrossriderApp000{App ID}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.BHO.1\CLSID
(Default) = "{11111111-1111-1111-1111-110011{ID}11{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi
(Default) = "CrossriderApp000{App ID}.FBApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi\CLSID
(Default) = "{33333333-3333-3333-3333-330033{ID}33{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi\CurVer
(Default) = "CrossriderApp000{App ID}.FBApi.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi.1
(Default) = "CrossriderApp000{App ID}.FBApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.FBApi.1\CLSID
(Default) = "{33333333-3333-3333-3333-330033{ID}33{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox
(Default) = "CrossriderApp000{App ID}.Sandbox"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox\CLSID
(Default) = "{22222222-2222-2222-2222-220022{ID}22{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox\CurVer
(Default) = "CrossriderApp000{App ID}.Sandbox"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox.1
(Default) = "CrossriderApp000{App ID}.Sandbox"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CrossriderApp000{App ID}.Sandbox.1\CLSID
(Default) = "{22222222-2222-2222-2222-220022{ID}22{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = "{Application Name}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\InprocServer32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\ProgID
(Default) = "CrossriderApp000{App ID}.BHO.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{11111111-1111-1111-1111-110011{ID}11{ID}}\VersionIndependentProgID
(Default) = "CrossriderApp000{App ID}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}
(Default) = "CrossriderApp000{App ID}.Sandbox"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\InprocServer32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\ProgID
(Default) = "CrossriderApp000{App ID}.Sandbox.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{22222222-2222-2222-2222-220022{ID}22{ID}}\VersionIndependentProgID
(Default) = "CrossriderApp000{App ID}.Sandbox"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}
(Default) = "CrossriderApp000{App ID}.FBApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\InprocServer32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\ProgID
(Default) = "CrossriderApp000{App ID}.FBApi.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{33333333-3333-3333-3333-330033{ID}33{ID}}\VersionIndependentProgID
(Default) = "CrossriderApp000{App ID}.FBApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{55555555-5555-5555-5555-550055{ID}55{ID}}
(Default) = "ICrossriderBHO"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{55555555-5555-5555-5555-550055{ID}55{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{66666666-6666-6666-6666-660066{ID}66{ID}}
(Default) = "ISandBox"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{66666666-6666-6666-6666-660066{ID}66{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{77777777-7777-7777-7777-770077{ID}77{ID}}
(Default) = "IFBApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{77777777-7777-7777-7777-770077{ID}77{ID}}\TypeLib
(Default) = "{44444444-4444-4444-4444-440044{ID}44{ID}}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}\1.0
(Default) = "CrossriderApp000{App ID} Type Library"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}\1.0\
0\win32
(Default) = "%Program Files%\{Application Name}\{Application Name}.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{44444444-4444-4444-4444-440044{ID}44{ID}}\1.0\
HELPDIR
(Default) = "%Program Files%\{Application Name}"
HKEY_LOCAL_MACHINE\SOFTWARE\Google\
Chrome\Extensions\{random name 1}
path = "%AppDataLocal%\{Application Name}\Chrome\{Application Name}.crx"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Google\Chrome\Extensions\
{random name 1}
path = "%AppDataLocal%\{Application Name}\Chrome\{Application Name}.crx"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Ext\PreApproved\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = ""
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{11111111-1111-1111-1111-110011{ID}11{ID}}
AppName = "{Application Name}.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{11111111-1111-1111-1111-110011{ID}11{ID}}
AppPath = "%Program Files%\{Application Name}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = "CrossriderApp000{App ID}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Ext\
PreApproved\{11111111-1111-1111-1111-110011{ID}11{ID}}
(Default) = ""
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{Application Name}
DisplayIcon = "%Program Files%\{Application Name}\Uninstall.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{Application Name}
DisplayName = "{Application Name}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{Application Name}
UninstallString = "%Program Files%\{Application Name}\Uninstall.exe"
その他
アドウェアは、以下の不正なWebサイトにアクセスします。
- http://stats.{BLOCKED}ider.com/installer.gif?
- http://cotssl.{BLOCKED}ider.com/plugin/apps/
- http://app-static.{BLOCKED}ider.com/plugin/apps/
- http://w9u6a2p6.ssl.{BLOCKED}n.net:443
- http://www.{BLOCKED}trk.com/installer-run/
- http://www.{BLOCKED}trk.com/tbi-ping/
- http://www.{BLOCKED}trk.com/newuser-ping/
対応方法
トレンドマイクロのお客様:
最新のバージョン(パターンファイル および エンジン)を導入したセキュリティ対策製品を用い、ウイルス検索を実行してください。検出したファイルはすべて「削除」し、検出したウイルスはすべて「駆除」してください。削除対象となるファイルには、トロイの木馬型マルウェアやスクリプト系、上書き感染型ウイルス(overwriting virus)、ジョーク・プログラムなど「駆除」できないマルウェアがあげられ、これらのファイルを検出した場合は、すべて「削除」してください。
インターネットをご利用の皆様:
- トレンドマイクロの「オンラインスキャン」を使って、あなたの PC がウイルスに侵されていないかどうかを簡単にチェックすることが可能です。オンラインスキャンはあなたのコンピュータの中に不正なプログラムが存在するかどうかをチェックします。
- 今日、PCやネットワークをセキュリティ上の脅威から守り、安全なIT環境を維持するためには、セキュリティ製品を活用することが最も有効な方法となっています。トレンドマイクロは、一般の個人ユーザだけでなく、企業ユーザやインターネット・サービス・プロバイダ(ISP)向けに、ウイルス対策製品やコンテンツセキュリティ対策をご提供しています。トレンドマイクロの製品・サービスについては、こちらをご参照ください。
ご利用はいかがでしたか? アンケートにご協力ください