Trend Micro Security

BKDR_CYCBOT.CS

2012年10月9日
 解析者: rolandde   

 別名:

BackDoor-EXI.gen.aa (McAfee)

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: バックドア型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


マルウェアは、プロキシサーバとして機能します。感染したコンピュータ上で、特定のインターネットブラウザからのリクエストを傍受し、ポート63414番を用いて自身が構築したプロキシサーバにそのリクエストが送信されるようにします。

マルウェアは、インターネットブラウザのアドレスバーにおける特定の文字列を監視し、ユーザのインターネット活動を乗っ取ります。

そして、アドレスバーにその文字列を確認すると、マルウェアは、不正リモートユーザによって決められた他のWebサイト(広告サイトや不正なサイトなど)にユーザを誘導します。

マルウェアは、特定のWebサイトにアクセスし、ユーザのインターネット活動に関する情報の送受信やコマンドの受信、自身のコピーの更新版のダウンロードを行います。

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。

マルウェアは、ワーム活動の機能を備えていません。


  詳細

ファイルサイズ 不定
タイプ EXE
メモリ常駐 はい
発見日 2012年1月4日
ペイロード システムセキュリティへの感染活動, ファイルのダウンロード

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成し実行します。

  • %Program Files%\LP\{random}\{number}.exe - detected as TSPY_FTPSTEAL.CS

(註:%Program Files%は、標準設定では "C:\Program Files" です。)

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\Application Data\{random}\{random}.exe
  • %Program Files%\{random}\lvvm.exe
  • %Program Files%\LP\{random}\{random}.exe

(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。. %Program Files%は、標準設定では "C:\Program Files" です。)

マルウェアは、以下の無害なファイルを作成します。

  • %User Profile%\Application Data\{random}\{random}.{random} - log file

(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)

マルウェアは、以下のフォルダを作成します。

  • %User Profile%\Application Data\{random}
  • %Program Files%\{random}
  • %Program Files%\LP
  • %Program Files%\LP\{random}

(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。. %Program Files%は、標準設定では "C:\Program Files" です。)

マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • {A1D429DE-B782-4253-84AD-6E09A8438AD5}
  • {35BCA615-C82A-4152-8857-BCC626AE4C8D}
  • {4D92BB9F-9A66-458f-ACA4-66172A7016D4}
  • {C0429A47-0CF0-4d1b-9616-C588FA0A3DDB}
  • {43B671F0-5D50-4dbe-AD9C-64A6167C57AD}
  • {6B985724-623F-492e-B0D6-C9715ADE853B}
  • {B37C48AF-B05C-4520-8B38-2FE181D5DC78}
  • {95F6585C-CC1E-4b52-A63B-9FBC6A94F371}

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Winlogon
Shell = "explorer.exe,%User Profile%\Application Data\{random}\{random}.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{random}.exe = "%Program Files%\LP\{random}\{random}.exe"

他のシステム変更

マルウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
ProxyServer = "http=127.0.0.1:63414"

マルウェアは、インストールの過程で以下のレジストリキーまたはレジストリ値を変更します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
ProxyEnable = "1"

(註:変更前の上記レジストリ値は、「0」となります。)

HKEY_CURRENT_CONFIG\Software\Microsoft\
windows\CurrentVersion\Internet Settings
ProxyEnable = "1"

(註:変更前の上記レジストリ値は、「0」となります。)

マルウェアは、以下のレジストリキーを削除します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wscsvc

感染活動

マルウェアは、ワーム活動の機能を備えていません。

その他

マルウェアは、以下のWebサイトにアクセスしてインターネット接続を確認します。

  • http://www.google.com/
  • http://www.yahoo.com/

マルウェアは、プロキシサーバとして機能します。感染したコンピュータ上で、特定のインターネットブラウザからのリクエストを傍受し、ポート63414番を用いて自身が構築したプロキシサーバにそのリクエストが送信されるようにします。

  • Chrome
  • Internet Explorer(IE)
  • Mozilla Firefox
  • Opera
  • Safari

また、マルウェアは、以下の設定ファイルを変更します。これにより、ポート63414番を用いて自身のプロキシサーバに関連するインターネットブラウザのリクエストが送信されるようにします。

  • %User Profile%\Application Data\Opera\Opera\operaprefs.ini
  • %User Profile%\Mozilla\Firefox\Profiles\(profile folder)\prefs.js

マルウェアは、インターネットブラウザのアドレスバーにおける以下の文字列を監視し、ユーザのインターネット活動を乗っ取ります。

  • &query=
  • .2mdn.
  • .abmr.
  • .adtechus.
  • .aol.
  • .atdmt.
  • .atwola.
  • .autodatadirect.
  • .bing.net
  • .dartsearch.
  • .doubleclick.
  • .ggpht.
  • .google
  • .ivwbox.
  • .mapquestapi.
  • .microsoft.
  • .opera.
  • .tacoda.
  • .thawte.
  • .tlowdb.
  • .truveo.
  • .virtualearth.
  • .wsod.
  • .yimg.com
  • .ypcdn.
  • /complete/search
  • /gen_204
  • /images
  • /imglanding
  • ?query=
  • amazon.
  • aol/search
  • aolcdn.
  • aolsvc.
  • bing.com
  • bing.com/search
  • bing.com:80/search
  • blogger
  • brightcove.com
  • doubleclick.
  • ebay.
  • err069
  • facebook.
  • flickr
  • google-analytics.
  • google.
  • googlesyndication.
  • googleusercontent.
  • gstatic.
  • http%3A%2F%2F
  • imdb.
  • mapq.st
  • scorecardresearch.com
  • search.aol.
  • search.yahoo.com/search
  • searcht2.aol.
  • start=
  • start=0
  • suche.aol.
  • twitter.
  • wikimedia.
  • wikipedia.
  • yahoo.
  • yahoo.com
  • youtube.
  • ytimg.

そして、アドレスバーに上記の文字列を確認すると、マルウェアは、不正リモートユーザによって決められた他のWebサイト(広告サイトや不正なサイトなど)にユーザを誘導します。

マルウェアは、以下のWebサイトにアクセスし、ユーザのインターネット活動に関する情報の送受信やコマンドの受信、自身のコピーの更新版のダウンロードを行います。

  • <省略>yourimage.com
  • <省略>domaintolevel.com
  • <省略>-sys.com
  • <省略>iser.com
  • <省略>astore.com
  • <省略>orageforyou.com
  • <省略>pdahelpforyou.com
  • <省略>reddomas.com
  • <省略>ersakkonline.com
  • <省略>iahosts.com

マルウェアは、以下の改ざんされたWebサイトへHTTPリクエストを送信することによって、コマンドを受信するなどといった自身の不正なアクセスを隠ぺいします。

  • http://alleducationalsoftware.com/creditcard.png
  • http://alleducationalsoftware.com/creditcard2.png
  • http://alleducationalsoftware.com/creditcardlogos.gif
  • http://binghamtonschools.org/images/297893.jpg
  • http://binghamtonschools.org/images/297894.jpg
  • http://binghamtonschools.org/images/ace/1/ace_1101278014_1314729789.jpg
  • http://cdn.adventofdeception.com/logo.png
  • http://cdn.adventofdeception.com/wp-content/uploads/2011/06/frame6.png
  • http://cdn.adventofdeception.com/wp-content/uploads/2011/06/frame7.png
  • http://complaintsboard.com/complaints/logo.png
  • http://complaintsboard.com/complaints/rar.png
  • http://complaintsboard.com/complaints/zip.png
  • http://freedownload3.com/screenshot/4/s/89_3276.gif
  • http://freedownload3.com/screenshot/4/s/89_3277.gif
  • http://freedownload3.com/screenshot/4/s/89_3278.gif
  • http://highspeedinternetlosangeles.webnode.com/news/1.cgi
  • http://highspeedinternetlosangeles.webnode.com/news/1.php
  • http://highspeedinternetlosangeles.webnode.com/news/2.php
  • http://istockanalyst.com/12.jpg
  • http://istockanalyst.com/png/intel.gif
  • http://istockanalyst.com/png/intel.jpg
  • http://jointhenewworldorder.com/images/pages.jpg
  • http://jointhenewworldorder.com/images/pages.png
  • http://newworldorderreport.com/favicon.ico
  • http://newworldorderreport.com/img/3421.png
  • http://newworldorderreport.com/img/3422.png
  • http://patentgenius.com/132.gif
  • http://patentgenius.com/133.gif
  • http://patentgenius.com/temp/head.png

マルウェアは、リモートコマンドを受信し、以下のWebサイトから「Cloud AV 2012」という偽セキュリティソフト型不正プログラムの亜種および自身のコピーの更新版をダウンロードします。

  • <省略>youstudios.com
  • <省略>khypnocrys.com

マルウェアは、以下の文字列を確認することによって感染コンピュータにインストールされているセキュリティソフトを確認します。

  • Avast
  • AvastUI.exe
  • AVG Security Toolbar Service
  • AVG Software Installer
  • avgchsvx.exe
  • avgemcx.exe
  • Avgfwfd
  • avgfws
  • AVGIDSAgent
  • AVGIDSAgent.exe
  • AVGIDSDriver
  • AVGIDSEH
  • AVGIDSFilter
  • AVGIDSMonitor.exe
  • Avgldx64
  • Avgmfx64
  • avgnsx.exe
  • avgnt.exe
  • Avgrkx64
  • avgrsx.exe
  • Avgtdia
  • Avgtdix
  • avgtray.exe
  • avgwd
  • avgwdsvc.exe
  • Avira
  • BitDefender
  • ccsvchst.exe
  • Dr.Web
  • ESET NOD32
  • Kaspersky
  • McAfee
  • mcagent.exe
  • Norton

また、上記のセキュリティソフトに関連するいずれかの文字列をアドレスバーに確認すると、マルウェアは、ランダムなWebサイトへユーザを誘導します。これによりマルウェアは、ユーザが上記のセキュリティソフトに関連するWebサイトへアクセスすることを回避します。

マルウェアは、以下の文字列を含むディレクトリ "<Program Files>" を確認します。

  • Alwil Software*
  • Avast*
  • Avira*
  • McAfee*
  • Norton*
  • Symantec*

そしてマルウェアは、感染コンピュータにインストールされているセキュリティソフトを以下のWebサイトへ報告します。

  • http://<省略>ts.com/images/logo.png

マルウェアは、ルートキット機能を備えていません。

マルウェアは、脆弱性を利用した感染活動を行いません。

このマルウェアが作成する以下のファイルは、「TSPY_FTPSTEAL.CS」として検出されます。

  • %Program Files%\LP\<ランダム>\<数値>.exe

また、このマルウェア作成する以下のファイルは、無害なログファイルです。

  • %User Profile%\Application Data\<ランダム>\<ランダム>.<ランダム>


  対応方法

対応検索エンジン: 9.200
初回 VSAPI パターンバージョン 8.686.07
初回 VSAPI パターンリリース日 2012年1月4日
VSAPI OPR パターンバージョン 8.687.00
VSAPI OPR パターンリリース日 2012年1月5日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

「BKDR_CYCBOT.CS」 を作成またはダウンロードする不正なファイルを削除します。

     
    • TSPY_FTPSTEAL.CS

手順 3

「BKDR_CYCBOT.CS」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • 検出ファイルが、Windows のタスクマネージャまたは Process Explorer に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %User Profile%\Application Data\{random}
  • %Program Files%\{random}
  • %Program Files%\LP

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
    • Shell = "explorer.exe,%User Profile%\Application Data\{random}\{random}.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • {random}.exe = "%Program Files%\LP\{random}\{random}.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • ProxyServer = "http=127.0.0.1:63414"

手順 6

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • From: ProxyEnable = "1"
      To: ProxyEnable = "0"
  • In HKEY_CURRENT_CONFIG\Software\Microsoft\windows\CurrentVersion\Internet Settings
    • From: ProxyEnable = "1"
      To: ProxyEnable = "0"

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「BKDR_CYCBOT.CS」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %User Profile%\Application Data\Opera\Opera\operaprefs.ini
  • %User Profile%\Mozilla\Firefox\Profiles\(profile folder)\prefs.js

手順 9

以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。

※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • wscsvc


ご利用はいかがでしたか? アンケートにご協力ください

関連マルウェア