BKDR_SIMDA.RU
Backdoor:Win32/Simda (Microsoft), Generic BackDoor.abu (McAfee), Win32/Simda.B trojan (Eset)
Windows 2000, Windows XP, Windows Server 2003
- マルウェアタイプ: バックドア型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。 マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、実行後、自身を削除します。
マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。 ただし、情報公開日現在、このWebサイトにはアクセスできません。
ただし、情報公開日現在、このWebサイトにはアクセスできません。
詳細
侵入方法
マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %User Profile%\Application Data\{random}.reg
- %User Profile%\Application Data\mcp.ico
- %User Profile%\Application Data\Mozilla\Firefox\Profiles\{random}\searchplugins\search.xml
- %Desktop%\Computer.lnk
- %User Temp%\{random}.sys - encrypted
- %User Temp%\{random}.exe - detected as TSPY_SIMDA.RUS
- %User Temp%\{random number}.tmp - detected as TROJ_SIMDA.RU
- %User Temp%\{random}.exe - detected as TROJ_SIMDA.RUSF
(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.. %Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %User Profile%\Application Data\ScanDisc.exe
- %User Profile%\Application Data\{random}.exe
- %User Temp%\{Random Number}.tmp
(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
マルウェアは、実行後、自身を削除します。
自動実行方法
マルウェアは、作成されたコンポーネントがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
{random name} = "%User Profile%\Application Data\{random name}.exe"
他のシステム変更
マルウェアは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
ConsentPromptBehaviorAdmin = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
ConsentPromptBehaviorUser = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
EnableLUA = "0"
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows
update = "shortcut"
マルウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Tcpip\Parameters\
Interfaces\{GUID}
NameServer = "8.8.8.8"
(註:変更前の上記レジストリ値は、「""」となります。)
バックドア活動
マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。
- report.{pseudorandom}.com
- update.{pseudorandom}.com
- {BLOCKED}.{BLOCKED}.15.124
- {BLOCKED}.{BLOCKED}.173.222
- {BLOCKED}.{BLOCKED}.176.187
ただし、情報公開日現在、このWebサイトにはアクセスできません。
ダウンロード活動
マルウェアは、以下のWebサイトにアクセスし、不正なファイルをダウンロードして実行します。
- http://update1.{BLOCKED}erlrcn.com/?abbr=RTK&action=download&setupType=umx&setupFileName=process_64.exe
- http://update1.{BLOCKED}ring.com/update_c1eec.exe
ただし、情報公開日現在、このWebサイトにはアクセスできません。
HOSTSファイルの改変
マルウェアは、コンピュータのHOSTSファイルを改変します。これにより、ユーザは、以下のWebサイトにアクセスすると、別のWebサイトに誘導されます。
- google-analytics.com
- bing.com
- findgala.com
- ad-emea.doubleclick.net
- statcounter.com
- ::1 localhost
- www.google.com to {BLOCKED}.{BLOCKED}.87.99
- google.com to {BLOCKED}.{BLOCKED}.87.103
- google.com.au to {BLOCKED}.{BLOCKED}.87.104
- www.google.com.au to {BLOCKED}.{BLOCKED}.87.147
- google.be to {BLOCKED}.{BLOCKED}.87.148
- www.google.be to {BLOCKED}.{BLOCKED}..87.149
- google.com.br to {BLOCKED}.{BLOCKED}..87.109
- www.google.com.br to {BLOCKED}.{BLOCKED}.87.150
- google.ca to {BLOCKED}.{BLOCKED}.87.152
- www.google.ca to {BLOCKED}.{BLOCKED}.87.153
- google.ch to {BLOCKED}.{BLOCKED}.87.155
- www.google.ch to {BLOCKED}.{BLOCKED}.87.158
- google.de to {BLOCKED}.{BLOCKED}.87.160
- www.google.de to {BLOCKED}.{BLOCKED}.87.161
- google.dk to {BLOCKED}.{BLOCKED}.87.123
- www.google.dk to {BLOCKED}.{BLOCKED}.87.160
- google.fr to {BLOCKED}.{BLOCKED}.87.154
- www.google.fr to {BLOCKED}.{BLOCKED}.87.134
- google.ie to {BLOCKED}.{BLOCKED}.87.170
- www.google.ie to {BLOCKED}.{BLOCKED}.87.177
- google.it to {BLOCKED}.{BLOCKED}.87.173
- www.google.it to {BLOCKED}.{BLOCKED}.87.147
- google.co.jp to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.jp to {BLOCKED}.{BLOCKED}.87.147
- google.nl to {BLOCKED}.{BLOCKED}.87.103
- www.google.nl to {BLOCKED}.{BLOCKED}.87.147
- google.no to {BLOCKED}.{BLOCKED}.87.103
- www.google.no to {BLOCKED}.{BLOCKED}.87.147
- google.co.nz to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.nz to {BLOCKED}.{BLOCKED}.87.147
- google.pl to {BLOCKED}.{BLOCKED}.87.103
- www.google.pl to {BLOCKED}.{BLOCKED}.87.147
- google.se to {BLOCKED}.{BLOCKED}.87.103
- www.google.se to {BLOCKED}.{BLOCKED}.87.147
- google.co.uk to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.uk to {BLOCKED}.{BLOCKED}.87.147
- google.co.za to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.za to {BLOCKED}.{BLOCKED}.87.147
- google.gr to {BLOCKED}.{BLOCKED}.87.103
- www.google.gr to {BLOCKED}.{BLOCKED}.87.147
- google.ro to {BLOCKED}.{BLOCKED}.87.103
- www.google.ro to {BLOCKED}.{BLOCKED}.87.147
- google.pt to {BLOCKED}.{BLOCKED}.87.103
- www.google.pt to {BLOCKED}.{BLOCKED}.87.147
- google.es to {BLOCKED}.{BLOCKED}.87.103
- www.google.es to {BLOCKED}.{BLOCKED}.87.147
- google.es to {BLOCKED}.{BLOCKED}.87.103
- www.google.es to {BLOCKED}.{BLOCKED}.87.147
- google.com.tr to {BLOCKED}.{BLOCKED}.87.103
- www.google.com.tr to {BLOCKED}.{BLOCKED}.87.147
- google.com.tr to {BLOCKED}.{BLOCKED}.87.103
- www.google.com.tr to {BLOCKED}.{BLOCKED}.87.147
- google.hu to {BLOCKED}.{BLOCKED}.87.103
- www.google.hu to {BLOCKED}.{BLOCKED}.87.147
- google.cz to {BLOCKED}.{BLOCKED}.87.103
- www.google.cz to {BLOCKED}.{BLOCKED}.87.147
- google.at to {BLOCKED}.{BLOCKED}.87.103
- www.google.at to {BLOCKED}.{BLOCKED}.87.147
- google.fi to {BLOCKED}.{BLOCKED}.87.103
- www.google.fi to {BLOCKED}.{BLOCKED}.87.147
- google.co.in to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.in to {BLOCKED}.{BLOCKED}.87.147
- google.com.ar to {BLOCKED}.{BLOCKED}.87.103
- www.google.com.ar to {BLOCKED}.{BLOCKED}.87.147
- www.bing.com to {BLOCKED}.{BLOCKED}.68.97
- gr.bing.com to {BLOCKED}.{BLOCKED}.68.97
- ir.bing.com to {BLOCKED}.{BLOCKED}.68.97
- gb.bing.com to {BLOCKED}.{BLOCKED}.68.97
- dk.bing.com to {BLOCKED}.{BLOCKED}.68.97
- au.bing.com to {BLOCKED}.{BLOCKED}.68.97
- ro.bing.com to {BLOCKED}.{BLOCKED}.68.97
- ca.bing.com to {BLOCKED}.{BLOCKED}.68.97
- pt.bing.com to {BLOCKED}.{BLOCKED}.68.97
- it.bing.com to {BLOCKED}.{BLOCKED}.68.97
情報漏えい
マルウェアは、以下の情報を収集します。
- Volume Information
- Language Information
- Computer Name
- Network Adapter
- SusClientId
- Product Id
その他
マルウェアは、以下のプロセスの存在を確認します。
- cv.exe
- irise.exe
- IrisSvc.exe
- wireshark.exe
- dumpcap.exe
- ZxSniffer.exe
- Aircrack-ng Gui.exe
- observer.exe
- tcpdump.exe
- WinDump.exe
- wspass.exe
- Regshot.exe
- ollydbg.exe
- PEBrowseDbg.exe
- windbg.exe
- DrvLoader.exe
- SymRecv.exe
- Syser.exe
- apis32.exe
- VBoxService.exe
- VBoxTray.exe
- SbieSvc.exe
- SbieCtrl.exe
- SandboxieRpcSs.exe
- SandboxieDcomLaunch.exe
- SUPERAntiSpyware.exe
- ERUNT.exe
- ERDNT.exe
- EtherD.exe
- Sniffer.exe
- CamtasiaStudio.exe
- CamRecorder.exe
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
「BKDR_SIMDA.RU」 が作成またはダウンロードした不正なファイルを削除します。(註:以下のマルウェアもしくはアドウェア等がすでに削除されている場合は、本手順は行う必要はありません。)
手順 3
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「BKDR_SIMDA.RU」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 4
Windowsをセーフモードで再起動します。
手順 5
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- {random name} = "%User Profile%\Application Data\{random name}.exe"
- {random name} = "%User Profile%\Application Data\{random name}.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- ConsentPromptBehaviorAdmin = "0"
- ConsentPromptBehaviorAdmin = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- ConsentPromptBehaviorUser = "0"
- ConsentPromptBehaviorUser = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- EnableLUA = "0"
- EnableLUA = "0"
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
- update = "shortcut"
- update = "shortcut"
手順 6
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{GUID}
- From: NameServer = "8.8.8.8"
To: NameServer = ""
- From: NameServer = "8.8.8.8"
手順 7
不正プログラム/グレイウェア/スパイウェアがHOSTSファイルに追加した文字列を削除します。
- google-analytics.com
- bing.com
- findgala.com
- ad-emea.doubleclick.net
- statcounter.com
- ::1 localhost
- www.google.com to {BLOCKED}.{BLOCKED}.87.99
- google.com to {BLOCKED}.{BLOCKED}.87.103
- google.com.au to {BLOCKED}.{BLOCKED}.87.104
- www.google.com.au to {BLOCKED}.{BLOCKED}.87.147
- google.be to {BLOCKED}.{BLOCKED}.87.148
- www.google.be to {BLOCKED}.{BLOCKED}..87.149
- google.com.br to {BLOCKED}.{BLOCKED}..87.109
- www.google.com.br to {BLOCKED}.{BLOCKED}.87.150
- google.ca to {BLOCKED}.{BLOCKED}.87.152
- www.google.ca to {BLOCKED}.{BLOCKED}.87.153
- google.ch to {BLOCKED}.{BLOCKED}.87.155
- www.google.ch to {BLOCKED}.{BLOCKED}.87.158
- google.de to {BLOCKED}.{BLOCKED}.87.160
- www.google.de to {BLOCKED}.{BLOCKED}.87.161
- google.dk to {BLOCKED}.{BLOCKED}.87.123
- www.google.dk to {BLOCKED}.{BLOCKED}.87.160
- google.fr to {BLOCKED}.{BLOCKED}.87.154
- www.google.fr to {BLOCKED}.{BLOCKED}.87.134
- google.ie to {BLOCKED}.{BLOCKED}.87.170
- www.google.ie to {BLOCKED}.{BLOCKED}.87.177
- google.it to {BLOCKED}.{BLOCKED}.87.173
- www.google.it to {BLOCKED}.{BLOCKED}.87.147
- google.co.jp to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.jp to {BLOCKED}.{BLOCKED}.87.147
- google.nl to {BLOCKED}.{BLOCKED}.87.103
- www.google.nl to {BLOCKED}.{BLOCKED}.87.147
- google.no to {BLOCKED}.{BLOCKED}.87.103
- www.google.no to {BLOCKED}.{BLOCKED}.87.147
- google.co.nz to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.nz to {BLOCKED}.{BLOCKED}.87.147
- google.pl to {BLOCKED}.{BLOCKED}.87.103
- www.google.pl to {BLOCKED}.{BLOCKED}.87.147
- google.se to {BLOCKED}.{BLOCKED}.87.103
- www.google.se to {BLOCKED}.{BLOCKED}.87.147
- google.co.uk to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.uk to {BLOCKED}.{BLOCKED}.87.147
- google.co.za to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.za to {BLOCKED}.{BLOCKED}.87.147
- google.gr to {BLOCKED}.{BLOCKED}.87.103
- www.google.gr to {BLOCKED}.{BLOCKED}.87.147
- google.ro to {BLOCKED}.{BLOCKED}.87.103
- www.google.ro to {BLOCKED}.{BLOCKED}.87.147
- google.pt to {BLOCKED}.{BLOCKED}.87.103
- www.google.pt to {BLOCKED}.{BLOCKED}.87.147
- google.es to {BLOCKED}.{BLOCKED}.87.103
- www.google.es to {BLOCKED}.{BLOCKED}.87.147
- google.es to {BLOCKED}.{BLOCKED}.87.103
- www.google.es to {BLOCKED}.{BLOCKED}.87.147
- google.com.tr to {BLOCKED}.{BLOCKED}.87.103
- www.google.com.tr to {BLOCKED}.{BLOCKED}.87.147
- google.com.tr to {BLOCKED}.{BLOCKED}.87.103
- www.google.com.tr to {BLOCKED}.{BLOCKED}.87.147
- google.hu to {BLOCKED}.{BLOCKED}.87.103
- www.google.hu to {BLOCKED}.{BLOCKED}.87.147
- google.cz to {BLOCKED}.{BLOCKED}.87.103
- www.google.cz to {BLOCKED}.{BLOCKED}.87.147
- google.at to {BLOCKED}.{BLOCKED}.87.103
- www.google.at to {BLOCKED}.{BLOCKED}.87.147
- google.fi to {BLOCKED}.{BLOCKED}.87.103
- www.google.fi to {BLOCKED}.{BLOCKED}.87.147
- google.co.in to {BLOCKED}.{BLOCKED}.87.103
- www.google.co.in to {BLOCKED}.{BLOCKED}.87.147
- google.com.ar to {BLOCKED}.{BLOCKED}.87.103
- www.google.com.ar to {BLOCKED}.{BLOCKED}.87.147
- www.bing.com to {BLOCKED}.{BLOCKED}.68.97
- gr.bing.com to {BLOCKED}.{BLOCKED}.68.97
- ir.bing.com to {BLOCKED}.{BLOCKED}.68.97
- gb.bing.com to {BLOCKED}.{BLOCKED}.68.97
- dk.bing.com to {BLOCKED}.{BLOCKED}.68.97
- au.bing.com to {BLOCKED}.{BLOCKED}.68.97
- ro.bing.com to {BLOCKED}.{BLOCKED}.68.97
- ca.bing.com to {BLOCKED}.{BLOCKED}.68.97
- pt.bing.com to {BLOCKED}.{BLOCKED}.68.97
- it.bing.com to {BLOCKED}.{BLOCKED}.68.97
手順 8
以下のファイルを検索し削除します。
- %User Profile%\Application Data\mcp.ico
- %User Profile%\Application Data\Mozilla\Firefox\Profiles\{random}\searchplugins\search.xml
- %Desktop%\Computer.lnk
手順 9
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「BKDR_SIMDA.RU」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください