Trend Micro Security

BKDR_VAWTRAK.A

2014年12月9日
 解析者: Rika Joi Gregorio   
 更新者 : Michael John Marcos

 別名:

Backdoor:Win32/Vawtrak.A (Microsoft), Win32/PSW.Papras.CP (Eset Nod32)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: バックドア型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

マルウェアは、すべての実行中プロセスに組み込まれ、システムのプロセスに常駐します。

マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。

マルウェア マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。


  詳細

ファイルサイズ 256014 bytes
タイプ EXE
メモリ常駐 はい
発見日 2014年12月5日
ペイロード システム情報の収集

侵入方法

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

インストール

マルウェアは、感染コンピュータのOSに応じて、以下のように自身のコピーを作成します。

  • %All Users Profile%\Application Data\{random file name}.dat
  • %ProgramData%\{random file name}.dat - Windows Vista and 7 only

(註:%All Users Profile%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\All Users”、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\ProgramData” です。.. %ProgramData%フォルダは、Windows Vista および 7 の場合、通常、"C:\ProgramData"、Windows 2000、XP (32ビット)、Server 2003 の場合、"C:\Program Files"、Windows XP (64ビット) の場合、"C:\Program Files (x86)" です。)

マルウェアは、すべての実行中プロセスに組み込まれ、システムのプロセスに常駐します。

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random filename} = regsvr32.exe /s "%ProgramData%\{random filename}.dat"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random filename} = regsvr32.exe /s "%All Users Profile%\Application Data\{random filename}.dat"

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\AppDataLow
{random key 1} =

HKEY_CURRENT_USER\Software\AppDataLow
{random key 2} =

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
NoProtectedModeBanner = 1

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
TabProcGrowth = 0

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
2500 = 3

HKEY_CURRENT_USER\Software\AppDataLow
{random key 2} = {random data}

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\Safer\
CodeIdentifiers
DefaultLevel = 262144

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\Safer\
CodeIdentifiers
TransparentEnabled = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\Safer\
CodeIdentifiers
PolicyScope = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\Safer\
CodeIdentifiers
ExecutableTypes = ADE ADP BAS BAT CHM CMD COM CPL CRT EXE HLP HTA INF INS ISP LNK MDB MDE MSC MSI MSP MST OCX PCD PIF REG SCR SHS URL VB WSC

マルウェアは、以下のレジストリキーを削除します。

HKEY_LOCAL_MACHINE
SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\ =

バックドア活動

マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • http://{BLOCKED}5.{BLOCKED}1.56.247
  • http://{BLOCKED}5.{BLOCKED}7.188.50/post.aspx?forumID={random value}
  • http://{BLOCKED}5.{BLOCKED}7.188.50/{BLOCKED}mdisplay.php?fid={random value}
  • http://{BLOCKED}son.com.tw
  • http://{BLOCKED}g.com.tw
  • http://{BLOCKED}5.{BLOCKED}7.188.50/post.aspx?messageID={random value}

情報漏えい

マルウェアは、コンピュータ内に以下のFTPクライアントまたはファイルマネージャのアカウント情報が保存されている場合、これらのアカウント情報を収集します。

  • 3D-FTP
  • AceFTP
  • BitKinex
  • BlazeFtp
  • BulletProof FTP
  • ClassicFTP
  • CoffeeCup Software
  • Cyberduck
  • DeluxeFTP
  • Directory Opus
  • EasyFTP
  • ExpanDrive
  • FarManager
  • FastStone Browser
  • FFFTP
  • FileZilla
  • FlashFXP
  • Fling FTP
  • FreshFTP
  • FTP Commander
  • FTP Explorer
  • FTP Navigator
  • FTPGetter
  • FTPNow
  • FTPRush
  • FTPShell
  • FTPVoyager
  • FTPWare
  • FTP++
  • FTPInfo
  • GlobalSCAPE CuteFTP 6 Home
  • GlobalSCAPE CuteFTP 7 Home
  • GlobalSCAPE CuteFTP 8 Home
  • GlobalSCAPE CuteFTP
  • GlobalSCAPE CuteFTP 8 Professional
  • GlobalSCAPE CuteFTP 6 Professional
  • GlobalSCAPE CuteFTP 7 Professional
  • GlobalSCAPE CuteFTP Lite
  • GlobalSCAPE CuteFTP Pro
  • Global Downloader
  • GoFTP
  • LeapFTP
  • LeechFTP
  • LinasFTP
  • My FTP
  • NetDrive
  • NetSarang
  • NexusFile
  • NovaFTP
  • PuTTY
  • RhinoSoft
  • Robo-FTP
  • SecureFX
  • SmartFTP
  • SoftX FTP
  • Staff-FTP
  • Total Commander
  • TurboFTP
  • UltraFXP
  • Website Publisher
  • WebDrive FTP
  • WinFTP
  • WinSCP
  • Windows Commander
  • WiseFTP
  • WS_FTP
  • nppftp

マルウェアは、保存されている以下のEメール認証情報を収集します。

  • IncrediMail
  • Microsoft Outlook
  • PocoMail
  • BatMail
  • Thunderbird
  • Windows Live Mail
  • Windows Mail

マルウェアは、以下のブラウザから、ユーザ名、パスワードやホスト名といった保存された情報を収集します。

  • Epic
  • Flock
  • K-Meleon
  • Mozilla Firefox
  • SeaMonkey

その他

マルウェア は、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。


  対応方法

対応検索エンジン: 9.700
初回 VSAPI パターンバージョン 10.240.05
初回 VSAPI パターンリリース日 2013年8月26日
VSAPI OPR パターンバージョン 10.241.00
VSAPI OPR パターンリリース日 2013年8月26日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 4

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_CURRENT_USER\SOFTWARE\AppDataLow
    • {random key 1}
  • In HKEY_CURRENT_USER\SOFTWARE\AppDataLow
    • {random key 2}

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {random file name} = regsvr32.exe /s "%All Users Profile%\Application Data\{random filename}.dat"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {random file name} = regsvr32.exe /s "%Program Data%\{random filename}.dat"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
    • 2500 = 3
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
    • NoProtectedModeBanner = 1
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
    • TabProcGrowth = 0
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
    • DefaultLevel = 262144
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
    • TransparentEnabled = 1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
    • PolicyScope = 0
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
    • ExecutableTypes = ADE ADP BAS BAT CHM CMD COM CPL CRT EXE HLP HTA INF INS ISP LNK MDB MDE MSC MSI MSP MST OCX PCD PIF REG SCR SHS URL VB WSC

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %All Users Profile%\Application Data\{random file name}.dat
  • %ProgramData%\{random file name}.dat - Windows Vista and 7 only

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「BKDR_VAWTRAK.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths


ご利用はいかがでしたか? アンケートにご協力ください