Trend Micro Security

BKDR_ZEGOST.JY

2013年6月12日
 解析者: Adrian Cofreros   

 別名:

Backdoor:Win32/Zegost.AK(Microsoft),Trojan.Win32.Jorik.Yoddos.pjh(Kaspersky),BehavesLike.Win32.Malware.eah (mx-v)(Sunbelt)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: バックドア型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、実行後、自身を削除します。


  詳細

ファイルサイズ 28,672 bytes
タイプ EXE
メモリ常駐 はい
発見日 2013年6月9日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下として自身のコピーを作成し、実行します。

  • %Program Files%\Internet Explorer\WivnHvelp32.exe

(註:%Program Files%フォルダは、Windows 2000、Server 2003、XP (32ビット)、通常 Vista (32ビット) および 7 (32ビット) の場合、通常 "C:\Program Files"、Windows XP (64ビット)、Vista (64ビット) および 7 (64ビット) の場合、通常 "C:\Program Files (x86)" です。)

自動実行方法

マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
ImagePath = "%Program Files%\Internet Explorer\WivnHvelp32.exe"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
Type = "10"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
DisplayName = "Windvows Help System"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
SYSTEM\CurrentControlSet\Services\WinHelpv32 = "Windows Help System for X32 windows desktop"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32\Security
Security = "{Hex values}"

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32\Security

その他

マルウェアは、実行後、自身を削除します。