PE_SALITY.EK
W32/Sality-AM (Sophos), W32/Sality.AA (Fortinet), W32/Sality.AJ (FProt), Virus:Win32/Sality.AM (Microsoft), W32/Sality.gen.z (McAfee), Win32/Sality.NAO (Eset), Win32.Sality.ek (Sunbelt),
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
- マルウェアタイプ: ファイル感染型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
ウイルスは、タスクマネージャやレジストリエディタ、フォルダオプションを無効にします。
ウイルスは、バックドア活動の機能を備えていません。
ウイルスは、Internet Explorer(IE)のゾーン設定を変更します。
ウイルスは、情報収集する機能を備えていません。
詳細
インストール
ウイルスは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。
- Op1mutx9
- |{malware name}.exeM_{random number}_
自動実行方法
ウイルスは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Shell = "Explorer.exe {malware}.exe"
(註:変更前の上記レジストリ値は、「Explorer.exe」となります。)
他のシステム変更
ウイルスは、"SYSTEM.INI" 内に以下の文字列を追加します。
- [MCIDRV_VER]
- DEVICEMB={random numbers}
ウイルスは、インストールの過程で、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
GlobalUserOffline = "0"
ウイルスは、インストールの過程で、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\{user_name}914
ウイルスは、以下のレジストリ値を追加し、タスクマネージャやレジストリエディタ、フォルダオプションを無効にします。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableTaskMgr = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableRegistryTools = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NofolderOptions = "1"
ウイルスは、以下のレジストリ値を作成し、Windowsのファイアウォールを回避します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
{malware path}\{malware name}.exe = "{malware path}\{malware name}.exe:*:Enabled:ipsec"
ウイルスは、以下のレジストリキーを削除します。
HKEY_CURRENT_USER\System\CurrentControlSet\
Control\SafeBoot
ファイル感染
ウイルスは、以下の形式のファイルに感染します。
- EXE
- SCR
これは、トレンドマイクロの製品では、以下 により感染したファイルの検出名です。
- PE_SALITY.EK-O
バックドア活動
ウイルスは、バックドア活動の機能を備えていません。
プロセスの終了
ウイルスは、感染コンピュータ上で確認した以下のサービスを終了します。
- aswUpdSv
- avast! Antivirus
- avast! Mail Scanner
- avast! Web Scanner
- BackWeb Plug-in - 4476822
- BGLiveSvc
- BlackICE
- CAISafe
- ccEvtMgr
- ccProxy
- ccSetMgr
- F-Prot Antivirus Update Monitor
- fsbwsys
- FSDFWD
- F-Secure Gatekeeper Handler Starter
- fshttps
- InoRPC
- InoRT
- InoTask
- ISSVC
- LavasoftFirewall
- LIVESRV
- McAfeeFramework
- McShield
- McTaskManager
- navapsvc
- NOD32krn
- NPFMntor
- NSCService
- Outpost Firewall main module
- OutpostFirewall
- PAVFIRES
- PAVFNSVR
- PavProt
- PavPrSrv
- PAVSRV
- PcCtlCom
- PersonalFirewal
- PREVSRV
- ProtoPort Firewall service
- PSIMSVC
- RapApp
- SmcService
- SNDSrvc
- SPBBCSvc
- Symantec Core LC
- Tmntsrv
- TmPfw
- tmproxy
- UmxAgent
- UmxCfg
- UmxLU
- UmxPol
- vsmon
- VSSERV
- WebrootDesktopFirewallDataService
- WebrootFirewall
- XCOMM
ウイルスは、感染コンピュータ上でプロセスが常駐されていることを確認した場合、以下のいずれかの文字列を含むプロセスまたはサービスを終了します。
- ALERTSVC
- ALMON.
- ALOGSERV
- ALSVC.
- AMON.
- ANTI-TROJAN.
- ANTIVIR
- ANTS.
- APVXDWIN.
- ARMOR2NET.
- ASHAVAST.
- ASHDISP.
- ASHENHCD.
- ASHMAISV.
- ASHPOPWZ.
- ASHSERV.
- ASHSIMPL.
- ASHSKPCK.
- ASHWEBSV.
- ASWUPDSV.
- ATCON.
- ATUPDATER.
- ATWATCH.
- AUPDATE.
- AUTODOWN.
- AUTOTRACE.
- AUTOUPDATE.
- AVCIMAN.
- AVCONSOL.
- AVENGINE.
- AVGAMSVR.
- AVGCC.
- AVGCC32.
- AVGCTRL.
- AVGEMC.
- AVGFWSRV.
- AVGNT.
- AVGNTDD
- AVGNTMGR
- AVGSERV.
- AVGUARD.
- AVGUPSVC.
- AVINITNT.
- AVKSERV.
- AVKSERVICE.
- AVKWCTL.
- AVP32.
- AVPCC.
- AVPM.
- AVAST
- AVSCHED32.
- AVSYNMGR.
- AVWUPD32.
- AVWUPSRV.
- AVXMONITOR9X.
- AVXMONITORNT.
- AVXQUAR.
- BACKWEB-4476822.
- BDMCON.
- _AVPM.
- A2GUARD.
- AAVSHIELD.
- AVAST
- ADVCHK.
- AHNSD.
- AIRDEFENSE
- CMGRDIAN.
- CUREIT
- DEFWATCH.
- DOORS.
- DRVIRUS.
- DRWADINS.
- DRWEB32W.
- DRWEBSCD.
- DRWEBUPW.
- ESCANH95.
- ESCANHNT.
- EWIDOCTRL.
- EZANTIVIRUSREGISTRATIONCHECK.
- F-AGNT95.
- FAMEH32.
- FAST.
- FCH32.
- FILEMON
- FIRESVC.
- FIRETRAY.
- FIREWALL.
- FPAVUPDM.
- F-PROT95.
- FRESHCLAM.
- FSAV32.
- FSAVGUI.
- FSBWSYS.
- F-SCHED.
- FSDFWD.
- FSGK32.
- FSGK32ST.
- FSGUIEXE.
- FSM32.
- FSMA32.
- FSMB32.
- FSPEX.
- FSSM32.
- F-STOPW.
- GCASDTSERV.
- GCASSERV.
- GIANTANTISPYWAREMAIN.
- GIANTANTISPYWAREUPDATER.
- GUARDGUI.
- GUARDNT.
- HREGMON.
- HRRES.
- HSOCKPE.
- HUPDATE.
- IAMAPP.
- IAMSERV.
- ICLOAD95.
- ICLOADNT.
- ICMON.
- ICSSUPPNT.
- ICSUPP95.
- ICSUPPNT.
- IFACE.
- INETUPD.
- INOCIT.
- INORPC.
- INORT.
- INOTASK.
- INOUPTNG.
- IOMON98.
- ISAFE.
- ISATRAY.
- ISRV95.
- ISSVC.
- KAVMM.
- KAVPF.
- KAVPFW.
- KAVSTART.
- KAVSVC.
- KAVSVCUI.
- KMAILMON.
- KPFWSVC.
- KWATCH.
- LOCKDOWN2000.
- LOGWATNT.
- LUALL.
- LUCOMSERVER.
- LUUPDATE.
- MCAGENT.
- MCMNHDLR.
- MCREGWIZ.
- MCUPDATE.
- MCVSSHLD.
- MINILOG.
- MYAGTSVC.
- MYAGTTRY.
- NAVAPSVC.
- NAVAPW32.
- NAVLU32.
- NAVW32.
- NOD32.
- NEOWATCHLOG.
- NEOWATCHTRAY.
- NISSERV
- NISUM.
- NMAIN.
- NOD32
- NORMIST.
- NOTSTART.
- NPAVTRAY.
- NPFMNTOR.
- NPFMSG.
- NPROTECT.
- NSCHED32.
- NSMDTR.
- NSSSERV.
- NSSTRAY.
- NTRTSCAN.
- NTXCONFIG.
- NUPGRADE.
- NVC95.
- NVCOD.
- NVCTE.
- NVCUT.
- NWSERVICE.
- OFCPFWSVC.
- OUTPOST.
- PAVFIRES.
- PAVFNSVR.
- PAVKRE.
- PAVPROT.
- PAVPROXY.
- PAVPRSRV.
- PAVSRV51.
- PAVSS.
- PCCGUIDE.
- PCCIOMON.
- PCCNTMON.
- PCCPFW.
- PCCTLCOM.
- PCTAV.
- PERSFW.
- PERTSK.
- PERVAC.
- PNMSRV.
- POP3TRAP.
- POPROXY.
- PREVSRV.
- PSIMSVC.
- QHM32.
- QHONLINE.
- QHONSVC.
- QHPF.
- QHWSCSVC.
- RAVMON.
- RAVTIMER.
- REALMON.
- REALMON95.
- RFWMAIN.
- RTVSCAN.
- RTVSCN95.
- RULAUNCH.
- SAVADMINSERVICE.
- SAVMAIN.
- SAVPROGRESS.
- SAVSCAN.
- SCAN32.
- SCANNINGPROCESS.
- CUREIT.
- SDHELP.
- SHSTAT.
- SITECLI.
- SPBBCSVC.
- SPHINX.
- SPIDERML.
- SPIDERNT.
- SPIDERUI.
- SPYBOTSD.
- SPYXX.
- SS3EDIT.
- STOPSIGNAV.
- SWAGENT.
- SWDOCTOR.
- SWNETSUP.
- SYMLCSVC.
- SYMPROXYSVC.
- SYMSPORT.
- SYMWSC.
- SYNMGR.
- TAUMON.
- TBMON.
- AVAST
- TDS-3.
- TEATIMER.
- TFAK.
- THAV.
- THSM.
- TMAS.
- TMLISTEN.
- TMNTSRV.
- TMPFW.
- TMPROXY.
- TNBUTIL.
- TRJSCAN.
- UP2DATE.
- VBA32ECM.
- VBA32IFS.
- VBA32LDR.
- VBA32PP3.
- VBSNTW.
- VCHK.
- VCRMON.
- VETTRAY.
- VIRUSKEEPER.
- VPTRAY.
- VRFWSVC.
- VRMONNT.
- VRMONSVC.
- VRRW32.
- VSECOMR.
- VSHWIN32.
- VSMON.
- VSSERV.
- VSSTAT.
- WATCHDOG.
- WEBPROXY.
- WEBSCANX.
- WEBTRAP.
- WGFE95.
- WINAW32.
- WINROUTE.
- WINSS.
- WINSSNOTIFY.
- WRADMIN.
- WRCTRL.
- XCOMMSVR.
- ZATUTOR.
- ZAUINST.
- ZLCLIENT.
- ZONEALARM.
- BDNEWS.
- BDOESRV.
- BDSS.
- BDSUBMIT.
- BDSWITCH.
- BLACKD.
- BLACKICE.
- CAFIX.
- CCAPP.
- CCEVTMGR.
- CCPROXY.
- CCSETMGR.
- CFIAUDIT.
- CLAMTRAY.
- CLAMWIN.
- CLAW95.
- CLAW95CF.
- CLEANER.
- CLEANER3.
- CLISVC.
Webブラウザのホームページおよび検索ページの変更
ウイルスは、IEのゾーン設定を変更します。
ダウンロード活動
ウイルスは、以下のWebサイトにアクセスし、ファイルをダウンロードします。
- http://{BLOCKED}re.net.cn/logos.gif?{random}={random}
- http://{BLOCKED}7638dfqwieuoi.info/?{random}={random}
- http://{BLOCKED}ustnet777.info/?{random}={random}
- http://{BLOCKED}ustnet777.info/home.gif?{random}={random}
- http://{BLOCKED}ustnet888.info/home.gif?{random}={random}
- http://{BLOCKED}ustnet987.info/home.gif?{random}={random}
- http://{BLOCKED}ru/logos.gif?{random}={random}
- http://{BLOCKED}nia.my1.ru/mainh.gif?{random}={random}
- http://{BLOCKED}w8w.pl/mainh.gif?{random}={random}
- http://{BLOCKED}oy.h17.ru/mainf.gif?{random}={random}
- http://www.{BLOCKED}fqwieluoi.info/?{random}={random}
- http://www.{BLOCKED}org/mainf.gif?{random}={random}
情報漏えい
ウイルスは、情報収集する機能を備えていません。
ウイルスは、"%System%\drivers\{random name}.sys"としてルートキットコンポーネントを作成し、以下のレジストリ値を作成することにより自身をサービスとして登録します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{random name}
ImagePath = "%System%\drivers\{Random Name}.sys"
ウイルスは、この作成されたコンポーネントを削除します。
ウイルスは、ルートキット機能を備えていません。
ウイルスは、脆弱性を利用した感染活動を行いません。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
「PE_SALITY.EK」 を作成またはダウンロードする不正なファイルを削除します。(註:以下のマルウェアもしくはアドウェア等がすでに削除されている場合は、本手順は行う必要はありません。)
- PE_SALITY.EK-O
手順 3
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「PE_SALITY.EK」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 4
以下の変更されたレジストリ値を VBScript を用いて修正します。
変更されたレジストリ値の修正:
- メモ帳などのテキストエディタを開きます。
- Windows 2000、 XP および Server 2003 の場合:
[スタート]-[ファイル名を指定して実行]を選択し、notepad と入力し、[OK]をクリックします。 - Windows Vista、7 および Server 2008 の場合:
[スタート]をクリックし、[プログラムとファイルの検索]に notepad と入力し、Enter を押します。 - Windows 8、8.1 および Server 2012 の場合:
画面の左下隅を右クリックし、[実行]を選択します。入力欄にnotepad と入力し、Enter を押します。
※notepad は半角英数字で入力する必要があります(大文字/小文字は区別されません)。
- Windows 2000、 XP および Server 2003 の場合:
- 以下のスクリプトをコピーおよびペーストします。
- このファイルを "C:\RESTORE.VBS" として保存します。
- "C:\RESTORE.VBS" を実行します。
- Windows 2000、Windows XP および Server 2003の場合:
[スタート]-[ファイル名を指定して実行]を選択し、"C:\RESTORE.VBS" と入力し、[OK]をクリックします。
- Windows Vista、7 および Server 2008 の場合:
[スタート]-[プログラムとファイルの検索]を選択し、"C:\RESTORE.VBS" と入力し、[Enter]キーを押します。
※"notepad" は半角英数字で入力する必要があります。(大文字/小文字は区別されません)。
- Windows 8、8.1 および Server 2012 の場合:
画面の左下隅を右クリックし、[実行]を選択します。入力欄にC:\RESTORE.VBS と入力し、Enter を押します。
- Windows 2000、Windows XP および Server 2003の場合:
手順 5
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- From: Shell = "Explorer.exe {malware}.exe"
To: Shell = Explorer.exe
- From: Shell = "Explorer.exe {malware}.exe"
手順 6
削除されたレジストリキーを修正します。
- レジストリエディタの左側のパネルにある以下のキーをダブルクリックします。
HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>
Control>SafeBoot>Minimal - 上記キーのフォルダ[Minimal]上で右クリックし、[新規]-[キー]を選択します。新規作成するキー名に、以下の値を入力します。
{4D36E967-E325-11CE-BFC1-08002BE10318} - 新規で作成したキーの値の名前上で右クリックし、[修正]を選択します。[値のデータ]欄に下記を入力します。
DiskDrive - 次に、レジストリエディタの左側のパネルにある以下のキーをダブルクリックします。
HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>
Control>SafeBoot>Network - 上記キーのフォルダ[Network]上で右クリックし、[新規]-[キー]を選択します。新規作成するキー名に、以下の値を入力します。
{4D36E967-E325-11CE-BFC1-08002BE10318} - 新規で作成したキーの値の名前上で右クリックし、[修正]を選択します。[値のデータ]欄に下記を入力します。
DiskDrive - レジストリエディタを閉じます。
手順 7
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software
- {user_name}914
- {user_name}914
手順 8
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- GlobalUserOffline = "0"
- GlobalUserOffline = "0"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- {malware path}\{malware name}.exe = "{malware path}\{malware name}.exe:*:Enabled:ipsec"
- {malware path}\{malware name}.exe = "{malware path}\{malware name}.exe:*:Enabled:ipsec"
手順 9
マルウェアが "SYSTEM.INI" に追加した以下の文字列を削除します。
DEVICEMB={random numbers}
手順 10
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PE_SALITY.EK」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください