Trend Micro Security

PUA.Win32.Installbrain.AK

2022年9月20日
 解析者: Eleazar Valles   

 別名:

PUA/InstallBrain.Gen (ANTIVIR)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 潜在的に迷惑なアプリケーション
  • 破壊活動の有無: なし
  • 暗号化: なし
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

プログラムは、ワーム活動の機能を備えていません。

プログラムは、バックドア活動の機能を備えていません。

プログラムは、特定のWebサイトにアクセスし、情報を送受信します。 ただし、情報公開日現在、このWebサイトにはアクセスできません。


  詳細

ファイルサイズ 1,325,464 bytes
タイプ EXE
メモリ常駐 なし
発見日 2022年9月16日
ペイロード ファイルの作成, URLまたはIPアドレスに接続, ファイルのダウンロード, メッセージボックスの表示

侵入方法

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

プログラムは、以下のファイルを作成します。

  • %User Temp%\{Random}\{Random}
  • %User Temp%\{Random}\gui\ajax-loader.gif
  • %User Temp%\{Random}\gui\ajax-loader2.gif
  • %User Temp%\{Random}\gui\ib\arrow.gif
  • %User Temp%\{Random}\gui\ib\b-bg.gif
  • %User Temp%\{Random}\gui\ib\b3.gif
  • %User Temp%\{Random}\gui\ib\b4.gif
  • %User Temp%\{Random}\gui\ib\lbg-bottom.gif
  • %User Temp%\{Random}\gui\ib\lbg-top.gif
  • %User Temp%\{Random}\gui\ib\lbg.gif
  • %User Temp%\{Random}\gui\ib\trust.gif
  • %User Temp%\{Random}\gui\ib\center2.jpg
  • %User Temp%\{Random}\gui\check.jpg
  • %User Temp%\{Random}\gui\ib\mid.jpg
  • %User Temp%\{Random}\gui\pb-bg-left.jpg
  • %User Temp%\{Random}\gui\pb-bg-right.jpg
  • %User Temp%\{Random}\gui\pb-bg.jpg
  • %User Temp%\{Random}\gui\red-pb-act-left.jpg
  • %User Temp%\{Random}\gui\red-pb-act-right.jpg
  • %User Temp%\{Random}\gui\red-pb-act.jpg
  • %User Temp%\{Random}\gui\ib\arrow.png
  • %User Temp%\{Random}\gui\ib\btn.png
  • %User Temp%\{Random}\gui\ib\btn2.png
  • %User Temp%\{Random}\gui\ib\corn1.png
  • %User Temp%\{Random}\gui\ib\corn2.png
  • %User Temp%\{Random}\gui\ib\corn3.png
  • %User Temp%\{Random}\gui\ib\corn4.png
  • %User Temp%\{Random}\gui\page_3979_attr_3.png
  • %User Temp%\{Random}\gui\page_3980_attr_3.png
  • %User Temp%\{Random}\gui\page_3980_feature_.png
  • %User Temp%\{Random}\gui\page_3981_attr_3.png
  • %User Temp%\{Random}\gui\page_3982_attr_3.png
  • %User Temp%\{Random}\gui\page_3982_feature_835.png
  • %User Temp%\{Random}\gui\page_3984_attr_3.png
  • %User Temp%\{Random}\gui\page_3985_attr_3.png
  • %User Temp%\{Random}\gui\page_3986_attr_3.png
  • %User Temp%\{Random}\gui\page_3987_attr_3.png
  • %User Temp%\{Random}\gui\page_3988_attr_3.png
  • %User Temp%\{Random}\gui\page_3989_attr_3.png
  • %User Temp%\{Random}\gui\page_4074_attr_3.png
  • %User Temp%\{Random}\gui\template_40.png
  • %User Temp%\{Random}\gui\page_3979_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3980_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3981_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3982_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3984_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3985_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3986_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3987_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3988_attr_46.bmp
  • %User Temp%\{Random}\gui\page_3989_attr_46.bmp
  • %User Temp%\{Random}\gui\page_4074_attr_46.bmp
  • %User Temp%\{Random}\gui\speedanalysis.ico
  • %User Temp%\{Random}\wizard.xml
  • %User Temp%\{Random}\gui\3979.html
  • %User Temp%\{Random}\gui\3980.html
  • %User Temp%\{Random}\gui\3981.html
  • %User Temp%\{Random}\gui\3982.html
  • %User Temp%\{Random}\gui\3984.html
  • %User Temp%\{Random}\gui\3985.html
  • %User Temp%\{Random}\gui\3986.html
  • %User Temp%\{Random}\gui\3987.html
  • %User Temp%\{Random}\gui\3988.html
  • %User Temp%\{Random}\gui\3989.html
  • %User Temp%\{Random}\gui\4074.html
  • %User Temp%\{Random}\gui\ib\main - копия.css
  • %User Temp%\{Random}\gui\ib\main.css
  • %User Temp%\{Random}\gui\conditions\conditions.js
  • %User Temp%\{Random}\gui\js\config.js
  • %User Temp%\{Random}\gui\events\events.js
  • %User Temp%\{Random}\gui\js\jquery-1.7.min.js
  • %User Temp%\{Random}\gui\js\jquery.noselect.min.js
  • %User Temp%\{Random}\gui\js\smart.js
  • %User Temp%\{Random}\gui\js\utils.js
  • %User Temp%\{Random}\app_6055.part
  • %User Temp%\{Random}\app_3873.part
  • %User Temp%\{Random}\intallLog
  • %User Temp%\{Random}\SearchProtectInstaller
  • %User Temp%\{Random}\ZulaGamesSetup
  • %User Temp%\{Random}\app_{Random}.part
  • %User Temp%\{Random}\app_{Random}.decrpt
  • %User Temp%\{Random}\PCPerformerSetup
  • %User Temp%\{Random}\SpeedanAlysisSetup
  • %User Temp%\{Random}\unZIPExpressSetup
  • %User Temp%\UnZipExpress{Random}.exe
  • %User Temp%\{Random}.bat

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)

プログラムは、以下のプロセスを追加します。

  • cmd /c %User Temp%\{Random}.bat

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)

感染活動

プログラムは、ワーム活動の機能を備えていません。

バックドア活動

プログラムは、バックドア活動の機能を備えていません。

ルートキット機能

プログラムは、ルートキット機能を備えていません。

その他

プログラムは、以下のWebサイトにアクセスし、情報を送受信します。

  • http://api.{BLOCKED}o.com/events
  • http://inststats-1582571262.us-east-1.elb.{BLOCKED}aws.com/service/stats.php?sv=1

プログラムは、以下を実行します。

  • It sends the following information during installation:
    • Time and Date Installed
    • Component ID
    • Session ID
    • Language
    • GCLID
    • Country
  • It deletes all created files and folders after execution
  • Displays the following during installation:

ただし、情報公開日現在、このWebサイトにはアクセスできません。


  対応方法

対応検索エンジン: 9.800
SSAPI パターンバージョン: 2.551.00
SSAPI パターンリリース日: 2022年9月22日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     
    • TROJ.Win32.TRX.XXPE50FFF060

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA.Win32.Installbrain.AK」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください