TROJ_AGENT.APKJ
TrojanSpy:Win32/Mafod!rts (Microsoft); [000bac28.EXE]:Generic.dx!upy (McAfee); Trojan.Win32.Delf.agyt, Trojan.Win32.Delf.agyt, Trojan.Win32.Delf.agyt (Kaspersky); Trojan.Win32.Generic.pak!cobra (Sunbelt); MemScan:Trojan.Generic.5052058 (FSecure)
Windows 2000, Windows XP, Windows Server 2003
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Application Data%\Avast.exe
(註:%Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
AVG Internet Security = "%Application Data%\Avast.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunOnce
Cleanup = "%System Root%\cleanup.exe"
マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\vvbqp
他のシステム変更
マルウェアは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
ImagePath = "system32\drivers\zkqz.sys"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
Type = "1"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
ErrorControl = "1"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
jdtw = "\??\%Windows%\tyuabe.txt"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
qmvmerm = "%Windows%"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
snlvw = "7597"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vvbqp
Group = "mwbl"
マルウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\ServiceGroupOrder
List = ""mwbl,System Reserved,Boot Bus Extender,System Bus Extender,SCSI miniport,Port,Primary Disk,SCSI Class,SCSI CDROM Class,FSFilter Infrastructure,FSFilter System,FSFilter Bottom,FSFilter Copy Protection,FSFilter Security Enhancer,FSFilter Open File,FSFilter Physical Quota Management,FSFilter Encryption,FSFilter Compression,FSFilter HSM,FSFilter Cluster File System,FSFilter System Recovery,FSFilter Quota Management,FSFilter Content Screener,FSFilter Continuous Backup,FSFilter Replication,FSFilter Anti-Virus,FSFilter Undelete,FSFilter Activity Monitor,FSFilter Top,Filter,Boot File System,Base,Pointer Port,Keyboard Port,Pointer Class,Keyboard Class,Video Init,Video,Video Save,File System,Event Log,Streams Drivers,NDIS Wrapper,COM Infrastructure,UIGroup,LocalValidation,PlugPlay,PNP_TDI,NDIS,TDI,NetBIOSGroup,ShellSvcGroup,SchedulerGroup,SpoolerGroup,AudioGroup,SmartCardGroup,NetworkProvider,RemoteValidation,NetDDEGroup,Parallel arbitrator,Extended Base,PCI Configuration,MØî1_CHAR(0x01)_Øî1_CHAR(0x01)_p_CHAR(0x02)_"
(註:変更前の上記レジストリ値は、「System Reserved」となります。)
作成活動
マルウェアは、以下のファイルを作成します。
- %Windows%\XcoderX_KL_1
- %System Root%\XcoderX.exe
- %System Root%\TITI.EXE
- %System Root%\t.txt
- %Windows%\tyuabe.txt
- %System%\drivers\zkqz.sys
- %System Root%\zip.exe
- %System Root%\cleanup.bat
- %System Root%\cleanup.exe
(註:%Windows%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows9x、Me、XP、Server 2003の場合、"C:\Window"、WindowsNT および 2000の場合、"C:\WINNT" です。. %System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。. %System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
Windowsをセーフモードで再起動します。
手順 3
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
- vvbqp
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- AVG Internet Security = "%Application Data%\Avast.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
- Cleanup = "%System Root%\cleanup.exe"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- ImagePath = "system32\drivers\zkqz.sys"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- Type = "1"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- ErrorControl = "1"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- jdtw = "\??\%Windows%\tyuabe.txt"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- qmvmerm = "%Windows%"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- snlvw = "7597"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vvbqp
- Group = "mwbl"
手順 5
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ServiceGroupOrder
- From: List = ""mwbl,System Reserved,Boot Bus Extender,System Bus Extender,SCSI miniport,Port,Primary Disk,SCSI Class,SCSI CDROM Class,FSFilter Infrastructure,FSFilter System,FSFilter Bottom,FSFilter Copy Protection,FSFilter Security Enhancer,FSFilter Open File,FSFilter Physical Quota Management,FSFilter Encryption,FSFilter Compression,FSFilter HSM,FSFilter Cluster File System,FSFilter System Recovery,FSFilter Quota Management,FSFilter Content Screener,FSFilter Continuous Backup,FSFilter Replication,FSFilter Anti-Virus,FSFilter Undelete,FSFilter Activity Monitor,FSFilter Top,Filter,Boot File System,Base,Pointer Port,Keyboard Port,Pointer Class,Keyboard Class,Video Init,Video,Video Save,File System,Event Log,Streams Drivers,NDIS Wrapper,COM Infrastructure,UIGroup,LocalValidation,PlugPlay,PNP_TDI,NDIS,TDI,NetBIOSGroup,ShellSvcGroup,SchedulerGroup,SpoolerGroup,AudioGroup,SmartCardGroup,NetworkProvider,RemoteValidation,NetDDEGroup,Parallel arbitrator,Extended Base,PCI Configuration,MØî1_CHAR(0x01)_Øî1_CHAR(0x01)_p_CHAR(0x02)_"
To: List = "System Reserved"
- From: List = ""mwbl,System Reserved,Boot Bus Extender,System Bus Extender,SCSI miniport,Port,Primary Disk,SCSI Class,SCSI CDROM Class,FSFilter Infrastructure,FSFilter System,FSFilter Bottom,FSFilter Copy Protection,FSFilter Security Enhancer,FSFilter Open File,FSFilter Physical Quota Management,FSFilter Encryption,FSFilter Compression,FSFilter HSM,FSFilter Cluster File System,FSFilter System Recovery,FSFilter Quota Management,FSFilter Content Screener,FSFilter Continuous Backup,FSFilter Replication,FSFilter Anti-Virus,FSFilter Undelete,FSFilter Activity Monitor,FSFilter Top,Filter,Boot File System,Base,Pointer Port,Keyboard Port,Pointer Class,Keyboard Class,Video Init,Video,Video Save,File System,Event Log,Streams Drivers,NDIS Wrapper,COM Infrastructure,UIGroup,LocalValidation,PlugPlay,PNP_TDI,NDIS,TDI,NetBIOSGroup,ShellSvcGroup,SchedulerGroup,SpoolerGroup,AudioGroup,SmartCardGroup,NetworkProvider,RemoteValidation,NetDDEGroup,Parallel arbitrator,Extended Base,PCI Configuration,MØî1_CHAR(0x01)_Øî1_CHAR(0x01)_p_CHAR(0x02)_"
手順 6
以下のファイルを検索し削除します。
- %Windows%\XcoderX_KL_1
- %System Root%\XcoderX.exe
- %System Root%\TITI.EXE
- %System Root%\t.txt
- %Windows%\tyuabe.txt
- %System%\drivers\zkqz.sys
- %System Root%\zip.exe
- %System Root%\cleanup.bat
- %System Root%\cleanup.exe
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_AGENT.APKJ」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください