Trend Micro Security

TROJ_DLDR.JE

2013年11月16日

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、実行後、自身を削除します。


  詳細

ファイルサイズ 47,104 bytes
タイプ EXE
メモリ常駐 なし
発見日 2013年11月16日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\Local Settings\VSS.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

他のシステム変更

マルウェアは、以下のファイルを削除します。

  • %User Profile%\Local Settings\VSS.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • http://moeapid.{BLOCKED}z.org:443/process.jsp?ww=itlcgu1161670G7GB5
  • http://moeapid.{BLOCKED}z.org:80/index.jsp?rm=umvrxk1161670G7GB5
  • http://{BLOCKED}.105.5:443/page.jsp?if=dkyglb1161670G7GB5
  • http://{BLOCKED}.105.5:80/page.jsp?nz=bfqmzo1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?mq=oxjgok1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?yy=qndxhy1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?lz=rfrjft1161670G7GB5
  • http://{BLOCKED}3.113.66:443/security.jsp?du=cbneri1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?iw=tvneam1161670G7GB5
  • http://{BLOCKED}3.113.66:443/login.jsp?vb=mhdiso1161670G7GB5
  • http://{BLOCKED}3.113.66:443/security.jsp?eu=iczjoc1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?zw=sayhcz1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?vo=egurjd1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?ch=usslos1161670G7GB5
  • http://{BLOCKED}3.113.66:443/login.jsp?ev=dlbzkq1161670G7GB5
  • http://{BLOCKED}3.113.66:443/login.jsp?pq=zyvknj1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?cr=qebvau1161670G7GB5
  • http://{BLOCKED}3.113.66:443/process.jsp?eq=hdafho1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?tt=rqhumn1161670G7GB5
  • http://{BLOCKED}3.113.66:443/security.jsp?sf=ydhivi1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?qc=uaatwh1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?fn=wqbrmo1161670G7GB5
  • http://{BLOCKED}3.113.66:443/user.jsp?en=ijkpkf1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?jt=ohmzug1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?si=ursose1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?sh=svatdc1161670G7GB5
  • http://{BLOCKED}3.113.66:443/login.jsp?mv=cnibkt1161670G7GB5
  • http://{BLOCKED}3.113.66:443/user.jsp?fn=ekkbzy1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?hx=vylrcl1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?ui=zkhgih1161670G7GB5
  • http://{BLOCKED}3.113.66:443/process.jsp?pf=bjhtcy1161670G7GB5
  • http://{BLOCKED}3.113.66:443/process.jsp?fs=hjzpor1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?ul=sqklpd1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?cw=dubkoq1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?qh=uzukkl1161670G7GB5
  • http://{BLOCKED}3.113.66:443/user.jsp?ux=vusiai1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?dw=wqihko1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?lp=qoxboc1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?py=cbgzfm1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?zt=xpfefz1161670G7GB5
  • http://{BLOCKED}3.113.66:443/user.jsp?wl=ztdslb1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?fc=cbekcu1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?ep=ufahjf1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?ex=uowdbp1161670G7GB5
  • http://{BLOCKED}3.113.66:443/process.jsp?pk=erljsb1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?kx=snaduk1161670G7GB5
  • http://{BLOCKED}3.113.66:443/parse.jsp?vd=hnlarx1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?pb=tbhhji1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?jx=snnurt1161670G7GB5
  • http://{BLOCKED}3.113.66:443/login.jsp?vl=cnxnzk1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?hy=jwlhji1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?ro=gfqcur1161670G7GB5
  • http://{BLOCKED}3.113.66:443/index.jsp?hx=fwceyq1161670G7GB5
  • http://{BLOCKED}3.113.66:443/login.jsp?td=moxnns1161670G7GB5
  • http://{BLOCKED}3.113.66:443/process.jsp?ey=qujugq1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?fd=bscxmd1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?mc=wbzeye1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?jc=sjyhsh1161670G7GB5
  • http://{BLOCKED}3.113.66:443/page.jsp?ag=phhgeh1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?fc=ifofcm1161670G7GB5
  • http://{BLOCKED}3.113.66:443/security.jsp?ec=ygpgkz1161670G7GB5
  • http://{BLOCKED}3.113.66:443/about.jsp?zp=ywalii1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?fk=lahnsm1161670G7GB5
  • http://moeapid.{BLOCKED}z.org:443/user.jsp?xk=bnenec1161670G7GB5
  • http://moeapid.{BLOCKED}z.org:80/query.jsp?mp=uzbrmx1161670G7GB5
  • http://{BLOCKED}.105.5:443/page.jsp?tr=isvphj1161670G7GB5
  • http://{BLOCKED}.105.5:80/login.jsp?ht=uqupbb1161670G7GB5
  • http://{BLOCKED}3.113.66:443/process.jsp?bk=jwywwz1161670G7GB5
  • http://{BLOCKED}3.113.66:443/default.jsp?yu=yvudyi1161670G7GB5
  • http://{BLOCKED}3.113.66:443/parse.jsp?gi=mooshj1161670G7GB5
  • http://{BLOCKED}3.113.66:443/query.jsp?rk=tygvyb1161670G7GB5

マルウェアは、実行後、自身を削除します。

このウイルス情報は、自動解析システムにより作成されました。


  対応方法

対応検索エンジン: 9.300

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_DLDR.JE」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 3

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %User Profile%\Local Settings\VSS.exe


ご利用はいかがでしたか? アンケートにご協力ください