Trend Micro Security

TROJ_FAKEAV.CTV

2012年10月8日
 解析者: Karl Dominguez   

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


マルウェアは、偽の警告を表示します。

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。 マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

マルウェアは、Webサイトにアクセスし、ファイルをダウンロードします。これにより、感染コンピュータ上に他のマルウェアがダウンロードまたは作成されます。


  詳細

ファイルサイズ 136,704 bytes
タイプ EXE
メモリ常駐 はい
発見日 2011年2月23日
ペイロード ファイルのダウンロード

侵入方法

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %Program Files%\{random folder}\{random file name}.exe

(註:%Program Files%は、標準設定では "C:\Program Files" です。)

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunServices
{malware file name} = {malware path and file name}.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{malware file name} = {malware path and file name}.exe

ダウンロード活動

マルウェアは、Webサイトにアクセスし、以下のファイルをダウンロードします。

  • {BLOCKED}rusantispyware2011soft.com
  • {BLOCKED}rawebsoft.info
  • {BLOCKED}t-pro.me

マルウェアは、以下のWebサイトにアクセスし、ファイルをダウンロードします。

    偽セキュリティソフト型不正プログラムによる不正活動

    マルウェアは、以下の偽の警告を表示します。

    • Your computer is being used as spamming machine. You can get sued for spam.
    • Your computer WILL BE DISCONNECTED FORM INTERNET BECAUSE SPAMMING OTHER PCs.
    • Your computer might be at risk
    • No firewall is turned on
    • Automatic Updates is turned off
    • Antivirus software might not be activated
    • Click this balloon to fix this problem.
    • Your computer might be at risk
    • Antivirus detects viruses, worms, and Trojan horses. They can (and do) destroy data, format your hard disk or can destroy the BIOS. By destroying the BIOS many times you end up buying a new motherboard or if the bios chip is removable then that chip would need replacing.
    • Click this balloon to fix this problem.


      対応方法

    対応検索エンジン: 8.900
    VSAPI OPR パターンバージョン 7.854.02
    VSAPI OPR パターンリリース日 2011年2月23日

    手順 1

    Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

    手順 2

    「TROJ_FAKEAV.CTV」で検出したファイル名を確認し、そのファイルを終了します。

    [ 詳細 ]

    • 検出ファイルが、Windows のタスクマネージャまたは Process Explorer に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
      セーフモードについては、こちらをご参照下さい。
    • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

    手順 3

    このレジストリ値を削除します。

    [ 詳細 ]

    警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
    レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
    レジストリの編集前にこちらをご参照ください。

     
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
      • {malware file name} = {malware path and file name}.exe
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      • {malware file name} = {malware path and file name}.exe

    手順 4

    最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_FAKEAV.CTV」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


    ご利用はいかがでしたか? アンケートにご協力ください