TROJ_GAMETHI.SDB
Windows 2000, Windows XP, Windows Server 2003
- マルウェアタイプ: スパイウェア
- 破壊活動の有無: なし
- 暗号化: なし
- 感染報告の有無: はい
概要
マルウェアは、感染コンピュータ上でユーザのインターネット活動を監視し、ゲーム関連のサイトからユーザの個人情報を収集します。
スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。
スパイウェアは、特定のオンラインゲームに関連するユーザ名やパスワードといった個人情報を収集します。
スパイウェアが自身の不正活動を実行するためには、メインとなるコンポーネントが必要になります。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。
インストール
スパイウェアは、以下のプロセスに組み込まれ、システムのプロセスに常駐します。
- Iexplore.exe
- Explorer.exe
スパイウェアは、感染コンピュータ上のメモリに以下のプロセスを確認すると、自身を終了します。
- ALYac.aye
- AyAgent.aye
- SkyMon.exe
- SystemMon.exe
- V3Light.exe
- V3LSvc.exe
- V3LTray.exe
作成活動
スパイウェアは、収集した情報を保存するために以下のファイルを作成します。
- %System%\AionLog.ini
- %System%\DfLog.ini
- %System%\FFLog.ini
- %System%\GameLog.ini
- %System%\hangame.ini
- %System%\LuoqiLog.ini
- %System%\MXDLog.ini
- %System%\pmangLog.ini
- %System%\TianyiLog.ini
- %Windows%\DarkBloodLog.ini
- %Windows%\FBloodLog.ini
- %Windows%\HEAVLog.ini
- %Windows%\it1.ini
- %Windows%\maestia.ini
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。. %Windows%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows9x、Me、XP、Server 2003の場合、"C:\Window"、WindowsNT および 2000の場合、"C:\WINNT" です。)
情報漏えい
スパイウェアは、以下のオンラインゲームに関連するユーザ名やパスワードといった個人情報を収集します。
- DarkBlood.exe
- dnf.exe
- ExLauncher.exe
- ff2client.exe
- Game.exe
- heroes.exe
- lin.bin
- LOB.exe
- MapleStory.exe
- OTP
- TERA.exe
その他
スパイウェアが自身の不正活動を実行するためには、メインとなるコンポーネントが必要になります。
マルウェアは、通常 "%System%\imm32.DLL" として作成されます。<Windowsシステムフォルダ>には、正規のファイル "imm32.DLL" が存在するため、マルウェアは、インストールされる時に、正規のファイルを削除し自身と置き換えます。
マルウェアは、感染コンピュータ上でユーザのインターネット活動を監視し、以下のゲームサイトからユーザの個人情報を収集します。
- lineage.plaync.co.kr
- hangame.com
- aion.plaync.co.kr
- bm.ndoors.com
- pmang.com
- www.netmarble.net
- login.netmarble.net
- maestia.ndolfin.com
- heva.windyzone.com
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TROJ_GAMETHI.SDB」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
「TROJ_GAMETHI.SDB」として検出されたファイルを検索し削除します。
手順 5
以下のファイルを検索し削除します。
手順 6
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_GAMETHI.SDB」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 7
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。 %System%\imm32.dll
ご利用はいかがでしたか? アンケートにご協力ください