Trend Micro Security

TROJ_INJECT.UUU

2012年10月8日
 解析者: Christopher Daniel So   
 更新者 : Sabrina Lei Sioting

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化: なし
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。


  詳細

ファイルサイズ 131,584 bytes
タイプ DLL
発見日 2011年4月13日

侵入方法

マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。

  • TROJ_DROPPER.KFT

インストール

マルウェアは、以下のプロセスに自身を組み込み、システムのプロセスに常駐します。

  • explorer.exe
  • svchost.exe
  • ctfmon.exe

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_WINSVCFS

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\winsvcfs

マルウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_WINSVCFS\
0000
Service = winsvcfs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\winsvcfs
ImagePath = %SystemRoot%\system32\svchost.exe -k LocalService

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\winsvcfs
DisplayName = winsvcfs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\winsvcfs\Parameters
ServiceDll = %system root%\Documents and Settings\All Users\Application Data\winsvcfs.DLL


  対応方法

対応検索エンジン: 8.900

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

手順1.: 最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TROJ_INJECT.UUU」で検出しファイル名を確認し、メモ等をとってください。

手順=ここでは、メモリ上で実行されているDLLファイルを確認します。

  1. 検出ファイルが、Windows のタスクマネージャに表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  2. 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順2.:セーフモードで再起動します。 手順=ここでは、マルウェアのシステム常駐が無効となります。

セーフモードでの再起動

• Windows 98およびME の場合

  1. コンピュータを起動します。
  2. 立ち上がる前に[Ctrl]を押し続けます。
  3. 「スタートアップメニュー」(Startup Menu)が表示されるので、[↓][↑]キーを使って[Safe Mode]を選択し、[Enter]を押します。

• Windows NT(VGA モード)の場合

  1. [スタート]-[設定]-[コントロール パネル]を開きます。
  2. [システム]アイコンをダブルクリックします。
  3. [スタートアップ/シャットダウン]のタブをクリックします。
  4. [オペレーティングシステムの一覧を表示する時間]を10秒に設定し、確認画面が表示されたら[はい]を選択し、画面を終了してください。
  5. コンピュータをシャットダウンし、再起動してください。
  6. 「スタートアップメニュー(Startup Menu)」から[VGAモード]を選択してください。

• Windows 2000 の場合

  1. コンピュータを起動させます。
  2. 「Windows **** を起動しています・・・」のメッセージが表示されている間に[F8]を押します。
  3. 「Windows 拡張オプション メニュー」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。

• Windows XP の場合

  1. コンピュータを起動させます。
  2. 「Windows **** を起動しています・・・」のメッセージが表示されている間に[F8]を押します。
  3. 「Windows 拡張オプション メニュー」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。

• Windows Server 2003 の場合

  1. コンピュータを起動させます。
  2. 「Windows **** を起動しています・・・」のメッセージが表示されている間に[F8]を押します。
  3. 「Windows 拡張オプション メニュー」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。

手順3.:「TROJ_INJECT.UUU」と検出されたファイルを検索し削除します。 手順=ここでは、このマルウェアとして検出されたDLLファイルを検索し削除します。

DLLファイルの検索および削除

  1. [スタート]-[検索]-[ファイルとフォルダすべて]を選択します。
    註:Windowsのバージョンによって異なります。
  2. [ファイル名のすべてまたは一部]に、上記で検出されたファイル名を入力してください。
  3. [探す場所]の一覧から[マイコンピュータ]を選択し、[検索]を押します。
  4. 検索が終了したら、ファイルを選択し、SHIFT+DELETEを押します。これにより、ファイルが完全に削除されます。

手順 3

この「TROJ_INJECT.UUU」が作成、あるいは、ダウンロードした以下のファイルを検索し、検索した場合は削除してください。

     TROJ_DROPPER.KFT

手順 4

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
    • LEGACY_WINSVCFS
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
    • winsvcfs

手順 5

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_INJECT.UUU」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください