TROJ_KRYPTIK.RQX
W32/Zbot.AAO!tr(Fortinet), a variant of Win32/Kryptik.BFPC trojan(Eset)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、実行後、自身を削除します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %All Users Profile%\faedacacbac.exe
マルウェアは、以下のファイルを作成します。
- %All Users Profile%\faedacacbac.cfg
- %All Users Profile%\hosixvxyctqbdiv
- {malware path}\libnspr4.dll
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
faedacacbac = ""%All Users Profile%\faedacacbac.exe""
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_CLASSES_ROOT\.key
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
.key
HKEY_CURRENT_USER\Software\faedacacbac
マルウェアは、以下のレジストリ値を追加します。
HKEY_CLASSES_ROOT\.key
(Default) = "regfile"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
.key
(Default) = "regfile"
HKEY_CURRENT_USER\Software\faedacacbac
CurrentPath = "%All Users Profile%\faedacacbac.exe"
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- https://{BLOCKED}g.{BLOCKED}a/ptr/a/data.php
- https://{BLOCKED}f.{BLOCKED}g/ptr/a/data.php
- https://{BLOCKED}k.{BLOCKED}er.asia/ptr/a/data.php
マルウェアは、実行後、自身を削除します。