Trend Micro Security

TROJ_KRYPTIK.SMX

2013年11月26日
 解析者: Michael Cabel   

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: スパイウェア
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。 スパイウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

スパイウェアは、Internet Explorer(IE)のゾーン設定を変更します。

スパイウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。 スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。


  詳細

ファイルサイズ 146,944 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年11月19日
ペイロード 情報収集

侵入方法

スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。

スパイウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

スパイウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。

  • http://{BLOCKED}9ncMEhQbLCCyfLrM9NKR.net/panel3/ppnl3.exe

インストール

スパイウェアは、以下のファイルを作成します。

  • %Application Data%\{random1}\{random}.exe - copy of itself
  • %Application Data%\{random2}\{random}.{3 random alpha character extension name} - encrypted file

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

スパイウェアは、以下のプロセスに組み込まれ、システムのプロセスに常駐します。

  • ctfmon.exe
  • dwm.exe
  • explorer.exe
  • rdpclip.exe
  • taskeng.exe
  • taskhost.exe
  • wscntfy.exe

自動実行方法

スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{GUID} = {malware path and file name}

他のシステム変更

スパイウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Privacy
CleanCookies = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer

Webブラウザのホームページおよび検索ページの変更

スパイウェアは、IEのゾーン設定を変更します。

情報漏えい

スパイウェアは、感染したコンピュータ上でInternet Explorer(IE)の使用状況を監視します。スパイウェアは、特にIEのアドレスバーまたはタイトルバー情報を監視しますが、ユーザが銀行関連Webサイトを閲覧しそのサイトのアドレスバーまたはタイトルバーに以下の文字列が含まれていた場合、正規Webサイトを装った偽のログインページを作成します。

  • https://www.gruposantander.es/*
  • https://www.banesto.es/cs/Satellite*HomeEmpresas*
  • *banesnet.banesto.es/npage/loginEmpresas*
  • *banesnet.banesto.es*s.bto
  • https://banesnet.banesto.es*sugerencias*
  • *banesnet.banesto.es*dse_nextEventName=start
  • https://banesnet.banesto.es/*ChannelDriver*
  • *banesnet.banesto.es*cabeza_bk*
  • https://bancae.caixapenedes.com*
  • https://bancae.caixapenedes.com/mcpenedesnl/*
  • https://www.bvi.bancodevalencia.es/inithome*
  • https://be.bancogallego.es/inithome*
  • https://www.bancomediolanum.es/*
  • https://bancopostaimpresaonline.poste.it/bpiol/lastFortyMovementsBalance.do?method=loadLastFortyMovementList*
  • https://pastornetempresas.bancopastor.es/EMPBEEMPA_F.jsp?*
  • https://pastornetempresas.bancopastor.es/titEMPBEEMPA*
  • *s://pastornetempresas.bancopastor.es/SrPd*
  • *pastornetempresas.bancopastor.es/SrPd*
  • https://pastornetempresas.bancopastor.es/*SrPd*
  • https://pastornetparticulares.bancopastor.es/BEPBEBEPA_F.jsp
  • https://pastornetparticulares.bancopastor.es/titBEPBEBEPA*
  • https://pastornetparticulares.bancopastor.es/SrPd;jsessionid=*
  • *ps://pastornetparticulares.bancopastor.es/*SrPd*
  • https://pastornetparticulares.bancopastor.es/*SrPd*
  • *bancopastor.es/*SrPd*
  • https://www.bankinter.com*
  • *.bankinter.com/www/es-es/cgi/*home*
  • *.bankinter.com/www/es-es/cgi/*integral
  • *.bankinter.com/www/es-es/cgi/ebk+opr*
  • https://barclaysnet.barclays.es/servlet/com.ibm.dse.cs.servlet*
  • *caixacatalunya.com*/es/ccpublic/*
  • https://caixagestionempresas.caixagalicia.es/*/inicio_identificacion.action*
  • https://oficina24hores.caixagirona.es/BEWeb/2030/1030/inicio_identificacion*
  • https://ce.caixalaietana.es/BEWeb/2042/2042*_m_COMUN*
  • https://telematic.caixamanlleu.es/ISMC/Manlleu_cat/acceso*
  • https://bancae.caixapenedes.com/mcpenedesnl/*
  • *lloydstsb.es/VirtualBank/servlet/LoadMenuOperaciones*
  • https://www.lloydstsb.es/VirtualBank/*
  • https://www.lloydstsb.es/VirtualBank/servlet/LoadMenuOperaciones*
  • *online.halifax.es/main*
  • https://online.halifax.es/main*
  • https://cajacanariasonline.cajacanarias.es/*/inicio_identificacion_portal*
  • *lacajaencasa.cajacanarias.es*identificacion*
  • https://www.caixatarragona.es/*/oficinacodigo*
  • *cajaduero.es*
  • *cajaduero.es*microsite*
  • https://www.cajaduero.es/CajaElectronica/boxer/*
  • https://www.cajaespana.net/convivencia/servlet/ServletCTRL
  • https://cajaelectronica.caja-granada.es*inicio_identificacion*
  • https://cajaelectronica.caja-granada.es/BEWeb/*.action*
  • https://oie.cajamadridempresas.es/CajaMadrid/oie/pt_oie/Login/*
  • https://be.cajamurcia.es/BEWeb/*psINICm_0*
  • https://be.cajamurcia.es/BEWeb/*ps0002m004_0*
  • *soldirecto.cajasoldirecto.es/BEWeb/*
  • https://soldirecto.cajasoldirecto.es/BEWeb/*
  • https://vitalnet.cajavital.es/BEWeb/*/inicio_identificacion*
  • https://seguro.cam.es*SvlSaldoCAM*
  • https://seguro.cam.es*SvlHistoricoMovimientosCAM*
  • *.ccm.es*
  • *.ccm.es/*inicio_identificacionAAAA*
  • https://ww3.deutsche-bank.es*NetiServlet*
  • *.deutsche-bank.es*login*
  • *ww3.deutsche-bank.es/*
  • *ww3.deutsche-bank.es/*
  • *e-pueyo.com*opciones*
  • *e-pueyo.com*centro*
  • https://online.halifax.es/main*
  • *.ingdirect.es*Transactional/faces/views/getClientID*
  • https://www.iknet.iparkutxa.es/intro*
  • https://net.kutxa.net/*/tmpl/es/loginkn*
  • https://www.ruralvia.com/isum/Main*
  • *ruralvia.com/isum/Main?ISUM_ID=portlets_area*
  • https://linea.sanostra.es/*login_identificacion*
  • https://banking.postbank.de/app/tan.historie.input.do*viewmode=tan
  • https://banking.postbank.de/app/finanzstatus.init.do*
  • https://interconnexio*.bibm.ad/GeneralServlet
  • https://interconnexio*.bibm.ad/GeneralServlet?pageOperation=INICIO_WELCOME*
  • *caixadirecta.cgd.pt*
  • *caixadirecta.cgd.pt/CaixaDirecta/login*
  • https://www.empresas.santandertotta.pt/canalempresas/finance/*
  • *empresas.santandertotta.pt/canalempresas/finance/login*
  • https://www.empresas.santandertotta.pt/canalempresas/finance/patrimonio/*
  • *grupobanif.pt/xsite_be/BE/home/Autenticacao*
  • https://www.empresas.santandertotta.pt/canalempresas/finance/*
  • *empresas.santandertotta.pt/canalempresas/finance/login*
  • https://net24.montepio.pt/Net24-Web/func/login/*
  • https://www.finibanco.pt/*/BemVindo.jsp*
  • *priv.activobank7.pt/v10/PT/jsp/privado/loginHomePagePasso2.jsp*

スパイウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。

スパイウェアは、以下のWebサイトにアクセスし、自身の環境設定ファイルをダウンロードします。

  • http://{BLOCKED}9ncMEhQbLCCyfLrM9NKR.net/panel3/ppnl3.bin

ダウンロードされたファイルには、自身のコピーの更新版ファイルのダウンロード元および収集した情報の送信先が記載されています。

スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。

  • ANZ
  • Banco Pastor
  • Banesto
  • Banif
  • Barclays
  • CCM
  • Caixa Girona
  • Caixa Laietana
  • Caixa Tarragona
  • Caja Canarias
  • Caja Granada
  • Caja Madrid
  • Caja Murcia
  • Caja Vital
  • Cajasol
  • Deutsche Bank
  • ING Direct
  • Iside
  • Kutxanet
  • Lloyds
  • Postbank
  • PosteItaliane
  • Santander

情報の送信先

収集された情報は、以下のWebサイトにアップロードされます。

  • http://{BLOCKED}9ncMEhQbLCCyfLrM9NKR.net/panel3/gotobank.php

ハッシュ値情報

スパイウェアは、以下のMD5ハッシュ値を含んでいます。

  • b3fa4efbb741a288bb070665d01f8cf7

スパイウェアは、以下のSHA1ハッシュ値を含んでいます

  • a8b8eefb6e55fd0328abdf72347e15273c1996bb


  対応方法

対応検索エンジン: 8.900
初回 VSAPI パターンバージョン 7.635.80
初回 VSAPI パターンリリース日 2010年11月19日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TROJ_KRYPTIK.SMX」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Privacy
    • CleanCookies = 0
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {GUID} = {malware path and file name}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer

手順 5

Internet Explorer(IE)のセキュリティ設定を修正します。

[ 詳細 ]

手順 6

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_KRYPTIK.SMX」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください