Trend Micro Security

TROJ_MALDATER.A

2013年8月8日
 解析者: Jaime Benigno Reyes   
 更新者 : Rika Joi Gregorio

 別名:

Backdoor.Boda(Symantec)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

マルウェアは、ワーム活動の機能を備えていません。

マルウェアは、バックドア活動の機能を備えていません。

マルウェアは、他のファイルを作成する機能を備えていません。

マルウェアは、ダウンロードする機能を備えていません。

マルウェアは、情報収集する機能を備えていません。

マルウェアが自身の不正活動を実行するためには、メインとなるコンポーネントが必要になります。


  詳細

ファイルサイズ 不定
タイプ DLL
発見日 2013年7月27日

侵入方法

マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

感染活動

マルウェアは、ワーム活動の機能を備えていません。

バックドア活動

マルウェアは、バックドア活動の機能を備えていません。

作成活動

マルウェアは、他のファイルを作成する機能を備えていません。

ダウンロード活動

マルウェアは、ダウンロードする機能を備えていません。

情報漏えい

マルウェアは、情報収集する機能を備えていません。

その他

マルウェアが自身の不正活動を実行するためには、メインとなるコンポーネントが必要になります。

マルウェアは、自身の不正活動の実行のため、以下のレジストリ値のいずれかの存在を要求します。

  • HKEY_CURRENT_USER\Software\Classes\Kernel32Devices
  • HKEY_LOCAL_MACHINE\Software\Classes\Kernel32Devices
  • HKEY_CURRENT_USER\Software\Classes\MshtmDevices
  • HKEY_LOCAL_MACHINE\Software\Classes\MshtmDevices

マルウェアは、このレジストリ内で確認されるバイナリデータを読み込みます。

そして、データを復号します。この復号されるデータは実行形式のコードです。複合された後、仮想メモリ内でこのマルウェアによって実行されます。

この復号された実行形式のコードは、以下の不正活動を行います。

  1. “%User Temp%\<コンピュータ名>_.tmp”を読み込む
  2. “%System%\mshtm.tlb”を読み込む。確認されない場合” %Application Data%\mshtm.tlb”を読み込む
  3. “explorer.exe”を検索し、同じセキュリティ権限を得る
  4. 「1.1.1.1/0」にアクセスし、データ“AA”を送信する
  5. 「www.baidu.com」にアクセスし、インターネット接続を確認する
  6. “%User Temp%\<コンピュータ名>_p.ax”に保存されたプラグインを読み込むことが可能
  7. ダウンロードされたと思われるファイル“%User Temp%\uid.ax”を保存

マルウェアは、ルートキット機能を備えていません。

マルウェアは、脆弱性を利用した感染活動を行いません。


  対応方法

対応検索エンジン: 9.300
初回 VSAPI パターンバージョン 10.180.02
初回 VSAPI パターンリリース日 2013年7月27日
VSAPI OPR パターンバージョン 10.181.00
VSAPI OPR パターンリリース日 2013年7月28日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_MALDATER.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください