Trend Micro Security

TrojanSpy.MSIL.FORMBOOK.AX

2020年6月16日
 解析者: Clive Fuentebella   

 別名:

Trojan.GenericKD.43234105 (BITDEFENDER)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: スパイウェア/情報窃取型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

スパイウェアは、ワーム活動の機能を備えていません。

スパイウェアは、特定のWebサイトにアクセスし、情報を送受信します。

スパイウェアは、ユーザのキー入力操作情報を記録し、情報を収集します。


  詳細

ファイルサイズ 327,168 bytes
タイプ EXE
メモリ常駐 はい
発見日 2020年6月5日
ペイロード URLまたはIPアドレスに接続, システムセキュリティへの感染活動

侵入方法

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

スパイウェアは、以下のプロセスを追加します。

  • {Malware file path and name} "path"

スパイウェアは、感染コンピュータ上のメモリに以下のプロセスを確認すると、自身を終了します。

  • vmwareuser.exe
  • vmwareservice.exe
  • vboxservice.exe
  • vboxtray.exe
  • sandboxiedcomlaunch.exe
  • sandboxierpcss.exe
  • procmon.exe
  • filemon.exe
  • wireshark.exe
  • netmon.exe
  • prl_tools_service.exe
  • prl_tools.exe
  • prl_cc.exe
  • sharedintapp.exe
  • vmtoolsd.exe
  • vmsrvc.exe
  • vmusrvc.exe
  • python.exe
  • perl.exe
  • regmon.exe

感染活動

スパイウェアは、ワーム活動の機能を備えていません。

バックドア活動

スパイウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • www.{BLOCKED}agold.com/b5c/
  • www.{BLOCKED}web.com/b5c/
  • www.{BLOCKED}ezz.com/b5c/
  • www.{BLOCKED}82.com/b5c/
  • www.{BLOCKED}q.com/b5c/
  • www.{BLOCKED}ebluff.com/b5c/
  • www.{BLOCKED}.com/b5c/
  • www.{BLOCKED}n.com/b5c/
  • www.{BLOCKED}ation.today/b5c/
  • www.{BLOCKED}olmes.com/b5c/
  • www.{BLOCKED}rn.com/b5c/
  • www.{BLOCKED}0.net/b5c/
  • www.{BLOCKED}.info/b5c/
  • www.{BLOCKED}tswitch.net/b5c/
  • www.{BLOCKED}progressions.com/b5c/
  • www.{BLOCKED}.com/b5c/
  • www.{BLOCKED}le.com/b5c/
  • www.{BLOCKED}an.com/b5c/
  • www.{BLOCKED}articular.com/b5c/
  • www.{BLOCKED}orks.com/b5c/
  • www.{BLOCKED}p-dyu.com/b5c/
  • www.{BLOCKED}apasut.com/b5c/
  • www.{BLOCKED}brooksfarm.com/b5c/
  • www.{BLOCKED}gistics.com/b5c/
  • www.{BLOCKED}yway.net/b5c/
  • www.{BLOCKED}qipei.com/b5c/
  • www.{BLOCKED}r.com/b5c/
  • www.{BLOCKED}dshoes.com/b5c/
  • www.{BLOCKED}epracticeangels.com/b5c/
  • www.{BLOCKED}.com/b5c/
  • www.{BLOCKED}com/b5c/
  • www.{BLOCKED}oumbdesign.com/b5c/
  • www.{BLOCKED}ernotebook.com/b5c/
  • www.{BLOCKED}re.support/b5c/
  • www.{BLOCKED}financialcorp.net/b5c/
  • www.{BLOCKED}ottlegear.com/b5c/

ルートキット機能

スパイウェアは、ルートキット機能を備えていません。

情報漏えい

スパイウェアは、以下の情報を収集します。

  • Clipboard data
  • Captured screenshots
  • Information from the following application:
    • 360 Browser
    • 3DFTP
    • AbsoluteTelnet
    • ALFTP
    • Avant
    • Baidu
    • Barca
    • BitKinex
    • BlackHawk
    • Browzar
    • Canary
    • Chrome
    • Chromium
    • Citrio
    • Comodo Dragon
    • CoolNovo
    • Coowon
    • CoreFTP
    • CyberFox
    • Deepnet
    • Dooble
    • Epic
    • Far File Manager
    • FileZilla
    • Firefox
    • FlashFXP
    • Fling
    • Foxmail
    • GMail
    • IceDragon
    • ICQ Messenger
    • Incmail
    • Internet Explorer
    • Iridium
    • KMeleon
    • LeechFTP
    • Lunascape
    • Maxthon
    • Microsoft Edge
    • Midori
    • Mustang
    • NCFTP
    • Opera
    • Opera Mail
    • Orbitum
    • Outlook
    • PaleMoon
    • Pidgin
    • QTWeb
    • QupZilla
    • Rambler
    • Safari
    • SafeZone
    • ScriptFTP
    • SeaMonkey
    • Skype
    • Sleipnir
    • SmartFTP
    • Superbird
    • Thunderbird
    • Titan
    • Tor Browser
    • Torch
    • Total Commander
    • Trillian
    • UC Browser
    • Vivaldi
    • Waterfox
    • WebDrive
    • WhatsApp
    • WinSCP
    • Yahoo Messenger
    • Yandex

スパイウェアは、ユーザのキー入力操作情報を記録し、情報を収集します。

その他

スパイウェアは、以下を実行します。

  • It adds and injects code to a newly-created process.
  • The newly-created process may be any of the following legitimate Windows application:
    • audiodg.exe
    • autochk.exe
    • autoconv.exe
    • autofmt.exe
    • chkdsk.exe
    • cmd.exe
    • cmmon32.exe
    • cmstp.exe
    • colorcpl.exe
    • control.exe
    • cscript.exe
    • dwm.exe
    • explorer.exe
    • help.exe
    • ipconfig.exe
    • lsass.exe
    • lsm.exe
    • msdt.exe
    • msg.exe
    • msiexec.exe
    • mstsc.exe
    • napstat.exe
    • nbtstat.exe
    • netsh.exe
    • netstat.exe
    • raserver.exe
    • rdpclip.exe
    • rundll32.exe
    • services.exe
    • spoolsv.exe
    • svchost.exe
    • systray.exe
    • taskhost.exe
    • wininit.exe
    • wlanext.exe
    • wscript.exe
    • wuapp.exe
    • wuauclt.exe
    • wwahost.exe

マルウェアは、脆弱性を利用した感染活動を行いません。

<補足>
インストール

スパイウェアは、以下のプロセスを追加します。

  • {マルウェアのファイルパスおよび名前} "path"

情報漏えい

スパイウェアは、以下の情報を収集します。

  • クリップボードのデータ
  • 取得したスクリーンショット
  • 以下のアプリケーションからの情報:
    • 360 Browser
    • 3DFTP
    • AbsoluteTelnet
    • ALFTP
    • Avant
    • Baidu
    • Barca
    • BitKinex
    • BlackHawk
    • Browzar
    • Canary
    • Chrome
    • Chromium
    • Citrio
    • Comodo Dragon
    • CoolNovo
    • Coowon
    • CoreFTP
    • CyberFox
    • Deepnet
    • Dooble
    • Epic
    • Far File Manager
    • FileZilla
    • Firefox
    • FlashFXP
    • Fling
    • Foxmail
    • GMail
    • IceDragon
    • ICQ Messenger
    • Incmail
    • Internet Explorer
    • Iridium
    • KMeleon
    • LeechFTP
    • Lunascape
    • Maxthon
    • Microsoft Edge
    • Midori
    • Mustang
    • NCFTP
    • Opera
    • Opera Mail
    • Orbitum
    • Outlook
    • PaleMoon
    • Pidgin
    • QTWeb
    • QupZilla
    • Rambler
    • Safari
    • SafeZone
    • ScriptFTP
    • SeaMonkey
    • Skype
    • Sleipnir
    • SmartFTP
    • Superbird
    • Thunderbird
    • Titan
    • Tor Browser
    • Torch
    • Total Commander
    • Trillian
    • UC Browser
    • Vivaldi
    • Waterfox
    • WebDrive
    • WhatsApp
    • WinSCP
    • Yahoo Messenger
    • Yandex

その他

スパイウェアは、以下を実行します。

  • スパイウェアは、新たに作成されたプロセスにコードを追加して挿入します。
  • 新たに作成されたプロセスは、以下の正規のWindowsアプリケーションのいずれかが該当します。
    • audiodg.exe
    • autochk.exe
    • autoconv.exe
    • autofmt.exe
    • chkdsk.exe
    • cmd.exe
    • cmmon32.exe
    • cmstp.exe
    • colorcpl.exe
    • control.exe
    • cscript.exe
    • dwm.exe
    • explorer.exe
    • help.exe
    • ipconfig.exe
    • lsass.exe
    • lsm.exe
    • msdt.exe
    • msg.exe
    • msiexec.exe
    • mstsc.exe
    • napstat.exe
    • nbtstat.exe
    • netsh.exe
    • netstat.exe
    • raserver.exe
    • rdpclip.exe
    • rundll32.exe
    • services.exe
    • spoolsv.exe
    • svchost.exe
    • systray.exe
    • taskhost.exe
    • wininit.exe
    • wlanext.exe
    • wscript.exe
    • wuapp.exe
    • wuauclt.exe
    • wwahost.exe


  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 15.918.04
初回 VSAPI パターンリリース日 2020年6月8日
VSAPI OPR パターンバージョン 15.919.00
VSAPI OPR パターンリリース日 2020年6月9日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

    • Troj.Win32.TRX.XXPE50FFF035

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 4

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TrojanSpy.MSIL.FORMBOOK.AX」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください