Trend Micro Security

TrojanSpy.MSIL.LUMMAC.B

2023年4月19日
 解析者: Carlos Villegas Madrid   

 別名:

Trojan.MSIL.Agent (IKARUS)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: スパイウェア/情報窃取型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

スパイウェアは、ワーム活動の機能を備えていません。

スパイウェアは、バックドア活動の機能を備えていません。


  詳細

ファイルサイズ 4,070,496 bytes
タイプ EXE
メモリ常駐 なし
発見日 2023年3月31日
ペイロード URLまたはIPアドレスに接続, 情報収集

侵入方法

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

スパイウェアは、以下のプロセスを追加します。

  • %System%\WindowsPowerShell\v1.0\powershell.exe" -ENC cwB0AGEAcgB0AC0AcwBsAGUAZQBwACAALQBzAGUAYwBvAG4AZABzACAAMgAwAA== → delays execution for 20 seconds
  • {Malware Path}\{Malware File Name}.exe

(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

感染活動

スパイウェアは、ワーム活動の機能を備えていません。

バックドア活動

スパイウェアは、バックドア活動の機能を備えていません。

ルートキット機能

スパイウェアは、ルートキット機能を備えていません。

情報漏えい

スパイウェアは、以下の情報を収集します。

  • Malware Build Number
  • Malware ID
  • HWID
  • Screen Resolution
  • Language
  • Computer Name
  • Physical Memory Installed

情報収集

スパイウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。

  • http://{BLOCKED}.{BLOCKED}.{BLOCKED}.247/c2sock

その他

スパイウェアは、以下を実行します。

  • It exfiltrates the following data from Google Chrome.
    • History
    • Login Data
    • Login Data For Account
    • Web Data
    • Network\Cookies
    • Local Storage\leveldb
    • Local Storage\leveldb
  • It exfiltrates the following data from Mozilla Firefox.
    • %appdata%\Mozilla\Firefox\Profiles
    • key4.db
    • cert9.db
    • formhistory.sqlite
    • cookies.sqlite
    • logins.json
    • places.sqlite
  • It exfiltrates data from the following appilication.
    • AnyDesk
      • .conf
      • %appdata%\AnyDesk
    • FileZilla
      • recentservers.xml
      • sitemanager.xml
    • KeePass
      • .kbdx
    • Steam
      • ssfn*
      • %programfiles%\Steam\config
    • Telegram
      • s*
  • It exfiltrates User Data found on the following Browsers.
    • Chrome
    • Chromium
    • Edge
    • Kometa
    • Opera Stable
    • Opera GX Stable
    • Opera Neon
    • Brave Software
    • Comodo
    • CocCoc
  • It exfiltrates data on the following crypto wallets.
    • Binance
    • Electrum
    • Ethereum
    • Exodus
    • Ledger Live
    • Atomic
    • Coinomi
    • Authy Desktop
    • Bitcoin core
    • JAXX New Version
  • It exfiltrates data found on the following mail client applications.
    • Windows Mail
      • %localappdata%\Microsoft\Windows Mail\Local Folders
      • .eml
    • The Bat!
      • %localappdata%\The Bat!
      • Mail Clients\The Bat\Local
        • .TBB
        • .TBN
        • .MSG
        • .EML
        • .MSB
        • .mbox
        • .ABD
        • .FLX
        • .TBK
        • .HBI
    • Thunderbird
      • %appdata%\Thunderbird\Profiles
    • PMAIL
      • .CNM
      • .PMF
      • .PMN
      • .PML
      • CACHE.PM
      • .WPM
      • .PM
      • .USR
    • Mailbird
      • Mail Clients\Mailbird
      • \MessageIndex
      • .db
    • eM Client
      • .dat
      • .dat-shm
      • .dat-wal
  • It exfiltrates the following Browser wallet extensions and 2FA appilications.
    • MetaMask
      • ejbalbakoplchlghecdalmeeeajnimhm
      • nkbihfbeogaeaoehlefnkodbefgpgknn
    • TronLink
      • ibnejdfjmmkpcnlpebklmnkoeoihofec
    • Ronin Wallet
      • fnjhmkhhmkbjkkabndcnnogagogbneec
    • Binance Chain Wallet
      • fhbohimaelbohpjbbldcngcnapndodjp
    • Yoroi
      • ffnbelfdoeiohenkjibnmadjiehjhajb
    • Nifty
      • jbdaocneiiinmjbjlgalhcelgbejmnid
    • Math
      • afbcbjpbpfadlkmhmclhkeeodmamcflc
    • Coinbase
      • hnfanknocfeofbddgcijnmhnfnkdnaad
    • Guarda
      • hpglfhgfnhbgpjdenjgmdgoeiappafln
    • EQUAL
      • blnieiiffboillknjnepogjhkgnoapac
    • Jaxx Liberty
      • cjelfplplebdjjenllpjcblmjkfcffne
    • BitApp
      • fihkakfobkmkjojpchpfgcmhfjnmnfpi
    • iWlt
      • kncchdigobghenbbaddojjnnaogfppfj
    • EnKrypt
      • kkpllkodjeloidieedojogacfhpaihoh
    • Wombat
      • amkmjjmmflddogmhpjloimipbofnfjih
    • MEW CX
      • nlbmnnijcnlegkjjpcfjclmcfggfefdm
    • Guild
      • nanjmdknhkinifnkgdcggcfnhdaammmj
    • Saturn
      • nkddgncdjgjfcddamfgcmfnlhccnimig
    • NeoLine
      • cphhlgmgameodnhkjdmkpanlelnlohao
    • Clover
      • nhnkbkgjikgcigadomkphalanndcapjk
    • Liquality
      • kpfopkelmapcoipemfendmdcghnegimn
    • Terra Station
      • aiifbnbfobpmeekipheeijimdpnlpgpp
    • Keplr
      • dmkamcknogkgcdfhhbddcghachkejeap
    • Sollet
      • fhmfendgdocmcbmfikdcogofphimnkno
    • Auro
      • cnmamaachppnkjgnildpdmkaakejnhae
    • Polymesh
      • jojhfeoedkpkglbfimdfabpdfjaoolaf
    • ICONex
      • flpiciilemghbmfalicajoolhkkenfel
    • Nabox
      • nknhiehlklippafakaeklbeglecifhad
    • KHC
      • hcflpincpppdclinealmandijcmnkbgn
    • Temple
      • ookjlbkiijinhpmnjffcofjonbfbgaoc
    • TezBox
      • mnfifefkajgofkcjkemidiaecocnkjeh
    • DAppPlay
      • lodccjjbdhfakaekdiahmedfbieldgik
    • BitClip
      • ijmpgkjfkbfhoebgogflfebnmejmfbml
    • Steem Keychain
      • lkcjlnjfpbikmcmbachjpdbijejflpcm
    • Nash Extension
      • onofpnbbkehpmmoabgpcpmigafmmnjhl
    • Hycon Lite Client
      • bcopgchhojmggmffilplmbdicgaihlkp
    • ZilPay
      • klnaejjgbibmhlephnhpmaofohgkpgkd
    • Coin98
      • aeachknmefphepccionboohckonoeemg
    • Authenticator
      • bhghoamapcdpbohphigoooaddinpkbai
    • Cyano
      • dkdedlpgdmmkkfjabffeganieamfklkm
    • Byone
      • nlgbhdfgdhgbiamfdfmbikcdghidoadd
    • OneKey
      • infeboajgfhgbjpjbeppbkgnabfdkdaf
    • Leaf
      • cihmoadaighcejopammfbmddcmdekcje
    • Authy
      • gaedmjdfmmahhbjefcbgaolhhanlaolb
    • EOS Authenticator
      • oeljdldpnmdbchonielidgobddffflal
    • GAuth Authenticator
      • ilgcnhelpchnceeipipijaljkblbcobl
    • Trezor Password Manager
      • imloifkgjagghnncjkhggdhalmcnfklk
    • Phantom
      • bfnaelmomeimhlpmgjnjophhpkkoljpa
  • It has a capability to delete itself after execution.

マルウェアは、脆弱性を利用した感染活動を行いません。

<補足>
インストール

スパイウェアは、以下のプロセスを追加します。

  • %System%\WindowsPowerShell\v1.0\powershell.exe" -ENC cwB0AGEAcgB0AC0AcwBsAGUAZQBwACAALQBzAGUAYwBvAG4AZABzACAAMgAwAA== → 20秒後に実行
  • {マルウェアパス}\{マルウェアのファイル名}.exe

情報漏えい

スパイウェアは、以下の情報を収集します。

  • マルウェアのビルド番号
  • マルウェアID
  • ハードウェアID
  • 画面解像度
  • 言語
  • コンピュータ名
  • 搭載されている物理メモリ

その他

スパイウェアは、以下を実行します。

  • Google Chrome から以下のデータを抽出します。
    • 閲覧履歴
    • ログインデータ
    • アカウントのログインデータ
    • Webデータ
    • Network\Cookies
    • Local Storage\leveldb
    • Local Storage\leveldb
  • Mozilla Firefox から以下のデータを抽出します。
    • %appdata%\Mozilla\Firefox\Profiles
    • key4.db
    • cert9.db
    • formhistory.sqlite
    • cookies.sqlite
    • logins.json
    • places.sqlite
  • 以下のアプリケーションからデータを抽出します。
    • AnyDesk
      • .conf
      • %appdata%\AnyDesk
    • FileZilla
      • recentservers.xml
      • sitemanager.xml
    • KeePass
      • .kbdx
    • Steam
      • ssfn*
      • %programfiles%\Steam\config
    • Telegram
      • s*
  • 以下のブラウザ上で発見したユーザデータを抽出します。
    • Chrome
    • Chromium
    • Edge
    • Kometa
    • Opera Stable
    • Opera GX Stable
    • Opera Neon
    • Brave Software
    • Comodo
    • CocCoc
  • 以下の暗号資産ウォレットのデータを抽出します。
    • Binance
    • Electrum
    • Ethereum
    • Exodus
    • Ledger Live
    • Atomic
    • Coinomi
    • Authy Desktop
    • Bitcoin core
    • JAXX New Version
  • 以下のメールクライアントアプリケーション上で発見したデータを抽出します。
    • Windows Mail
      • %localappdata%\Microsoft\Windows Mail\Local Folders
      • .eml
    • The Bat!
      • %localappdata%\The Bat!
      • Mail Clients\The Bat\Local
        • .TBB
        • .TBN
        • .MSG
        • .EML
        • .MSB
        • .mbox
        • .ABD
        • .FLX
        • .TBK
        • .HBI
    • Thunderbird
      • %appdata%\Thunderbird\Profiles
    • PMAIL
      • .CNM
      • .PMF
      • .PMN
      • .PML
      • CACHE.PM
      • .WPM
      • .PM
      • .USR
    • Mailbird
      • Mail Clients\Mailbird
      • \MessageIndex
      • .db
    • eM Client
      • .dat
      • .dat-shm
      • .dat-wal
  • 以下のブラウザウォレット拡張機能および2要素認証アプリケーションを抽出します。
    • MetaMask
      • ejbalbakoplchlghecdalmeeeajnimhm
      • nkbihfbeogaeaoehlefnkodbefgpgknn
    • TronLink
      • ibnejdfjmmkpcnlpebklmnkoeoihofec
    • Ronin Wallet
      • fnjhmkhhmkbjkkabndcnnogagogbneec
    • Binance Chain Wallet
      • fhbohimaelbohpjbbldcngcnapndodjp
    • Yoroi
      • ffnbelfdoeiohenkjibnmadjiehjhajb
    • Nifty
      • jbdaocneiiinmjbjlgalhcelgbejmnid
    • Math
      • afbcbjpbpfadlkmhmclhkeeodmamcflc
    • Coinbase
      • hnfanknocfeofbddgcijnmhnfnkdnaad
    • Guarda
      • hpglfhgfnhbgpjdenjgmdgoeiappafln
    • EQUAL
      • blnieiiffboillknjnepogjhkgnoapac
    • Jaxx Liberty
      • cjelfplplebdjjenllpjcblmjkfcffne
    • BitApp
      • fihkakfobkmkjojpchpfgcmhfjnmnfpi
    • iWlt
      • kncchdigobghenbbaddojjnnaogfppfj
    • EnKrypt
      • kkpllkodjeloidieedojogacfhpaihoh
    • Wombat
      • amkmjjmmflddogmhpjloimipbofnfjih
    • MEW CX
      • nlbmnnijcnlegkjjpcfjclmcfggfefdm
    • Guild
      • nanjmdknhkinifnkgdcggcfnhdaammmj
    • Saturn
      • nkddgncdjgjfcddamfgcmfnlhccnimig
    • NeoLine
      • cphhlgmgameodnhkjdmkpanlelnlohao
    • Clover
      • nhnkbkgjikgcigadomkphalanndcapjk
    • Liquality
      • kpfopkelmapcoipemfendmdcghnegimn
    • Terra Station
      • aiifbnbfobpmeekipheeijimdpnlpgpp
    • Keplr
      • dmkamcknogkgcdfhhbddcghachkejeap
    • Sollet
      • fhmfendgdocmcbmfikdcogofphimnkno
    • Auro
      • cnmamaachppnkjgnildpdmkaakejnhae
    • Polymesh
      • jojhfeoedkpkglbfimdfabpdfjaoolaf
    • ICONex
      • flpiciilemghbmfalicajoolhkkenfel
    • Nabox
      • nknhiehlklippafakaeklbeglecifhad
    • KHC
      • hcflpincpppdclinealmandijcmnkbgn
    • Temple
      • ookjlbkiijinhpmnjffcofjonbfbgaoc
    • TezBox
      • mnfifefkajgofkcjkemidiaecocnkjeh
    • DAppPlay
      • lodccjjbdhfakaekdiahmedfbieldgik
    • BitClip
      • ijmpgkjfkbfhoebgogflfebnmejmfbml
    • Steem Keychain
      • lkcjlnjfpbikmcmbachjpdbijejflpcm
    • Nash Extension
      • onofpnbbkehpmmoabgpcpmigafmmnjhl
    • Hycon Lite Client
      • bcopgchhojmggmffilplmbdicgaihlkp
    • ZilPay
      • klnaejjgbibmhlephnhpmaofohgkpgkd
    • Coin98
      • aeachknmefphepccionboohckonoeemg
    • Authenticator
      • bhghoamapcdpbohphigoooaddinpkbai
    • Cyano
      • dkdedlpgdmmkkfjabffeganieamfklkm
    • Byone
      • nlgbhdfgdhgbiamfdfmbikcdghidoadd
    • OneKey
      • infeboajgfhgbjpjbeppbkgnabfdkdaf
    • Leaf
      • cihmoadaighcejopammfbmddcmdekcje
    • Authy
      • gaedmjdfmmahhbjefcbgaolhhanlaolb
    • EOS Authenticator
      • oeljdldpnmdbchonielidgobddffflal
    • GAuth Authenticator
      • ilgcnhelpchnceeipipijaljkblbcobl
    • Trezor Password Manager
      • imloifkgjagghnncjkhggdhalmcnfklk
    • Phantom
      • bfnaelmomeimhlpmgjnjophhpkkoljpa
  • スパイウェアは、実行後に自身を削除する機能を備えています。


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 18.392.02
初回 VSAPI パターンリリース日 2023年4月18日
VSAPI OPR パターンバージョン 18.393.00
VSAPI OPR パターンリリース日 2023年4月19日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     
    • TROJ.Win32.TRX.XXPE50FFF067

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TrojanSpy.MSIL.LUMMAC.B」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください