Trend Micro Security

TrojanSpy.Win32.VIDAR.YXDFTZ

2023年7月26日
 解析者: Melvin Jhun Palbusa   

 別名:

Trojan:Win32/Redline.FKI!MTB (MICROSOFT)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: スパイウェア/情報窃取型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 348,672 bytes
タイプ EXE
メモリ常駐 なし
発見日 2023年6月21日
ペイロード URLまたはIPアドレスに接続, 情報収集, ファイルの作成

侵入方法

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

スパイウェアは、以下のファイルを作成します。

  • %ProgramData%\freebl3.dll
  • %ProgramData%\mozglue.dll
  • %ProgramData%\msvcp140.dll
  • %ProgramData%\nss3.dll
  • %ProgramData%\softokn3.dll
  • %ProgramData%\vcruntime140.dll

(註:%ProgramData%フォルダは、マルチユーザーシステムにおいて任意のユーザがプログラムに変更を加えることができるプログラムファイルフォルダのバージョンです。これには、すべてのユーザのアプリケーションデータが含まれます。Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData" です。Windows Server 2003(32-bit)、2000(32-bit)、XPの場合、通常 "C:\Documents and Settings\All Users" です。 )

スパイウェアは、以下のプロセスを追加します。

  • {Malware Path}\{Malware Name}
  • %System%\cmd.exe /c timeout /t 6 & del /f /q "{Malware path}" & exit

(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

ダウンロード活動

スパイウェアは、以下のWebサイトにアクセスして自身の環境設定ファイルをダウンロードします。

  • https://{BLOCKED}e:443/headlist
  • https://{BLOCKED}ommunity.com/profiles/76561199235044780
  • https://{BLOCKED}.{BLOCKED}.{BLOCKED}.250/153ce668f1e21829c936c2b11fa4d869
  • https://{BLOCKED}.{BLOCKED}.{BLOCKED}.250/upload.zip

情報漏えい

スパイウェアは、以下の情報を収集します。

  • Browser Data (e.g. Cookies,History,Autofills,Credentials,Credit Card):
    • Mozilla Firefox
    • Pale Moon
    • Opera
    • Opera Crypto Stable
    • Opera GX Stable
    • Opera Stable
    • Google Chrome
    • Chromium
    • Amigo
    • Torch
    • Vivaldi
    • Comodo Dragon
    • Epic Privacy Browser
    • CocCoc
    • Brave
    • Cent Browser
    • 7Star
    • TOR Browser
    • Chedot Browser
    • Microsoft Edge
    • Microsoft Edge Canary
    • Microsoft Edge Beta
    • Microsoft Edge Dev
    • 360 Browser
    • QQBrowser
    • CryptoTab Browser
    • Thunderbird
  • Cryptocurrency Wallet Data:
    • Ethereum
    • Electrum
    • Exodus
    • ElectronCash
    • Multidoge
    • Jaxx Desktop Old
    • Jaxx Desktop
    • Atomic
    • Binance
    • Coinomi
    • Daedalus Mainnet
    • Blockstream Green
    • Wasabi Wallet
    • Bitcoin Core
    • Dogecoin
  • Cryptocurrency Browser Extensions:
    • Tronium
    • Trust Wallet
    • Exodus Web3 Wallet
    • Braavos
    • Enkrypt
    • OKX Web3 Wallet
    • Sender
    • Hashpack
    • Eternl
    • GeroWallet
    • Pontem Wallet
    • Petra Wallet
    • Martian Wallet
    • Finnie
    • Leap Terra
    • Microsoft AutoFill
    • Bitwarden
    • KeePass Tusk
    • KeePassXC-Browser
  • System Information:
    • Time and Date
    • Version
    • MachineID
    • GUID
    • HWID
    • Malware File Path
    • Work Directory
    • Product Name
    • OS Version and Architecture
    • Install date of OS
    • Antivirus Products
    • Computer Name
    • User Name
    • Dsiplay Resolution
    • Display Language
    • Keyboard Language
    • Local Time
    • Time Zone
  • Hardware Information:
    • Processor
    • # of Core
    • # of Threads
    • RAM
    • Video Card
  • Runnning Processes
  • Installed Software
  • Screenshot of current display
  • Accounts:
    • Telegram
    • Steam
    • Discord

情報収集

スパイウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。

  • http://{BLOCKED}.{BLOCKED}.{BLOCKED}.250

その他

スパイウェアは、以下を実行します。

  • It terminates itself if any of the following computer name(s) are found in the affected system:
    • JohnDoe
    • HAL9TH
  • Drops files in %ProgramData% directory with random names containing the stolen informations then deletes it after exfiltration

(註:%ProgramData%フォルダは、マルチユーザーシステムにおいて任意のユーザがプログラムに変更を加えることができるプログラムファイルフォルダのバージョンです。これには、すべてのユーザのアプリケーションデータが含まれます。Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData" です。Windows Server 2003(32-bit)、2000(32-bit)、XPの場合、通常 "C:\Documents and Settings\All Users" です。 )


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 18.519.00
初回 VSAPI パターンリリース日 2023年6月19日
VSAPI OPR パターンバージョン 18.519.00
VSAPI OPR パターンリリース日 2023年6月20日

手順 1

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • %ProgramData%\freebl3.dll
  • %ProgramData%\mozglue.dll
  • %ProgramData%\msvcp140.dll
  • %ProgramData%\nss3.dll
  • %ProgramData%\softokn3.dll
  • %ProgramData%\vcruntime140.dll

手順 4

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TrojanSpy.Win32.VIDAR.YXDFTZ」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください