Trend Micro Security

TSPY_QHOST.VC

2012年10月8日
 解析者: Kathleen Notario   

 プラットフォーム:

Windows 200, XP, and Server 2003

 危険度:
 感染確認数:
 システムへの影響:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。 マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

マルウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。 マルウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。


  詳細

ファイルサイズ 28,672 bytes
タイプ EXE
メモリ常駐 はい
発見日 2010年8月4日
ペイロード 情報収集, HOSTSファイルの改変

侵入方法

マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

HOSTSファイルの改変

マルウェアは、ユーザが以下のWebサイトにアクセスできないように、システムのHOSTSファイルを改変します。

  • www.americanexpress.com.br
  • www.hsbc.com.br
  • www.itau.com.br
  • www.itaupersonnalite.com.br
  • www.mastercard.com.br
  • www.naotempreco.com.br
  • www.surpreendamc.com.br
  • www.visa.com.br

情報漏えい

マルウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。

マルウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。

  • Itaú Uniclass
  • Itaú Personnalité
  • Banco Itaú
  • HSBC
  • Visa do Brasil
  • Promoções Visa
  • MasterCard
  • Não tem preço
  • American Express

その他

このマルウェアのコードから、マルウェアは、以下の機能を備えています。

  • It modifies HOSTS file, which results in redirecting the user to {BLOCKED}.235.29 whenever specific sites are accessed.
  • It modifies the HOSTS file in the following locations:
  • %System%\drivers\etc\host (On Windows NT, 2000, XP, and Server 2003)
  • %Windows%\host.sam (on Windows 98 and ME)
  • It sends the gathered information in the IP address {BLOCKED}.235.29.

ハッシュ値情報

マルウェアは、以下のMD5ハッシュ値を含んでいます。

  • c10ba14abd412f63c534fa2268b8ea6f

マルウェアは、以下のSHA1ハッシュ値を含んでいます

  • 8ff77e5a450cfcff0ccc24b3c2bba7f509e79c72


  対応方法

対応検索エンジン: 8.900
VSAPI OPR パターンバージョン 7.362.02
VSAPI OPR パターンリリース日 2010年8月4日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

不正プログラム/グレイウェア/スパイウェアがHOSTSファイルに追加した文字列を削除します。

[ 詳細 ]
     {BLOCKED}.235.29.www.americanexpress.com.br
    {BLOCKED}.235.29.www.hsbc.com.br
    {BLOCKED}.235.29.www.itau.com.br
    {BLOCKED}.235.29.www.itaupersonnalite.com.br
    {BLOCKED}.235.29.www.itauuniclass.com.br
    {BLOCKED}.235.29.www.mastercard.com.br
    {BLOCKED}.235.29.www.mastercardpromocoes.com.br
    {BLOCKED}.235.29.www.naotempreco.com.br
    {BLOCKED}.235.29.www.promocoesvisa.com.br
    {BLOCKED}.235.29.www.surpreendamc.com.br
    {BLOCKED}.235.29.www.visa.com.br

手順 3

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_QHOST.VC」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください