Trend Micro Security

TSPY_ZBOT.BESF

2012年10月8日
 解析者: Michael Cabel   

 別名:

Microsoft : PWS:Win32/Zbot ; Kaspersky: Trojan-Spy.Win32.Zbot.aszp

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 感染確認数:
 システムへの影響:
 情報漏えい:


  • マルウェアタイプ: スパイウェア
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。 スパイウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

スパイウェアは、Internet Explorer(IE)のゾーン設定を変更します。

スパイウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。 スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。


  詳細

ファイルサイズ 135,680 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年11月16日
ペイロード ファイルの作成

侵入方法

スパイウェアは、他のマルウェアに作成され、コンピュータに侵入します。

スパイウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

スパイウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。

  • http://{BLOCKED}corumpcion.biz/webman/icon/wear.exe

インストール

スパイウェアは、以下のファイルを作成します。

  • %Application Data%\{random1}\{random}.exe - copy of itself
  • %Application Data%\{random2}\{random}.{3 random alpha character extension name} - encrypted file

(註:%Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。)

スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

スパイウェアは、以下のプロセスに組み込まれ、システムのプロセスに常駐します。

  • ctfmon.exe
  • dwm.exe
  • explorer.exe
  • rdpclip.exe
  • taskeng.exe
  • taskhost.exe
  • wscntfy.exe

自動実行方法

スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{GUID} = {malware path and file name}

他のシステム変更

スパイウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Privacy
CleanCookies = 0

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer

Webブラウザのホームページおよび検索ページの変更

スパイウェアは、IEのゾーン設定を変更します。

情報漏えい

スパイウェアは、感染したコンピュータ上でInternet Explorer(IE)の使用状況を監視します。スパイウェアは、特にIEのアドレスバーまたはタイトルバー情報を監視しますが、ユーザが銀行関連Webサイトを閲覧しそのサイトのアドレスバーまたはタイトルバーに以下の文字列が含まれていた場合、正規Webサイトを装った偽のログインページを作成します。

  • *.bankofamerica.com/*
  • *.marinefederalhb.org/*
  • */CapitalOne_Consumer/*
  • */nubi/*
  • *altergold.com/login.php*
  • *azstcu.org*
  • *bankofamerica.com*
  • *citibank.com*
  • *countrywide.com/*myCountrywide.aspx*
  • *dcu.com*
  • *firstib.com*
  • *moneybookers.com/app/login.pl*
  • *nassaued.org*
  • *navyfcu.*
  • *ncsecu.org*
  • *onlinesefcu.com*
  • *southvalleybank.net*
  • *ufcu.org*
  • *usaa.com*
  • http://sccu.com/*
  • http://www.sefcu.com/privacy.aspx
  • https://*.alaskausa.org/*
  • https://*.bankofamerica.com/*
  • https://*.scottrade.com/*
  • https://*.tdbank.com/*/AccountPortfolio.aspx
  • https://*.tdcanadatrust.com/*FinancialSummaryServlet*
  • https://*dcu.com*
  • https://*nwolb.com*
  • https://*paypal.com/cgi-bin/webscr?cmd=_login-done*
  • https://*paypal.com/row/cgi-bin/webscr?cmd=_profile-address*
  • https://*sanpaoloimi.com/*
  • https://*ulsterbankanytimebanking.*/login.aspx*
  • https://*wachovia.com*
  • https://alltimetreasury.pacificcapitalbank.com/TekPortfolio/servlet/TB_UI_Controller*
  • https://banking.calbanktrust.com/iLogin.jsp
  • https://banking.zionsbank.com/zfnb/*/viewAccount
  • https://banking.zionsbank.com/zfnb/userServlet/app/bank/user/SecurEntryMaintenance
  • https://banking.zionsbank.com/zfnb/userServlet/app/bank/user/viewaccountsbysubtype/viewAccount
  • https://businessonline.tdbank.com/CorporateBankingWeb/Core/Login.aspx*
  • https://cardsonline-consumer.com/RBSG_Consumer/VerifyLogin.do
  • https://chaseonline.chase.com/*ogon.aspx*
  • https://chaseonline.chase.com/MyAccounts.aspx
  • https://chaseonline.chase.com/images/logon.gif
  • https://chaseonline.chase.com/images/spacer.gif
  • https://cm.netteller.com/login*/Authentication/Views/LoginCM.aspx
  • https://commerceconnections.commercebank.com/ibank/cmserver/welcome/default/verify.cfm
  • https://content.usaa.com/mcontent/static_assets/Media/logo.gif?cacheid=2017356039
  • https://contracostafcu.onlineaccounts.org/HBNet/accountinfo/balances.aspx?
  • https://contracostafcu.onlineaccounts.org/HBNet/accountinfo/balances.aspx?*
  • https://contracostafcu.onlineaccounts.org/HBNet/options/SecurityAuthentication.aspx*
  • https://contracostafcu.onlineaccounts.org/HBNet/options/SecurityAuthentication.aspx?
  • https://contracostafcu.onlineaccounts.org/HBNet/options/SecurityAuthentication.aspx?*
  • https://cuonline.kemba.org/kemba/hbnet/accountinfo/balances.aspx*
  • https://cuonline.kemba.org/kemba/hbnet/accountinfo/balances.aspx?
  • https://cuonline.kemba.org/kemba/hbnet/accountinfo/balances.aspx?*
  • https://cuonline.kemba.org/kemba/hbnet/options/SecurityAuthentication.aspx*
  • https://cuonline.kemba.org/kemba/hbnet/options/SecurityAuthentication.aspx?
  • https://cuonline.kemba.org/kemba/hbnet/options/SecurityAuthentication.aspx?*
  • https://easyweb*.tdcanadatrust.com/servlet/*FinancialSummaryServlet*
  • https://goldleafach.com/ach/Login.aspx*
  • https://ibank.scnb.com/inets/Login.cfm
  • https://internetbanking.unfcu.org/*
  • https://internetbanking.unfcu.org/*/sbuser/*
  • https://login.fidelity.com/*
  • https://militarybankonline.bankofamerica.com/efs/servlet/militaryonline/index.jsp
  • https://militarybankonline.bankofamerica.com/efs/servlet/militaryonline/security-password-challengejtf.jsp
  • https://my.if.com/_mem_bin/formslogin.asp*
  • https://myib.firstmerchants.com/fi3039a_auth/sbuser/slogon
  • https://online.citibank.com/US/*
  • https://online.lloydstsb.co.uk/miheld*
  • https://online.wamu.com/Servicing/Servicing.aspx?targetPage=AccountSummary
  • https://online.wellsfargo.com/*
  • https://online.wellsfargo.com/das/cgi-bin/session.cgi*
  • https://onlinebanking#.wachovia.com/myAccounts.aspx?referrer=authService
  • https://onlinebanking*.wachovia.com/myAccounts.aspx?referrer=authService*
  • https://onlinebanking.nationalcity.com/*/AccountList.aspx
  • https://onlinebanking.nationalcity.com/OLB/secure/AccountList.aspx
  • https://onlinetreasurymanager.suntrust.com/ibswebsuntrust/cmserver/welcome/default/verify.cfm
  • https://secure.ally.com/allyWebClient/accountList.do
  • https://secure.fundsxpress.com/piles/fxweb.pile/custom_login?template=login&no_top_url=1&iid=ABMWI
  • https://securentry.zionsbank.com/*
  • https://securentry.zionsbank.com/Enrollment/zbf/editimgphrase.jsp
  • https://service.oneaccount.com/onlineV2/*viewPortal*
  • https://sitekey.bankofamerica.com/sas/verifyImage.do
  • https://tinkerhb.tinkerfcu.org/TinkerHB/HBNet/accountinfo/balances.aspx*
  • https://tinkerhb.tinkerfcu.org/TinkerHB/HBNet/accountinfo/balances.aspx?
  • https://tinkerhb.tinkerfcu.org/TinkerHB/HBNet/options/SecurityAuthentication.aspx*
  • https://tinkerhb.tinkerfcu.org/TinkerHB/HBNet/options/SecurityAuthentication.aspx?
  • https://tinkerhb.tinkerfcu.org/TinkerHB/HBNet/options/SecurityAuthentication.aspx?*
  • https://trading.scottrade.com/home/default.aspx*
  • https://web3.secureinternetbank.com/ebc_ebc1961/ebc1961.asp*
  • https://webexpress.tdbanknorth.com/wcmfd/wcmpw/CustomerLogin
  • https://www#.citizensbankonline.com/*/index-wait.jsp
  • https://www#.usbank.com/internetBanking/LoginRouter
  • https://www.365online.com/servlet/Dispatcher/login.htm
  • https://www.365online.com/servlet/Dispatcher/login2.htm
  • https://www.365online.com/servlet/Dispatcher/validate.htm
  • https://www.53.com/*
  • https://www.53.com/servlet/efsonline/index.html*
  • https://www.accessmycardonline.com/RBS_Consumer/*
  • https://www.accountonline.com/*
  • https://www.alertpay.com/AccountOverview.aspx*
  • https://www.arizonastatecu.org/*
  • https://www.arizonastatecu.org/onlineserv/HB/Summary.cgi*
  • https://www.arizonastatecu.org/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.bancoherrero.com/*
  • https://www.bbvanetcash.com/BBVACASHMP/tlnc/jsp/ne/esp/home/home.jsp
  • https://www.bbvanetcash.com/BBVACASHMP/tlnc/jsp/ne/esp/meta/metainferior.jsp
  • https://www.bbvanetcash.com/BBVANETCASH/bbvacashm/OperacionCBTFServlet*
  • https://www.bbvanetcash.com/local_tlsb/TLBHEntradaUsuario_cabecera_*.html
  • https://www.bbvanetcash.com/local_tlsb/TLBHNada.html
  • https://www.bbvanetcash.com/local_tlsb/mult/logo_BBVA_publica_CAS.gif
  • https://www.bgnetplus.com/niloinet/login.jsp
  • https://www.chase.com/cpp
  • https://www.citibank.co.uk/GBGCB/JPS/portal/Index.do
  • https://www.citibank.co.uk/GBGCB/JPS/portal/Index.do?as=ds
  • https://www.citibank.co.uk/GBGCB/jba/ap/APTransferControl.do?ss=ss
  • https://www.citibank.co.uk/GBGCB/jba/ap/InitializeSubApp.do?dd=ff&TTC=52
  • https://www.citibank.co.uk/GBGCB/jba/mm/PaymentsAndTransfers.do?ss=df
  • https://www.citibank.co.uk/GBGCB/jba/scdp/InitializeSubApp.do?TTC=54
  • https://www.dab-bank.com*
  • https://www.e-gold.com/acct/balance.asp*
  • https://www.e-gold.com/acct/li.asp
  • https://www.eastwestbankhb.com/onlineserv/CM/*
  • https://www.ecathay.com/onlineserv/CM/
  • https://www.independentcm.com/onlineserv/CM/
  • https://www.isbnj.com/home/home
  • https://www.libertyreserve.com/EN/customer/account*
  • https://www.mafcu.org/*
  • https://www.mafcu.org/onlineserv/HB/Summary.cgi*
  • https://www.mafcu.org/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.mafcu.org/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword*
  • https://www.marinefederalhb.org/*
  • https://www.marinefederalhb.org/onlineserv/HB/Summary.cgi*
  • https://www.marinefederalhb.org/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.moneybookers.com/app/my_account.pl
  • https://www.moneybookers.com/images/qimage.gif
  • https://www.netspend.com/
  • https://www.netspend.com/account/authenticate*
  • https://www.netspend.com/account/authenticate.m
  • https://www.netteller.com/*/hbMain.cfm*
  • https://www.nochex.com/*
  • https://www.nwolb.com/Login.asp*
  • https://www.nwolb.com/Login.aspx*
  • https://www.nwolb.com/help.aspG
  • https://www.onlinefpcu.org/HBNet/accountinfo/balances.aspx*
  • https://www.onlinefpcu.org/HBNet/accountinfo/balances.aspx?
  • https://www.onlinefpcu.org/HBNet/accountinfo/balances.aspx?*
  • https://www.onlinefpcu.org/HBNet/options/SecurityAuthentication.aspx*
  • https://www.onlinefpcu.org/HBNet/options/SecurityAuthentication.aspx?
  • https://www.onlinefpcu.org/HBNet/options/SecurityAuthentication.aspx?*
  • https://www.onlinesefcu.com/*
  • https://www.onlinesefcu.com/onlineserv/HB/Summary.cgi*
  • https://www.onlinesefcu.com/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.paypal.com/*
  • https://www.paypal.com/*/webscr?cmd=_account
  • https://www.paypal.com/*/webscr?cmd=_login-done*
  • https://www.rbsdigital.com/Login.asp*
  • https://www.rbsdigital.com/login.aspx*
  • https://www.skagitonlinebanking.com/onlineserv/CM/
  • https://www.sunnb.blilk.com/Core/Authentication/MFAUsername.aspx
  • https://www.sunnbnj.com/onlineserv/HB/*
  • https://www.sunnbnj.com/onlineserv/HB/Summary.cgi*
  • https://www.sunnbnj.com/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.suntrust.com/*
  • https://www.suntrust.com/portal/server.pt*parentname=Login*
  • https://www.thriventbankonline.com/*
  • https://www.thriventbankonline.com/onlineserv/HB/Signon.cgi
  • https://www.thriventbankonline.com/onlineserv/HB/Summary.cgi*
  • https://www.thriventbankonline.com/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.thriventbankonline.com/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword*
  • https://www.towerfcu.org/onlineserv/HB/HomeBanking.cgi
  • https://www.towerfcu.org/onlineserv/HB/Summary.cgi
  • https://www.towerfcu.org/onlineserv/HB/UserOptions.cgi?runmode=ForgottenPassword
  • https://www.us.hsbc.com/*
  • https://www.usaa.com/*
  • https://www.usaa.com/inet/ent_logon/*
  • https://www.wellsfargo.com/home.jhtml"
  • https://www.wellsfargo.com/img/header/logo_62sq.gif"

スパイウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。

スパイウェアは、以下のWebサイトにアクセスし、自身の環境設定ファイルをダウンロードします。

  • http://{BLOCKED}.{BLOCKED}.101.18/webman/infos.bin

ダウンロードされたファイルには、自身のコピーの更新版ファイルのダウンロード元および収集した情報の送信先が記載されています。

スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。

  • Alertpay
  • Arizona State Credit Union
  • BG Net Plus
  • Banco Herrero
  • Bank of America
  • California Bank & Trust
  • Cathay Bank
  • Chase
  • Citibank
  • Citizens
  • Commerce Bank
  • Contra Costa Federal Credit Union
  • DAB
  • E-Gold
  • East West Bank
  • Fifth Third
  • HSBC
  • KEMBA Financial Credit Union
  • Liberty Reserve
  • Lloyds
  • Marine Federal Credit Union
  • Mid-Atlantic Federal Credit Union
  • Moneybookers
  • National City
  • Natwest
  • NetTeller
  • Pacific Capital Bank
  • PayPal
  • RBS
  • SEFCU
  • Scottrade
  • Skagit State Bank
  • State Employees' Credit Union
  • Suffolk County National Bank
  • Suntrust
  • TD Bank
  • TD Canada Trust
  • Tower Federal Credit Union
  • US Bank
  • USAA
  • United Nations Federal Credit Union
  • Wachovia
  • Washington Mutual
  • Wells Fargo

情報の送信先

収集された情報は、以下のWebサイトにアップロードされます。

  • http://{BLOCKED}corumpcion.biz/webman/icon/gatzzz.php

ハッシュ値情報

スパイウェアは、以下のMD5ハッシュ値を含んでいます。

  • 021384ea9b168ae0fbeeaefe75617ca9

スパイウェアは、以下のSHA1ハッシュ値を含んでいます

  • 2bcc86de6738559336d0f3cf6078a8106336e7c6


  対応方法

対応検索エンジン: 8.900
VSAPI パターンファイル: 7.628.04
VSAPI パターンリリース日: 2010年11月16日
VSAPI パターンリリース日: 11/16/2010 12:00:00 AM

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TSPY_ZBOT.BESF」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Privacy
    • CleanCookies = 0
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {GUID} = {malware path and file name}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer

手順 5

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_ZBOT.BESF」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 6

Internet Explorer(IE)のセキュリティ設定を修正します。

[ 詳細 ]

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_ZBOT.BESF」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください