Trend Micro Security

TSPY_ZBOT.ZAD

2014年7月23日
 解析者: Roland Marco Dela Paz   

 別名:

Microsoft : PWS:Win32/Zbot ; Kaspersky : Trojan-Spy.Win32.Zbot

 プラットフォーム:

Windows 2000, XP, Server 2003

 危険度:
 感染確認数:
 システムへの影響:
 情報漏えい:


  • マルウェアタイプ: スパイウェア
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。


  詳細

ファイルサイズ 154,112 bytes
タイプ PE
メモリ常駐 はい
発見日 2010年12月2日

侵入方法

スパイウェアは、以下のリモートサイトからダウンロードされ、コンピュータに侵入します。

  • http://{BLOCKED}vanced-cfg2.com/abudabi/uk.exe

インストール

スパイウェアは、以下のフォルダを追加します。

  • %Application Data%\{random folder name 1}
  • %Application Data%\{random folder name 2}

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

スパイウェアは、以下のプロセスに自身を組み込み、システムのプロセスに常駐します。

  • explorer.exe
  • taskhost.exe
  • taskeng.exe
  • Dwm.exe
  • wscntfy.exe
  • ctfmon.exe
  • rdpclip.exe

自動実行方法

スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{GUID} = %Application Data%\{random folder name 1}\{random file name}.exe

スパイウェアは、以下のファイルを作成します。

  • %Application Data%\{random folder name 1}\{random file name}.exe - copy of itself
  • %Application Data%\{random folder name 2}\{random file name} - contains encrypted stolen data

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

他のシステム変更

スパイウェアは、インストールの過程で、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\Microsoft\
{random characters}

スパイウェアは、以下のレジストリ値を作成し、Windowsのファイアウォールを回避します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer

情報漏えい

スパイウェアは、感染したコンピュータ上でInternet Explorer(IE)の使用状況を監視します。スパイウェアは、特にIEのアドレスバーまたはタイトルバー情報を監視しますが、ユーザが銀行関連Webサイトを閲覧しそのサイトのアドレスバーまたはタイトルバーに以下の文字列が含まれていた場合、正規Webサイトを装った偽のログインページを作成します。

  • *.banking.firstdirect.com*idv_cmd=idv.Authentication
  • *.banking.firstdirect.com/1/2/!ut/p/kcxml/*
  • *.banking.firstdirect.com/1/2/!ut/p/kcxml/04_Sj9SPykssy*
  • *.ebay.*/*eBayISAPI.dll?*
  • *.hsbc.co.uk/1/2/*
  • *.hsbc.co.uk/1/2/*idv.CustomerMigration
  • *.partnerandaffinitycards.co.uk/servicing/Logon.aspx?*
  • */CapitalOne_Consumer/*
  • */atl.osmp.ru/*
  • */login.osmp.ru/*
  • */my.ebay.*/*
  • */my.ebay.*/*CurrentPage=MyeBayPersonalInfo*
  • *commissioncontrol.net*
  • *coventrybuildingsociety.co.uk*
  • *mybank.alliance-leicester.co.uk*
  • *mybank.alliance-leicester.co.uk/move_money/*MM*.asp*
  • *mybank.alliance-leicester.co.uk/view_accounts/VA*
  • *mybank.alliance-leicester.co.uk/your_payees/YP1point1a.asp*
  • *nationet.com/AppServices/SignOn/SignOnProcess*
  • *npbs.co.uk*
  • *nwolb.com/OneOffPaymentsCreateBillPayee.asp*
  • *nwolb.com/login.aspx*
  • *rbsdigital.com/AccountSummary.aspx
  • *rbsdigital.com/login.aspx*
  • *tuxedomoney.com*
  • http*://*alliance-leicester.co.uk*
  • http*://*cbonline.co.uk*
  • http*://*co-operativebank.co.uk*
  • http*://*smile.co.uk*
  • http*://*ybonline.co.uk*
  • http://www.lloydstsb.com/current_accounts.asp?set_new
  • https://*.banking.first-direct.com/1/2/balances*
  • https://*abbeynational.co.uk*
  • https://*ibank.internationalbanking.barclays.com/*
  • https://*ulsterbankanytimebanking.*/login.aspx*
  • https://*ulsterbankanytimebanking.co.uk/*
  • https://cardservicing.tescofinance.com/RBSG_Consumer/UserLogin.do*
  • https://cardservicing.tescofinance.com/RBSG_Consumer/VerifyLogin.do*
  • https://cardsonline-consumer.com/RBSG_Consumer/*
  • https://database.acornmediauk.com/*
  • https://home.cbonline.co.uk/ralu/loginmgr/loginQuestion.ctl
  • https://home.cbonline.co.uk/ralu/loginmgr/loginSetup.ctl*
  • https://home.cbonline.co.uk/ralu/loginmgr/partialPassword.ctl
  • https://home.cbonline.co.uk/ralu/loginmgr/partialPassword.ctl*
  • https://home.ybonline.co.uk/ralu/loginmgr/loginQuestion.ctl
  • https://home.ybonline.co.uk/ralu/loginmgr/loginSetup.ctl*
  • https://home.ybonline.co.uk/ralu/loginmgr/partialPassword.ctl
  • https://home.ybonline.co.uk/ralu/loginmgr/partialPassword.ctl*
  • https://ibank.barclays.co.uk/*
  • https://ibank.barclays.co.uk/olb/*/LoginTFA.do
  • https://ibank.barclays.co.uk/olb/*/NewPayee.do
  • https://ibank.barclays.co.uk/olb/*/NewPaymentSuccess.do
  • https://ibank.barclays.co.uk/olb/*/PayBill2.do
  • https://ibank.barclays.co.uk/olb/*/PayBill3.do
  • https://ibank.barclays.co.uk/olb/*/PayBill3a.do
  • https://ibank.barclays.co.uk/olb/*/PersonalFinancialSummary.do?action=*
  • https://ibank.barclays.co.uk/olb/*/SelectPaymentAccount.do
  • https://ibank.barclays.co.uk/olb/*/SelectPaymentAccount.do?action=New+Payment||Pay+Someone
  • https://ibank.barclays.co.uk/olb/*/Statement*
  • https://ibank.cahoot.*/servlet/com.aquarius.security.authentication.servlet.LogonServlet*
  • https://ibank.cahoot.com/*
  • https://ibank.internationalbanking.barclays.com/logon*
  • https://my.if.com/*
  • https://my.if.com/PlanReviewAct/plan.asp*
  • https://my.if.com/_mem_bin/formslogin.asp*
  • https://myonlineaccounts*.abbeynational.co.uk/CentralLogonWeb/MyPersonalHomepage*
  • https://myonlineaccounts3.abbeynational.co.uk/GPCC_ENS/BtoChannelDriver.ssobto*
  • https://olb2.nationet.com*
  • https://online-business.lloydstsb.co.uk/actionaccount.ibc*SelectAction=standingorder.ibc
  • https://online-business.lloydstsb.co.uk/customer.ibc*
  • https://online-business.lloydstsb.co.uk/logon.ibc
  • https://online-business.lloydstsb.co.uk/miheld.ibc
  • https://online-business.lloydstsb.co.uk/standingorder.ibc*
  • https://online-offshore.lloydstsb.com/*
  • https://online.islamic-bank.com/online/aspscripts/secret*.asp*
  • https://online.lloydstsb.co.u*
  • https://online.ybs.co.uk/public/authentication/login2.do*
  • https://onlinebanking.firsttrustbank.co.uk/*
  • https://secure.ingdirect.co.uk/INGDirect.html?command=displayClientAccountSummary*
  • https://secure.ingdirect.co.uk/InitialINGDirect.html*
  • https://secure.lloydstsb.co.uk/personal/*
  • https://secure.lloydstsb.co.uk/personal/a/account_details/*
  • https://secure.lloydstsb.co.uk/personal/a/account_overview/
  • https://secure.lloydstsb.co.uk/personal/a/deletepayee/deletepayee.jsp
  • https://secure.lloydstsb.co.uk/personal/a/logon/*ntermemorableinformation.jsp
  • https://secure.lloydstsb.co.uk/personal/a/makepayment/confirmpayeedetails.jsp
  • https://secure.lloydstsb.co.uk/personal/a/makepayment/payeesetupsuccessfully.jsp
  • https://secure.lloydstsb.co.uk/personal/a/viewproductdetails/ViewProductDetails.jsp
  • https://secure.lloydstsb.co.uk/personal/a/viewproductdetails/ViewProductDetails.jsp?pnlTabpane=1&al=
  • https://secure.natweststockbrokers.co.uk/nws-secure2/*
  • https://service.oneaccount.com/*/OSV2?event=login&pt=3
  • https://service.oneaccount.com/onlineV2/*
  • https://service.oneaccount.com/onlineV2/*viewPortal*
  • https://uk.virginmoney.com/virgin/service/credit-card/*
  • https://welcome10.co-operativebankonline.co.uk/*security?*
  • https://welcome23.smile.co.uk/SmileWeb/*
  • https://welcome23.smile.co.uk/SmileWeb/passcode.do
  • https://welcome27.co-operativebank.co.uk/CBIBSWeb/*
  • https://welcome27.co-operativebank.co.uk/CBIBSWeb/fundsTransferCreatePrepare.do*
  • https://welcome27.co-operativebank.co.uk/CBIBSWeb/fundsTransferSummaryPrepare.do*
  • https://welcome27.co-operativebank.co.uk/CBIBSWeb/loginSpi.do
  • https://welcome27.co-operativebank.co.uk/CBIBSWeb/passcode.do
  • https://www*.banking.first-direct.com/1/2/*
  • https://www.365online.com/servlet/Dispatcher/*
  • https://www.365online.com/servlet/Dispatcher/login.htm
  • https://www.365online.com/servlet/Dispatcher/login2.htm
  • https://www.365online.com/servlet/Dispatcher/validate.htm
  • https://www.accessmycardonline.com/RBS_Consumer/*
  • https://www.bankcardservices.co.uk/NASApp/NetAccessXX/*
  • https://www.bankcardservices.co.uk/NASApp/NetAccessXX/AccountSnapshotScreen?acctID*
  • https://www.bankline.coutts.com/CWSLogon/*
  • https://www.bankline.coutts.com/CWSLogon/4P/CheckId.do
  • https://www.bankline.coutts.com/CWSLogon/4P/CheckPPPP.do
  • https://www.bankline.rbs.com/CWSLogon/4P/CheckId.do*
  • https://www.bankline.rbs.com/CWSLogon/logon.do*
  • https://www.barclayswealth.com/login/action/logon/unauthenticated/personal/loginDetailsNotStored
  • https://www.barclayswealth.com/login/action/logon/unauthenticated/personal/loginSigning
  • https://www.capitaloneonline.co.uk/*
  • https://www.cardonebanking.com/auth*
  • https://www.caterallenonline.co.uk/WebAccess.dll
  • https://www.citibank.co.uk/*/portal/Index*
  • https://www.citibank.co.uk/*/signon/uname/HomePage*
  • https://www.edirectdebit.com/administration/client/logon.aspx
  • https://www.gruposantander.es/*
  • https://www.halifax-online.co.uk/CustomerAuthentication/HxProcessLogin.aspx
  • https://www.halifax-online.co.uk/CustomerAuthentication/SecondLevelPhrase.aspx*
  • https://www.halifax-online.co.uk/MyAccounts/MyAccounts.asp*
  • https://www.hsbc.co.uk/1/2/!ut/p/kcxml/*
  • https://www.hsbc.co.uk/1/2/personal/internet-banking*
  • https://www.icicibank.co.uk/UKRET/BANKAWAY*
  • https://www.moneybookers.com/app/my_account.pl
  • https://www.mybusinessbank.co.uk/cs70_banking/*
  • https://www.mybusinessbank.co.uk/cs70_banking/logon*
  • https://www.mybusinessbank.co.uk/cs70_banking/logon/challenge/submit
  • https://www.mybusinessbank.co.uk/cs70_banking/logon/logon/enrollPassword
  • https://www.mybusinessbank.co.uk/cs70_banking/logon/logon/password
  • https://www.mybusinessbank.co.uk/cs70_banking/logon/logon/pmPassword
  • https://www.mybusinessbank.co.uk/cs70_banking/logon/sbuser/getPassword
  • https://www.nochex.com/*
  • https://www.nwolb.com/*
  • https://www.nwolb.com/AccountSummary.aspx
  • https://www.nwolb.com/OneOffPaymentsCreatePayee.asp*
  • https://www.nwolb.com/OneOffPaymentsCreatePayment.aspx
  • https://www.nwolb.com/OneOffPaymentsCreatePayment.aspx*superstar=1
  • https://www.nwolb.com/OneOffPaymentsPayeeList.aspx
  • https://www.nwolb.com/OneOffPaymentsPayeeList.aspx?start=1
  • https://your.egg.com/customer/personaldetails/yourinformation.aspx
  • https://your.egg.com/customer/yourmoney.aspx

スパイウェアは、以下のWebサイトにアクセスし、自身の環境設定ファイルをダウンロードします。

  • http://{BLOCKED}anced-cfg3.com/abudabi/uk.db
  • http://{BLOCKED}vanced-cfg4.com/abudabi/uk.db
  • http://{BLOCKED}vanced-cfg5.com/abudabi/uk.db

スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。

  • Alliance & Leicester
  • Bank of Ireland - 365 Online
  • Barclays
  • Cahoot
  • Capital One
  • Cater Allen
  • Citibank
  • Clydesdale
  • Co-Operativebank
  • Coutts Bankline
  • Coventry Building Society
  • Ebay
  • Egg
  • First Direct
  • First Trust Bank
  • HSBC
  • Halifax
  • ICICI Bank
  • ING Direct
  • Intelligent Finance
  • Islamic Bank
  • Lloyds
  • Moneybookers
  • NatWest Stockbrokers
  • Nationwide
  • Natwest
  • Nochex
  • Norwich and Peterborough Building Society
  • OSPM
  • RBS
  • Santander
  • Smile
  • Tesco Bank
  • Tuxedo Money Solutions
  • Virgin Money
  • Yorkshire
  • eDirectDebit

情報の送信先

収集された情報は、以下のWebサイトにアップロードされます。

  • http://{BLOCKED}5.{BLOCKED}6.197.24/~h{BLOCKED}ng/woops/ttf.php

ハッシュ値情報

スパイウェアは、以下のMD5ハッシュ値を含んでいます。

  • a61902688242806130096e0f0b34502b

スパイウェアは、以下のSHA1ハッシュ値を含んでいます

  • 8e1da81a1404a336fb4ef7f53e326069504b31d3


  対応方法

対応検索エンジン: 8.900
VSAPI パターンファイル: 07.674.01
VSAPI パターンリリース日: 2010年12月3日
VSAPI パターンリリース日: 12/3/2010 12:00:00 AM

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {GUID} = %Application Data%\{random folder name 1}\{random file name}.exe
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Windows%\EXPLORER.EXE = %Windows%\EXPLORER.EXE:*:Enabled:Windows Explorer
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\PhishingFilter
    • Enabled = 0
    • EnabledV8 = 0

手順 4

不明なレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft
    • {random characters}

手順 5

以下のフォルダを検索し削除します。

[ 詳細 ]
註:このフォルダは、隠しフォルダとして設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\{random folder name 1}
  • %Application Data%\{random folder name 2}

手順 6

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_ZBOT.ZAD」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください