Trend Micro Security

XTOB

2014年10月28日

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: バックドア型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


「XTOB」は、バックドア型マルウェアのファミリであり、コマンド&コントロール(C&C)サーバと通信し、不正リモートユーザから情報やコマンドをを送受信することができます。

このマルウェアの亜種は、Syn フラッド攻撃および「分散型サービス拒否(DDoS)攻撃」、SOCKS プロキシを利用して接続をオープンといったよく知られたコマンドを実行することができます。

マルウェアはまた、感染コンピュータのユーザ名、ホスト名、OSのバージョン、製品IDといったコンピュータの情報を収集します。ファイルのパスや作成された自身のコピーは、感染したコンピュータのOSのバージョンによってかわる可能性があります。

マルウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。


  詳細

メモリ常駐 はい
ペイロード URLまたはIPアドレスに接続, システムセキュリティへの感染活動, 情報収集

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\{random file name}.exe
  • %Application Data%\Security Data\{random file name}.exe

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。. %Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

マルウェアは、以下のフォルダを作成します。

  • %Application Data%\Security Data

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)

マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • system32

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random file name}.exe = "%System%\{random file name}.exe”

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random file name}.exe = "%Application Data%\Security Data\{random file name}.exe"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
{random file name}.exe = "%System%\{random file name}.exe"

バックドア活動

マルウェアは、不正リモートユーザからの以下のコマンドを実行します。

  • Backdoor commands
  • Perform SYN flood
  • Perform DDOS
  • Sleep
  • Delete file
  • Download and execute file
  • Open a connection using Socks5 Proxy

情報漏えい

マルウェアは、以下の情報を収集します。

  • User Name
  • Host Name
  • OS Version
  • Product ID

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • http://{BLOCKED}d.to/reloadednet/ping.php
  • http://{BLOCKED}d.to/reloadednet/sedo.php/id={Host Name}_{Product ID}&s5_uidx={digit}&os={OS Version}&s5=0&done
  • http://{BLOCKED}e.kz/reloadednet/ping.php
  • http://{BLOCKED}e.kz/reloadednet/sedo.php
  • http://{BLOCKED}t.biz/sb/ping.php
  • http://{BLOCKED}t.biz/sb/sedo.php
  • http://{BLOCKED}supdate.{BLOCKED}lo.com/ping.php
  • http://{BLOCKED}supdate.{BLOCKED}lo.com/sedo.php

マルウェアが実行する不正リモートユーザからのコマンドは以下のとおりです。

  • バックドアコマンド
  • SYNフラッド攻撃の実行
  • DDoS攻撃の実行
  • スリープ
  • ファイルの削除
  • ファイルのダウンロードおよび実行
  • Socks5プロキシを利用して接続をオープン
  • 情報の窃取

マルウェアが収集する情報が以下のとおりです。

  • ユーザ名
  • ホスト名
  • OSのバージョン
  • 製品ID

ファイルのパスや作成された自身のコピーは、感染したコンピュータのOSのバージョンによってかわる可能性があります。

ファイル名およびレジストリ値の名前<ランダムなファイル名>には、以下のいずれかが当てはまります。

  • Windows
  • Components
  • Audio
  • Storage
  • Profile
  • Data
  • Resources
  • Deamonu
  • Loader
  • Guard
  • WinProtect
  • WinShield
  • WinGuard

マルウェアは、以下のレジストリ値をクエリーし、製品IDを取得します。

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Product ID


  対応方法

対応検索エンジン: 9.300

トレンドマイクロのお客様:

    最新のバージョン(パターンファイル および エンジン)を導入したセキュリティ対策製品を用い、ウイルス検索を実行してください。検出したファイルはすべて「削除」し、検出したウイルスはすべて「駆除」してください。削除対象となるファイルには、トロイの木馬型マルウェアやスクリプト系、上書き感染型ウイルス(overwriting virus)、ジョーク・プログラムなど「駆除」できないマルウェアがあげられ、これらのファイルを検出した場合は、すべて「削除」してください。

インターネットをご利用の皆様:

  • トレンドマイクロの「オンラインスキャン」を使って、あなたの PC がウイルスに侵されていないかどうかを簡単にチェックすることが可能です。オンラインスキャンはあなたのコンピュータの中に不正なプログラムが存在するかどうかをチェックします。
  • 今日、PCやネットワークをセキュリティ上の脅威から守り、安全なIT環境を維持するためには、セキュリティ製品を活用することが最も有効な方法となっています。トレンドマイクロは、一般の個人ユーザだけでなく、企業ユーザやインターネット・サービス・プロバイダ(ISP)向けに、ウイルス対策製品やコンテンツセキュリティ対策をご提供しています。トレンドマイクロの製品・サービスについては、こちらをご参照ください。


ご利用はいかがでしたか? アンケートにご協力ください