解析者: Alvin John Nieto   

 別名:

Trojan:WinNT/Necurs.A (Microsoft), Troj/Necurs-BD (Sophos), Win32/TrojanDownloader.Necurs.A trojan (ESET)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

マルウェア マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。

  詳細

ファイルサイズ 60,416 bytes
タイプ SYS
メモリ常駐 はい
発見日 2014年2月27日
ペイロード プロセスの強制終了

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。

  • TSPY_ZBOT.TYZAR
  • TSPY_ZBOT.EFNA

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\drivers\{random}.sys

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)

ルートキット機能

マルウェアは、ルートキット機能を備えており、この機能が他のマルウェアの不正活動に利用されます。

その他

マルウェア は、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。

マルウェアは、コードを改変することにより、以下の企業で使用されるサービスを無効にして、実行を防ぎます。

  • Agnitum Ltd
  • ALWIL Software
  • PC Tools
  • GRISOFT, s.r.o.
  • Avira GmbH
  • BITDEFENDER LLC
  • BitDefender SRL
  • Comodo Inc
  • Doctor Web Ltd
  • ESET, spol. s r.o.
  • FRISK Software International Ltd
  • Kaspersky Lab
  • Panda Software International
  • Check Point Software Technologies Ltd
  • BullGuard Ltd
  • antimalware
  • NovaShield Inc
  • CJSC Returnil Software
  • Anti-Virus
  • Sophos Plc
  • Comodo Security Solutions
  • Quick Heal Technologies
  • G DATA Software
  • Beijing Rising
  • Immunet Corporation
  • K7 Computing
  • Sunbelt Software
  • SUNBELT SOFTWARE
  • Beijing Jiangmin
  • VirusBuster Ltd
  • KProcessHacker

マルウェアは、コードを改変することにより、以下の名称を持つドライバを無効にして、実行を防ぎます。

  • eeCtrl.sys
  • eraser.sys
  • SRTSP.sys
  • SRTSPIT.sys
  • SRTSP64.SYS
  • a2gffx86.sys
  • a2gffx64.sys
  • a2gffi64.sys
  • a2acc.sys
  • a2acc64.sys
  • mbam.sys
  • eamonm.sys
  • MaxProtector.sys
  • SDActMon.sys
  • tmevtmgr.sys
  • tmpreflt.sys
  • vcMFilter.sys
  • drivesentryfilterdriver2lite.sys
  • mpFilter.sys
  • PSINPROC.SYS
  • PSINFILE.SYS
  • amfsm.sys
  • amm8660.sys
  • amm6460.sys
  • caavFltr.sys
  • ino_fltr.sys
  • avmf.sys
  • PLGFltr.sys
  • AshAvScan.sys
  • csaav.sys
  • SegF.sys
  • eeyehv.sys
  • eeyehv64.sys
  • NovaShield.sys
  • BdFileSpy.sys
  • tkfsft.sys
  • tkfsft64.sys
  • tkfsavxp.sys
  • tkfsavxp64.sys
  • SMDrvNt.sys
  • ATamptNt.sys
  • V3Flt2k.sys
  • V3MifiNt.sys
  • V3Ift2k.sys
  • V3IftmNt.sys
  • ArfMonNt.sys
  • AhnRghLh.sys
  • AszFltNt.sys
  • OMFltLh.sys
  • V3Flu2k.sys
  • vcdriv.sys
  • vcreg.sys
  • vchle.sys
  • NxFsMon.sys
  • AntiLeakFilter.sys
  • NanoAVMF.sys
  • shldflt.sys
  • nprosec.sys
  • nregsec.sys
  • issregistry.sys
  • THFilter.sys
  • pervac.sys
  • avgmfx86.sys
  • avgmfx64.sys
  • avgmfi64.sys
  • avgmfrs.sys
  • fortimon2.sys
  • fortirmon.sys
  • fortishield.sys
  • savonaccess.sys
  • OADevice.sys
  • pwipf6.sys
  • EstRkmon.sys
  • EstRkr.sys
  • dwprot.sys
  • Spiderg3.sys
  • STKrnl64.sys
  • UFDFilter.sys
  • SCFltr.sys
  • fildds.sys
  • fsfilter.sys
  • fpav_rtp.sys
  • cwdriver.sys
  • Rtw.sys
  • HookSys.sys
  • snscore.sys
  • ssvhook.sys
  • strapvista.sys
  • strapvista64.sys
  • sascan.sys
  • savant.sys
  • vradfil2.sys
  • fsgk.sys
  • PCTCore64.sys
  • PCTCore.sys
  • ikfilesec.sys
  • ZxFsFilt.sys
  • antispyfilter.sys
  • PZDrvXP.sys
  • ggc.sys
  • catflt.sys
  • kmkuflt.sys
  • mfencoas.sys
  • mfehidk.sys
  • cmdguard.sys
  • K7Sentry.sys
  • nvcmflt.sys
  • issfltr.sys
  • AVCKF.SYS
  • bdfsfltr.sys
  • bdfm.sys
  • AVC3.SYS
  • aswmonflt.sys
  • HookCentre.sys
  • PktIcpt.sys
  • MiniIcpt.sys
  • avgntflt.sys
  • klbg.sys
  • kldback.sys
  • kldlinf.sys
  • kldtool.sys
  • klif.sys
  • lbd.sys
  • rvsmon.sys
  • ssfmonm.sys
  • KmxAgent.sys
  • KmxAMRT.sys
  • KmxAMVet.sys
  • KmxStart.sys
  • ahnflt2k.sys
  • AhnRec2k.sys
  • AntiyFW.sys
  • v3engine.sys
  • Vba32dNT.sys
  • kprocesshacker.sys

  対応方法

対応検索エンジン: 9.700
初回 VSAPI パターンバージョン 10.670.07
初回 VSAPI パターンリリース日 2014年3月17日
VSAPI OPR パターンバージョン 10.671.00
VSAPI OPR パターンリリース日 2014年3月18日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「RTKT_NECURS.BGSF」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

「RTKT_NECURS.BGSF」として検出されたファイルを検索し削除します。

[ 詳細 ]
[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。

手順 5

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RTKT_NECURS.BGSF」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください

関連マルウェア