BKDR_POISON.TUEI
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
バックドア型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、実行後、自身を削除します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のフォルダを作成します。
- %System Root%\Drivers
- cg
- cg\bitstreams
- cg\examples
- cg\examples\Backup
- cg\examples\PNGOut
- cg\examples\SignTool
- cg\examples\UAC
- cuda
- cuda\examples
- cuda\examples\Backup
- cuda\examples\PNGOut
- cuda\examples\SignTool
- cuda\examples\UAC
(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
作成活動
マルウェアは、以下のファイルを作成します。
- %User Temp%\WindowsApplication2.exe
- %User Temp%\Drivers.exe
- __tmp_rar_sfx_access_check_72828
- cg\api-example.c
- \?\C:\Drivers\cg\api-example.c
- cg\api-example.php
- cg\api-example.py
- cg\API-README.txt
- cg\API.class
- cg\ASIC-README.txt
- cg\AUTHORS.txt
- cg\bitstreams\COPYING_fpgaminer
- \?\C:\Drivers\cg\bitstreams\COPYING_fpgaminer
- cg\bitstreams\fpgaminer_top_fixed7_197MHz.ncd
- cg\cgminer.exe
- cg\ChangeLog.txt
- cg\COPYING.txt
- cg\example.conf
- cg\examples\Backup\Backup.txt
- \?\C:\Drivers\cg\examples\Backup\Backup.txt
- cg\examples\Backup\backup_exclude.txt
- cg\examples\Backup\backup_include.txt
- cg\examples\Backup\daily-backup.bat
- cg\examples\PNGOut\pngout.reg
- \?\C:\Drivers\cg\examples\PNGOut\pngout.reg
- cg\examples\PNGOut\pngout.txt
- cg\examples\retcode.bat
- cg\examples\SignTool\signtool.reg
- \?\C:\Drivers\cg\examples\SignTool\signtool.reg
- cg\examples\SignTool\signtool.txt
- cg\examples\test.bat
- cg\examples\UAC\uac.js
- \?\C:\Drivers\cg\examples\UAC\uac.js
- cg\examples\UAC\uac.txt
- cg\FPGA-README.txt
- cg\hstart.exe
- cg\hstart64.exe
- cg\HstartUI.exe
- cg\libcurl-4.dll
- cg\libeay32.dll
- cg\libidn-11.dll
- cg\librtmp.dll
- cg\libssh2.dll
- cg\linux-usb-cgminer.txt
- cg\MCast.class
- cg\miner.php
- cg\NEWS.txt
- cg\README.txt
- cg\reestr.txt
- cg\ssleay32.dll
- cg\start.bat
- cg\start.txt
- cg\windows-build.txt
- cg\zlib1.dll
- cuda\1.bat
- \?\C:\Drivers\cuda\1.bat
- cuda\1.txt
- cuda\config.bat
- cuda\cudaminer.exe
- cuda\cudart32_55.dll
- cuda\examples\Backup\Backup.txt
- \?\C:\Drivers\cuda\examples\Backup\Backup.txt
- cuda\examples\Backup\backup_exclude.txt
- cuda\examples\Backup\backup_include.txt
- cuda\examples\Backup\daily-backup.bat
- cuda\examples\PNGOut\pngout.reg
- \?\C:\Drivers\cuda\examples\PNGOut\pngout.reg
- cuda\examples\PNGOut\pngout.txt
- cuda\examples\retcode.bat
- cuda\examples\SignTool\signtool.reg
- \?\C:\Drivers\cuda\examples\SignTool\signtool.reg
- cuda\examples\SignTool\signtool.txt
- cuda\examples\test.bat
- cuda\examples\UAC\uac.js
- \?\C:\Drivers\cuda\examples\UAC\uac.js
- cuda\examples\UAC\uac.txt
- cuda\hstart.exe
- cuda\hstart64.exe
- cuda\HstartUI.exe
- cuda\pthreadVC2.dll
- cuda\ReadMe.txt
- cuda\scriptcpu.bat
- cuda\scriptcpu.js
- cuda\scriptcpu.wsh
- cuda\start - ?????.lnk
- cuda\start.bat
- cuda\start.txt
- cuda\zapusk.bat
- cuda\zapusk.txt
- Hstart - start.bat.lnk
(註:%User Temp%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP および Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
その他
マルウェアは、実行後、自身を削除します。
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
以下のファイルを検索し削除します。
- %User Temp%\WindowsApplication2.exe
- %User Temp%\Drivers.exe
- __tmp_rar_sfx_access_check_72828
- cg\api-example.c
- \?\C:\Drivers\cg\api-example.c
- cg\api-example.php
- cg\api-example.py
- cg\API-README.txt
- cg\API.class
- cg\ASIC-README.txt
- cg\AUTHORS.txt
- cg\bitstreams\COPYING_fpgaminer
- \?\C:\Drivers\cg\bitstreams\COPYING_fpgaminer
- cg\bitstreams\fpgaminer_top_fixed7_197MHz.ncd
- cg\cgminer.exe
- cg\ChangeLog.txt
- cg\COPYING.txt
- cg\example.conf
- cg\examples\Backup\Backup.txt
- \?\C:\Drivers\cg\examples\Backup\Backup.txt
- cg\examples\Backup\backup_exclude.txt
- cg\examples\Backup\backup_include.txt
- cg\examples\Backup\daily-backup.bat
- cg\examples\PNGOut\pngout.reg
- \?\C:\Drivers\cg\examples\PNGOut\pngout.reg
- cg\examples\PNGOut\pngout.txt
- cg\examples\retcode.bat
- cg\examples\SignTool\signtool.reg
- \?\C:\Drivers\cg\examples\SignTool\signtool.reg
- cg\examples\SignTool\signtool.txt
- cg\examples\test.bat
- cg\examples\UAC\uac.js
- \?\C:\Drivers\cg\examples\UAC\uac.js
- cg\examples\UAC\uac.txt
- cg\FPGA-README.txt
- cg\hstart.exe
- cg\hstart64.exe
- cg\HstartUI.exe
- cg\libcurl-4.dll
- cg\libeay32.dll
- cg\libidn-11.dll
- cg\librtmp.dll
- cg\libssh2.dll
- cg\linux-usb-cgminer.txt
- cg\MCast.class
- cg\miner.php
- cg\NEWS.txt
- cg\README.txt
- cg\reestr.txt
- cg\ssleay32.dll
- cg\start.bat
- cg\start.txt
- cg\windows-build.txt
- cg\zlib1.dll
- cuda\1.bat
- \?\C:\Drivers\cuda\1.bat
- cuda\1.txt
- cuda\config.bat
- cuda\cudaminer.exe
- cuda\cudart32_55.dll
- cuda\examples\Backup\Backup.txt
- \?\C:\Drivers\cuda\examples\Backup\Backup.txt
- cuda\examples\Backup\backup_exclude.txt
- cuda\examples\Backup\backup_include.txt
- cuda\examples\Backup\daily-backup.bat
- cuda\examples\PNGOut\pngout.reg
- \?\C:\Drivers\cuda\examples\PNGOut\pngout.reg
- cuda\examples\PNGOut\pngout.txt
- cuda\examples\retcode.bat
- cuda\examples\SignTool\signtool.reg
- \?\C:\Drivers\cuda\examples\SignTool\signtool.reg
- cuda\examples\SignTool\signtool.txt
- cuda\examples\test.bat
- cuda\examples\UAC\uac.js
- \?\C:\Drivers\cuda\examples\UAC\uac.js
- cuda\examples\UAC\uac.txt
- cuda\hstart.exe
- cuda\hstart64.exe
- cuda\HstartUI.exe
- cuda\pthreadVC2.dll
- cuda\ReadMe.txt
- cuda\scriptcpu.bat
- cuda\scriptcpu.js
- cuda\scriptcpu.wsh
- cuda\start - ?????.lnk
- cuda\start.bat
- cuda\start.txt
- cuda\zapusk.bat
- cuda\zapusk.txt
- Hstart - start.bat.lnk
手順 3
以下のフォルダを検索し削除します。
- %System Root%\Drivers
- cg
- cg\bitstreams
- cg\examples
- cg\examples\Backup
- cg\examples\PNGOut
- cg\examples\SignTool
- cg\examples\UAC
- cuda
- cuda\examples
- cuda\examples\Backup
- cuda\examples\PNGOut
- cuda\examples\SignTool
- cuda\examples\UAC
手順 4
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「BKDR_POISON.TUEI」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください