別名:

Trojan horse BackDoor.Generic18.ZOY (AVG) ,W32/Necurs.IY!tr.rkit (Fortinet) ,Trojan.WinNT.Necurs (Ikarus) ,Rootkit.Win32.Necurs.iy (Kaspersky) ,Trojan:WinNT/Necurs.A (Microsoft) ,Win32/TrojanDownloader.Necurs.A trojan (Eset) ,Trojan.Win32.Generic!BT (Sunbelt)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

感染経路 他のマルウェアからの作成, インターネットからのダウンロード

トレンドマイクロは、このマルウェアをNoteworthy(要注意)に分類しました。

このマルウェアは、「TSPY_ZBOT.YYKE」によってダウンロードされます。「TSPY_ZBOT.YYKE」は、メッセージファイル(拡張子 MSG)に別のメッセージファイルを埋め込む手法を利用した「UPATRE」の新しい亜種に関連しています。このマルウェアに感染したユーザは、マルウェアが重要なドライバを無効にするために、コンピュータを正常に機能できなくなる可能性があります。無効化されたドライバは、セキュリティ製品にも関連しているため、ユーザは、更なるマルウェアの感染に見舞われる可能性があります。

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

マルウェア マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。

  詳細

ファイルサイズ 56,320 bytes
タイプ SYS
メモリ常駐 はい
発見日 2014年4月9日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。

  • TSPY_ZBOT.YYJR

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %System%\drivers\{random}.sys

(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)

自動実行方法

マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
DisplayName = "{random}"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Group = "Boot Bus Extender"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
ImagePath = "%System%\drivers\{random}.sys"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Start = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Tag = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Type = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Db0 = "{Hex Values}"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Db1 = "{Hex Values}"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Db2 = "{Hex Values}"

マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}

他のシステム変更

マルウェアは、以下のレジストリ値を変更します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{Service under 'Boot Bus Extender Group'}
Tag = "{IValue+1}"

(註:変更前の上記レジストリ値は、「"{Value}"」となります。)

その他

マルウェア は、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。

マルウェアは、"DriverEntry"にパッチを適用して“STATUS_UNSUCCESSFUL” を返し、以下のファイル名を持つ読み込み済のドライバや新規のドライバを無効にします。

  • eeCtrl.sys
  • eraser.sys
  • SRTSP.sys
  • SRTSPIT.sys
  • SRTSP64.SYS
  • a2gffx86.sys
  • a2gffx64.sys
  • a2gffi64.sys
  • a2acc.sys
  • a2acc64.sys
  • mbam.sys
  • eamonm.sys
  • MaxProtector.sys
  • SDActMon.sys
  • tmevtmgr.sys
  • tmpreflt.sys
  • vcMFilter.sys
  • drivesentryfilterdriver2lite.sys
  • mpFilter.sys
  • PSINPROC.SYS
  • PSINFILE.SYS
  • amfsm.sys
  • amm8660.sys
  • amm6460.sys
  • caavFltr.sys
  • ino_fltr.sys
  • avmf.sys
  • PLGFltr.sys
  • AshAvScan.sys
  • csaav.sys
  • SegF.sys
  • eeyehv.sys
  • eeyehv64.sys
  • NovaShield.sys
  • BdFileSpy.sys
  • tkfsft.sys
  • tkfsft64.sys
  • tkfsavxp.sys
  • tkfsavxp64.sys
  • SMDrvNt.sys
  • ATamptNt.sys
  • V3Flt2k.sys
  • V3MifiNt.sys
  • V3Ift2k.sys
  • V3IftmNt.sys
  • ArfMonNt.sys
  • AhnRghLh.sys
  • AszFltNt.sys
  • OMFltLh.sys
  • V3Flu2k.sys
  • vcdriv.sys
  • vcreg.sys
  • vchle.sys
  • NxFsMon.sys
  • AntiLeakFilter.sys
  • NanoAVMF.sys
  • shldflt.sys
  • nprosec.sys
  • nregsec.sys
  • issregistry.sys
  • THFilter.sys
  • pervac.sys
  • avgmfx86.sys
  • avgmfx64.sys
  • avgmfi64.sys
  • avgmfrs.sys
  • fortimon2.sys
  • fortirmon.sys
  • fortishield.sys
  • savonaccess.sys
  • OADevice.sys
  • pwipf6.sys
  • EstRkmon.sys
  • EstRkr.sys
  • dwprot.sys
  • Spiderg3.sys
  • STKrnl64.sys
  • UFDFilter.sys
  • SCFltr.sys
  • fildds.sys
  • fsfilter.sys
  • fpav_rtp.sys
  • cwdriver.sys
  • Rtw.sys
  • HookSys.sys
  • snscore.sys
  • ssvhook.sys
  • strapvista.sys
  • strapvista64.sys
  • sascan.sys
  • savant.sys
  • vradfil2.sys
  • fsgk.sys
  • PCTCore64.sys
  • PCTCore.sys
  • ikfilesec.sys
  • ZxFsFilt.sys
  • antispyfilter.sys
  • PZDrvXP.sys
  • ggc.sys
  • catflt.sys
  • kmkuflt.sys
  • mfencoas.sys
  • mfehidk.sys
  • cmdguard.sys
  • K7Sentry.sys
  • nvcmflt.sys
  • issfltr.sys
  • AVCKF.SYS
  • bdfsfltr.sys
  • bdfm.sys
  • AVC3.SYS
  • aswmonflt.sys
  • HookCentre.sys
  • PktIcpt.sys
  • MiniIcpt.sys
  • avgntflt.sys
  • klbg.sys
  • kldback.sys
  • kldlinf.sys
  • kldtool.sys
  • klif.sys
  • lbd.sys
  • rvsmon.sys
  • ssfmonm.sys
  • KmxAgent.sys
  • KmxAMRT.sys
  • KmxAMVet.sys
  • KmxStart.sys
  • ahnflt2k.sys
  • AhnRec2k.sys
  • AntiyFW.sys
  • v3engine.sys
  • Vba32dNT.sys
  • kprocesshacker.sys

マルウェアは、自身の" DriverEntry "にパッチを適用することでSTATUS_UNSUCCESSFULを返し、以下の企業名を含む読み込み済のドライバや新規のドライバを無効にします。

  • Agnitum Ltd
  • ALWIL Software
  • PC Tools
  • GRISOFT, s.r.o.
  • Avira GmbH
  • BITDEFENDER LLC
  • BitDefender SRL
  • Comodo Inc
  • Doctor Web Ltd
  • ESET, spol. s r.o.
  • FRISK Software International Ltd
  • Kaspersky Lab
  • Panda Software International
  • Symantec Corporation
  • Check Point Software Technologies Ltd
  • BullGuard Ltd
  • antimalware
  • NovaShield Inc
  • CJSC Returnil Software
  • Anti-Virus
  • Sophos Plc
  • Comodo Security Solutions
  • Quick Heal Technologies
  • G DATA Software
  • Beijing Rising
  • Immunet Corporation
  • K7 Computing
  • Sunbelt Software
  • SUNBELT SOFTWARE
  • Beijing Jiangmin
  • VirusBuster Ltd
  • KProcessHacker

マルウェアは、以下のAPIをフックします。

  • NtOpenProcess
  • NtOpenThread

  対応方法

対応検索エンジン: 9.700
初回 VSAPI パターンバージョン 10.716.04
初回 VSAPI パターンリリース日 2014年4月9日
VSAPI OPR パターンバージョン 10.717.00
VSAPI OPR パターンリリース日 2014年4月10日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

「RTKT_NECURS.BGSG 」を作成またはダウンロードする不正なファイルを削除します。

手順 3

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「RTKT_NECURS.BGSG 」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 4

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 5

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • {random}

手順 6

RTKT_NECURS.BGSG として検出されたファイルを検索し削除します。

[ 詳細 ]

註:このファイルは、隠しファイルとして設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。

マルウェアのファイルの手動削除::

  • Windows 2000、XP および Server 2003 の場合:

    1. [スタート]-[検索]-[ファイルとフォルダすべて]を選択します。
    2. [ファイル名のすべてまたは一部]に上記で確認したファイル名を入力してください。
    3. [探す場所]の一覧から[マイコンピュータ]を選択し、[検索]を押します。
    4. ファイルが表示されたら、そのファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
    5. 残りのファイルに対して、この不正なコンポーネントファイルの上記の手順 2.)から 4.)を繰り返してください。

  • Windows Vista および 7 の場合:

    1. [スタート]をクリックします。
    2. [プログラムとファイルの検索]に、上記で確認したファイル名を入力します。
    3. ファイルが表示されたら、そのファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
    4. 残りのファイルに対して、この不正なコンポーネントファイルの上記の手順 2.)から 3.)を繰り返してください。
      註:Windows 7 において上記の手順が正しく行われない場合、マイクロソフトのWebサイトをご確認ください。
  • 手順 7

    コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RTKT_NECURS.BGSG 」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


    ご利用はいかがでしたか? アンケートにご協力ください