TROJ_ELIRKS
2013年7月22日
プラットフォーム:
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
危険度:
ダメージ度:
感染力:
感染確認数:
情報漏えい:

マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
詳細
メモリ常駐 はい
ペイロード URLまたはIPアドレスに接続
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を変更します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Windows
load = "{malware path}\{malware name}.exe"
(註:変更前の上記レジストリ値は、「{blank}」となります。)
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://{BLOCKED}ngossip.pchome-shop.com/{encrypted IP address}
- http://{BLOCKED}app.marketddy.com/{encrypted IP Address}
- http://{BLOCKED}r.henet-web.net/{encrypted IP Address}
- http://{BLOCKED}.{BLOCKED}.137.242/usr/{encrypted IP Address}
- http://tw.{BLOCKED}g.yahoo.com/{encrypted IP Address}
- http://{BLOCKED}.{BLOCKED}.4.221/usr/{encrypted IP Address}
- http://{BLOCKED}.{BLOCKED}.183.178/usr/{encrypted IP address}
- http://www.plurk.com/{BLOCKED}85
- http://www.plurk.com/{BLOCKED}a
- http://www.plurk.com/{BLOCKED}0
- http://www.plurk.com/{BLOCKED}114
- http://www.plurk.com/{BLOCKED}i97
- http://www.plurk.com/{BLOCKED}6