解析者: Roland Marco Dela Paz   

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    なし

  • 感染報告の有無 :
    はい

  概要

感染経路 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。

マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。

  詳細

ファイルサイズ 53,248 bytes
タイプ EXE
メモリ常駐 はい
発見日 2012年4月3日
ペイロード 情報収集, プロセスの強制終了

侵入方法

マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。

  • TROJ_DROPHIN.A

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
arun = "%User Temp%\explorer.exe"

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\PhishingFilter
Enabled = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\PhishingFilter
ShownVerifyBalloon = "3"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Recovery
AutoRecover = "2"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Check_Associations = "no"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
DisableFirstRunCustomize = "2"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
IEHardenIENoWarn = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
WarnonZoneCrossing = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
WarnOnPostRedirect = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
ZoneMap
IEharden = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
DEPOff = "1"

Webブラウザのホームページおよび検索ページの変更

マルウェアは、IEのゾーン設定を変更します。

その他

マルウェアは、以下のレジストリキーを問い合わせることによって、自身が仮想環境下で実行されているかを確認します。

HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Disk\Enum

マルウェアは、上述のレジストリキーに以下の文字列が存在するかを確認します。

  • VBOX
  • Virtual
  • VMware

マルウェアは、以下のプロセスを停止し、感染コンピュータ上で使用されるブラウザが「Firefox」または「Chrome」、「Opera」、「Internet Explorer(IE)」のみにします。

  • maxthon.exe
  • 360se.exe

そして、マルウェアは、感染コンピュータ上で実行されているブラウザを報告するために、後述されているものと同じコマンド&コントロール(C&C)サーバへ以下のパラメータを送信します。

  • ReuseFF
  • IEalone
  • ReuseOP

マルウェアは、以下のレジストリキー下の特定のレジストリ値を問い合わせることで、感染コンピュータのホスト名やドメインを検索します。

  • レジストリキー

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters

  • レジストリ値

・HostName
・Domain

マルウェアは、以下のレジストリキー下の特定のレジストリ値を問い合わせることで、IPアドレスや既定のゲートウェイ、DHCPでのIPアドレスを検索します。

  • レジストリキー

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces

  • レジストリ値

・IPAddress
・DefaultGateway
・DHCPIPAddress

マルウェアは、以下のレジストリキーを問い合わせることによって、インストールされているEメールのクライアンを確認します。

HKEY_LOCAL_MACHINE\software\clients\mail

マルウェアは、以下のレジストリキーを問い合わせることによって、インストールされているWebブラウザを確認します。

HKEY_LOCAL_MACHINE\Software\Classes\http\shell

そしてマルウェアは、上述のレジストリキーに以下の文字列が存在するかを検索します。

  • FIREFOX.EXE
  • Chrome
  • Maxthon3
  • Opera
  • 360

マルウェアは、以下のレジストリキーを問い合わせ、感染コンピュータで設定されているブラウザを確認します。

HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet

マルウェアは、以下のレジストリキーを問い合わせることによって、プロキシサーバおよびブラウザのプロキシ設定を自動的に設定するための「AutoConfigURL」の値を取得します。また、プロキシサーバが感染コンピュータで利用可能であるか確認します。

  • レジストリキー

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings

  • レジストリ値

・ProxyEnable
・ProxyServer
・AutoConfigURL

マルウェアは、以下のレジストリキーを問い合わせることによって、IEのバージョンを確認します。

HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Version Vector

そしてマルウェアは、収集したすべての情報を暗号化し、HTTPポストを介して以下のC&Cサーバへ送信します。

  • http://sky<省略>1.name/<ASPXファイルを含むディレクトリ>?r=<暗号化された情報>&a=

註:<ASPXファイルを含むディレクトリ>は、以下のいずれかが該当します。

  • shfam9y/Default.aspx
  • shfam9y/Direct9.aspx
  • shfam9y/login0.aspx
  • shfam9y/www2.aspx

このC&Cサーバは、バイナリを用いて応答します。そしてマルウェアは、ダウンロードされたバイナリを実行します。ただし、情報公開日現在、このC&Cサーバは応答しません。

マルウェアは、ファイル "%System%\cmd.exe" を "%User Temp%\~vmdmc.exe" としてコピーします。マルウェアは、ユーザに気づかれないようにダウンロードしたバイナリを実行するためにファイル "%User Temp%\~vmdmc.exe" を利用します。

また、マルウェアは、以下のレジストリ値を問い合わせることによって、コマンドプロンプトが利用可能であるかを確認します。

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System
DisableCMD

もし、利用不可能であった場合、マルウェアは、そのレジストリ値を修正し、バイナリをダウンロードし、実行するという不正活動を行います。

マルウェアは、感染コンピュータにおけるプロキシの設定に適合するために、ブラウザの設定を変更する機能を備えています。

  対応方法

対応検索エンジン: 9.200
初回 VSAPI パターンバージョン 8.888.03
初回 VSAPI パターンリリース日 2012年4月5日
VSAPI OPR パターンバージョン 8.889.00
VSAPI OPR パターンリリース日 2012年4月6日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

「TROJ_PHINDOLP.A」を作成またはダウンロードする不正なファイルを削除します。

    TROJ_DROPHIN.A

手順 3

「TROJ_PHINDOLP.A」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • 検出ファイルが、Windows のタスクマネージャまたは Process Explorer に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\PhishingFilter
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\PhishingFilter
    • ShownVerifyBalloon = "3"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Recovery
    • AutoRecover = "2"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
    • Check_Associations = "no"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
    • DisableFirstRunCustomize = "2"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • IEHardenIENoWarn = "0"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • WarnonZoneCrossing = "0"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • WarnOnPostRedirect = "0"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap
    • IEharden = "0"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • arun = "%User Temp%\explorer.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
    • DEPOff = "1"

手順 5

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_PHINDOLP.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください

関連マルウェア