解析者: Erika Bianca Mendoza   

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    なし

  • 感染報告の有無 :
    はい

  概要

トレンドマイクロは、このマルウェアをNoteworthy(要注意)に分類しました。

このマルウェアは、産業用施設を標的とする「Stuxnet(スタクスネット)」の次なるマルウェアといわれる「DUQU」に関連しており、このマルウェアのコードはスタクスネットと類似しています。

マルウェアは、特定のパラメータを利用することにより実行されます。マルウェアは、特定のプロセスが実行されているかを確認します。マルウェアが確認するプロセスは、すべてセキュリティソフトに関連しています。これらのプロセスを確認した場合、マルウェアは、確認したプロセスにマルウェアのコードのパッチを適用します。これらのプロセスが確認されなかった場合、マルウェアは、プロセスを追加し、追加したプロセスにマルウェアのコードのパッチを適用します。

マルウェアは、特定のAPIをフックし、システム情報を収集します。

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。 マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

  詳細

ファイルサイズ 86,016 bytes
タイプ EXE
メモリ常駐 はい
発見日 2011年9月14日
ペイロード 情報収集

侵入方法

マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。

マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。

その他

マルウェアは、以下のいずれかのパラメータを利用することで実行されます。

  • xxx = 感染コンピュータの情報収集
  • xxx /v = バーボーズモード(処理内容の詳細を表示)
  • xxx /restart = 収集した情報の内容の削除
  • xxx /quit = 追加したプロセスの終了
  • xxx /delme = マルウェアの削除
  • xxx /in <ファイル名> = 情報収集に利用される<ファイル名>からデータの読み込み
  • xxx /out <ファイル名> = 既定の "%User Temp%\~DQxxx.tmp" の代わりに、<ファイル名>に収集した情報の書き込み

(註:%User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。)

マルウェアは、セキュリティソフトに関連する以下のプロセスが、実行されているかを確認します。

  • 360rp.exe
  • 360sd.exe
  • avp.exe
  • Mcshield.exe
  • avguard.exe
  • bdagent.exe
  • UmxCfg.exe
  • fsdfwd.exe
  • rtvscan.exe
  • ccSvcHst.exe
  • ekrn.exe
  • tmproxy.exe
  • RavMonD.exe

上記のプロセスが確認されなかった場合、マルウェアは、以下のプロセスを追加し、追加したプロセスにマルウェアのコードのパッチを適用します。

  • lsass.exe

一方、上記のプロセスのいずれかを確認した場合、マルウェアは、確認したものと同じプロセス名を用いて新たなプロセスを追加し、追加したプロセスにマルウェアのコードのパッチを適用します。

また、上述のプロセス名と一致するプロセスを見つけたものの、このプロセスのパス名を確認できない場合、マルウェアは、以下のプロセスを用いて自身のコードを組み込みます。

  • winglogon.exe
  • svchost.exe

マルウェアは、以下のAPIをフックし、コンポーネント "sortxxx.nls" を読み込みます。

  • ZwMapViewOfSection
  • ZwCreateSection
  • ZwOpenFile
  • ZwClose
  • ZwQueryAttributesFile
  • ZwQuerySection

メモリに読み込まれると、マルウェアは、コンピュータの以下の情報を収集します。そして、マルウェアは、パラメータ「/out」で指定されない限り、既定では "%User Temp%\~DQ<ランダム>.tmp" に収集した情報を保存します。

  • ドライブ情報(空き容量およびドライブのデバイス名)
  • スクリーンショット
  • 実行中のプロセスおよび親プロセス
  • リムーバブルドライブのシリアル番号
  • ウィンドウ名
  • 開いているファイルおよびローカルコンピュータ上の情報

  対応方法

対応検索エンジン: 9.200
初回 VSAPI パターンバージョン 8.428.06
初回 VSAPI パターンリリース日 2011年9月14日
VSAPI OPR パターンバージョン 8.429.00
VSAPI OPR パターンリリース日 2011年9月14日

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TROJ_SHADOW.AF」で検出したパス名およびファイル名を確認し、メモ等をとってください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

「TROJ_SHADOW.AF」として検出されたファイルを検索し削除します。

[ 詳細 ]

手順 5

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_SHADOW.AF」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください

関連マルウェア