Trojan.JS.ENVARSTAGE.A
Trojan.GenericKD.81085328 (BITDEFENDER)
Windows


マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:

感染報告の有無 :
はい
概要
このトロイの木馬型マルウェアは、他のマルウェアによってドロップされたファイルとして、また感染のあるコイトにアクセスしたユーザーが意図せォダウン\u30L3ロードしたファイルとしてシステムに展開されます
詳細
感染経路
このトロイの木馬型マルウェアは、他のマルウェアによってドロップされたファイルとして、または信頼のあるサイトを閲覧した際にユーザーがダウンロードしたファイルとしてシステムに侵入します。
インストール
このトロイの木馬型マルウェアは、以下のフォルダを追加します:
- %AppDataLocal%\Microsoft\Windows\v1286
(注意: %AppDataLocal% は Local Application Data フォルダであり、通常は Windows 2000(32ビット)、XP、または Server 2003(32ビット) では C:\Documents and Settings\{user name}\Local Settings\Application Data、Windows Vista, 7, 8, 8.1, 2008(64ビット), 2012(64ビット) または 10(64ビット) では C:\Users\{user name}\AppData\Local です。)
このマルウェアは、感染したシステムに自身のコピーを以下にドロップします:
- %AppDataLocal%\Microsoft\Windows\v1286\v9057.js
(注意: %AppDataLocal% は Local Application Data フォルダであり、通常は Windows 2000(32ビット)、XP、または Server 2003(32ビット) では C:\Documents and Settings\{user name}\Local Settings\Application Data、Windows Vista, 7, 8, 8.1, 2008(64ビット), 2012(64ビット) または 10(64ビット) では C:\Users\{user name}\AppData\Local です。)
以下のプロセスを追加します:
- forfiles.exe /p %System% /m charmap.exe /c "cmd /v:on /d /c echo !NQ14LveaZqoIoLc!|powershell.exe -w h -nop -NoNi -"
- cmd /v:on /d /c echo !NQ14LveaZqoIoLc!|powershell.exe -w h -nop -NoNi -
- powershell.exe -w h -nop -NoNi -
(注意: %System% は Windows システムフォルダであり、多くの Windows オペレーティングシステムでは通常 C:\Windows\System32 です。)
自動起動の手法
このトロイの木馬型マルウェアは、システム起動時に自動的に実行されるよう、以下のレジストリキーを追加します:
HKEY_CURRENT_USER\Environment
UserInitMprLogonScript = "%System%\wscript.exe" "%AppDataLocal%\Microsoft\Windows\v1286\v9057.js"
その他のシステム変更
このトロイの木馬型マルウェアは、以下のレジストリエントリを変更します:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Windows
Load = "%AppDataLocal%\Microsoft\Windows\v4836\v6905.{extension}" → ダウンロードしたファイルの自動実行を有効にする
ダウンローダー
このトロイの木馬型マルウェアは、コンポーネントファイルをダウンロードするために以下の URL に接続します:
- https://{BLOCKED}octorindia.com/bin.exe
通常ダウンロードされたコンポーネントファイルは以下の場所にドロップされ、そのコピーは隠しファイルとして設定されます:
- %AppDataLocal%\Microsoft\Windows\v4836\v6905.{拡張子}
(注意: %AppDataLocal% は Local Application Data フォルダであり、通常は Windows 2000(32ビット)、XP、または Server 2003(32ビット) では C:\Documents and Settings\{user name}\Local Settings\Application Data、Windows Vista, 7, 8, 8.1, 2008(64ビット), 2012(64ビット) または 10(64ビット) では C:\Users\{user name}\AppData\Local です。)
対応方法
手順 1
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェア/スパイウェア/グレーウェアの実行中に、すべてのファイル、フォルダ、およびレジストリキーとエントリがコンピュータにインストールされるとは限りません。これは、インストールが不完全であったか、またはその他のオペレーティングシステムの状況による可能性があります。同じファイル/フォルダ/レジストリ情報が見つからない場合は、次の手順に進んでください。
手順 3
このレジストリ値を削除します
重要: Windows レジストリを誤って編集すると、回復不能なシステム障害が発生する可能性があります。この手順は、操作方法を熟知しているか、システム管理者のサポートを受けられる場合にのみ実行してください。それ以外の場合は、コンピュータのレジストリを変更する前に、まずこちらのMicrosoft の記事を確認してください。
- HKEY_CURRENT_USER\Environment 内
- UserInitMprLogonScript = "%System%\wscript.exe" "%AppDataLocal%\Microsoft\Windows\v1286\v9057.js"
- UserInitMprLogonScript = "%System%\wscript.exe" "%AppDataLocal%\Microsoft\Windows\v1286\v9057.js"
- HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows 内
- Load = "%AppDataLocal%\Microsoft\Windows\v4836\v6905.{extension}"
- Load = "%AppDataLocal%\Microsoft\Windows\v4836\v6905.{extension}"
手順 4
これらのファイルを検索して削除します
一部のファイルが隠しファイルになっている場合があります。[詳細オプション] オプションの [隠しファイルおよびフォルダを表示する] チェックボックスをオンにして、検索結果にすべての隠しファイルとフォルダが含まれるようにしてください。
- %AppDataLocal%\Microsoft\Windows\v1286\v9057.js
- %AppDataLocal%\Microsoft\Windows\v4836\v6905.{extension}
手順 5
このフォルダを検索して削除します
[詳細オプション] オプションの [隠しファイルおよびフォルダを表示する] チェックボックスをオンにして、検索結果にすべての隠しフォルダが含まれるようにしてください。
- %AppDataLocal%\Microsoft\Windows\v1286
手順 6
Trend Micro 製品でコンピュータをスキャンし、Trojan.JS.ENVARSTAGE.A として検出されたファイルを削除してください。
検出されたファイルがすでに Trend Micro 製品によってクリーンアップ、削除、または隔離されている場合は、これ以上の手順は必要ありません。隔離されたファイルを単純に削除することを選択できます。詳細については、以下の Trend Micro サポートページを確認してください。
ご利用はいかがでしたか? アンケートにご協力ください

