Trojan.X97M.INFOSTEAL.C
Trojan:Win32/Leonem (MICROSOFT); Trojan.GenericKD.81049774 (BITDEFENDER); Script:SNH-gen [Trj] (AVAST)
Windows


マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:

感染報告の有無 :
はい
概要
このトロイの木馬型マルウェアは、他のマルウェアによってドロップされたファイル、または悪意のあるサイトにアクセスした際にユーザが気付かないうちにダウンロードされたファイルとして、システムに侵入します。
詳細
侵入方法
このトロイの木馬型マルウェアは、他のマルウェアによってドロップされたファイルとして、または悪意のあるサイトにアクセスした際にユーザーが知らずにダウンロードしたファイルとして、システムに侵入します。
インストール
このトロイの木馬型マルウェアは、以下のフォルダを追加します。
- %System Root%\1 temp
(注: %System Root% は、すべての Windows オペレーティングシステムのバージョンにおいて通常 C:\ である Windows のルートフォルダです。)
以下のファイルをドロップします。
- %User Temp%\{dd-mm-yy h-mm-ss}.htm
- %User Profile%\Documents\{number} PDF.pdf
- %System Root%\1 temp\{number} PDF.pdf
(注: %User Temp% は、現在のユーザーの Temp フォルダで、Windows 2000(32ビット)、XP、および Server 2003(32ビット) では通常 C:\Documents and Settings\{user name}\Local Settings\Temp、Windows Vista、7、8、8.1、2008(64ビット)、2012(64ビット)、および 10(64ビット) では C:\Users\{user name}\AppData\Local\Temp です。%User Profile% は、現在のユーザーのプロファイルフォルダで、Windows 2000(32ビット)、XP、および Server 2003(32ビット) では通常 C:\Documents and Settings\{user name}、Windows Vista、7、8、8.1、2008(64ビット)、2012(64ビット)、および 10(64ビット) では C:\Users\{user name} です。%System Root% は、すべての Windows オペレーティングシステムのバージョンにおいて通常 C:\ である Windows のルートフォルダです。)
以下のプロセスを追加します。
- explorer "https://www.{BLOCKED}e.com/watch?v=X3jsnzyiInU"
- explorer "https://{BLOCKED}l.vn/huong-dan-khac-phuc-mot-so-loi-khi-gui-mail-hang-loat-bang-tien-ich-myexcel/"
その他のシステム変更
このトロイの木馬型マルウェアは、以下のファイルを削除します。
- %User Temp%\{dd-mm-yy h-mm-ss}.htm
(注: %User Temp% は、現在のユーザーの Temp フォルダで、Windows 2000(32ビット)、XP、および Server 2003(32ビット) では通常 C:\Documents and Settings\{user name}\Local Settings\Temp、Windows Vista、7、8、8.1、2008(64ビット)、2012(64ビット)、および 10(64ビット) では C:\Users\{user name}\AppData\Local\Temp です。)
以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill
以下のレジストリエントリを追加します。
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
Usename = {メールアカウントのユーザー名(平文)}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
Pass = {メールアカウントのパスワード(平文)}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
SMTP = {メールサーバーのアドレス}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
Port = {メールサーバーのポート}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
Send = {メール転送方法}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
ChuKyOutlook = {メールの署名(HTML形式)}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
ChuKyOutlookCoKo = {メールの署名の有効/無効}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
ChuKyGmail = {メールの署名(HTML形式)}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
ChuKyGmailCoKo = {メールの署名の有効/無効}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Gmail
ChonBanMienPhi = OK
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\MailVung
SVungNS = {送信元ワークシート名}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\MailVung
CVungNS = {行数}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\OUTLOOKTEM
MacDinh = Outlook
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\OUTLOOKTEM
GUITHU = GUITHU
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\ChayLanDau
Kiemtra = OK
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
TopKey = {キーマテリアル}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
TopKey2 = {キーマテリアル}1234
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
TopKey3 = 12345678123412
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
TopKey16 = {キーマテリアル}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
CheckKey = {状態値}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
ChayKiemtraK = Roi
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\Startup
VAT1Top = 13
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\liliiliiliiili
ChonOutlook = {コマンド文字列}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\liliiliiliiili
ChonGmail = {転送方法}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliilli\liliiliiliiili
TopKey16 = {文字置換テーブルエントリ}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
Top = liliiliiliiiliil
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
SeriOcung{number} = {物理ディスクまたはマザーボードのシリアル番号}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
MaMay{number} = {派生したマシン識別子}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
iakey123_{number} = {派生したマシンキー}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
ibkey123_{number} = {派生したマシンキー}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
ickey123_{number} = {派生したマシンキー}
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
liliiliiliiiliill\Startup
DuongDanMyVTV = {ワークブックフォルダ}\MyVTVforExcel
情報収集
このトロイの木馬型マルウェアは、以下の情報を収集します。
- メールアカウント情報:
- HKEY_CURRENT_USER\Software\VB and VBA Program Settings\liliiliiliiiliilli\Gmail\Usename に格納されたメールアカウントのユーザー名
- HKEY_CURRENT_USER\Software\VB and VBA Program Settings\liliiliiliiiliilli\Gmail\Pass に平文で格納されたメールアカウントのパスワード
- HKEY_CURRENT_USER\Software\VB and VBA Program Settings\liliiliiliiiliilli\Gmail に格納されたメールサーバーのアドレス、ポート、および転送方法
- HKEY_CURRENT_USER\Software\VB and VBA Program Settings\liliiliiliiiliilli\Gmail に格納されたメールの署名
- ハードウェア情報:
- 物理ディスクのシリアル番号
- マザーボードのシリアル番号
- ワークブックデータ:
- 受信者のメールアドレス
- カーボンコピーおよびブラインドカーボンコピーのメールアドレス
- メールの件名
- メールの本文
- 添付ファイル名
- 範囲 A1:IV65000 内のアクティブワークシートの全内容
- ローカルファイル:
- ワークシートのセルから参照される、.msg ファイル拡張子を持つメールメッセージテンプレートファイル
- %User Profile%\Documents に配置された添付ファイル
- C:\1 temp に配置された添付ファイル
(注: %User Profile% は、現在のユーザーのプロファイルフォルダで、Windows 2000(32ビット)、XP、および Server 2003(32ビット) では通常 C:\Documents and Settings\{user name}、Windows Vista、7、8、8.1、2008(64ビット)、2012(64ビット)、および 10(64ビット) では C:\Users\{user name} です。)
収集された情報
このトロイの木馬型マルウェアは、収集したワークブックデータを、感染したシステムに設定されたメールクライアントを介してメールメッセージとして送信します。
また、収集したワークブックデータを、レジストリキー HKEY_CURRENT_USER\Software\VB and VBA Program Settings\liliiliiliiiliilli\Gmail から取得したアドレス、ポート、転送方法を持つメールサーバーを介して、格納されたメールアカウントのユーザー名とパスワードを使用した認証を行い、メールメッセージとして送信します。
その他の詳細
このトロイの木馬型マルウェアは、以下の悪意のある可能性のある URL に接続します。
- https://www.{BLOCKED}e.com/playlist?list=PLMaq39BTAz-IA8qlWjuV82Em9cjXSQ9A0
- https://www.{BLOCKED}e.com/playlist?list=PLMaq39BTAz-ISykhM4S-4xJm-Y8sfigx6
- https://www.{BLOCKED}e.com/playlist?list=PLMaq39BTAz-JN_-C82ug9JA4bNDZ7UT5R
- https://www.{BLOCKED}e.com/playlist?list=PLMaq39BTAz-KwwAqvQL33f_Y56Mplr5_7
- https://{BLOCKED}l.vn/thong-tin-lien-he/
- https://sites.{BLOCKED}e.com/view/nguyengiangvtv/HuongDan/HuongdankhaibaoTKguithu
- https://myaccount.{BLOCKED}e.com/security
- https://www.{BLOCKED}e.com/search?q=bat+pop+va+imap+cho+tai+khoan+gmail
- https://{BLOCKED}html.net/
マルウェアは、以下を実行します。
- ワークブックを開いただけではルーチンを実行しないため、ユーザーがマクロを有効にし、ワークブックに埋め込まれたフォームと対話した後にのみ、そのルーチンを実行します。
- メッセージごとにユーザーに確認を求めることなくループ内でメールメッセージを送信し、各メッセージを重要度高として設定します。
- エクスポートされた文書ファイルおよびワークシートのセルから読み込まれたファイル名から、1つのメールメッセージにつき最大4つのファイルを添付します。
- ワークシートを文書ファイルとして %User Profile%\Documents にエクスポートします。このフォルダが解決できない場合は、C:\1 temp にエクスポートします。
- ワークシートの範囲を %User Temp% 内の HTML ファイルにレンダリングし、そのファイルを読み込んだ後、削除します。
- Tempvtv1 という名前のワークシートを作成し、非常に高い非表示状態に設定します。これにより、通常のスプレッドシートインターフェイスでは表示されなくなります。
- レジストリエントリ HKEY_CURRENT_USER\Software\VB and VBA Program Settings\liliiliiliiiliilli\liliiliiliiili\ChonOutlook から取得したコマンドを、その内容を検証せずに実行します。これにより、そのエントリに書き込まれた任意のコマンドが、影響を受けたユーザーのコンテキストで実行される可能性があります。
- 自身のルーチンの実行中、以下を無効にします:
- アプリケーションアラート
- イベント処理
- 画面の更新
- リンクの更新の確認
(注: %User Profile% は、現在のユーザーのプロファイルフォルダで、Windows 2000(32ビット)、XP、および Server 2003(32ビット) では通常 C:\Documents and Settings\{user name}、Windows Vista、7、8、8.1、2008(64ビット)、2012(64ビット)、および 10(64ビット) では C:\Users\{user name} です。%User Temp% は、現在のユーザーの Temp フォルダで、Windows 2000(32ビット)、XP、および Server 2003(32ビット) では通常 C:\Documents and Settings\{user name}\Local Settings\Temp、Windows Vista、7、8、8.1、2008(64ビット)、2012(64ビット)、および 10(64ビット) では C:\Users\{user name}\AppData\Local\Temp です。)
対応方法
手順 1
スキャンを実行する前に、Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザーは、コンピュータの完全なスキャンを可能にするためにシステムの復元を無効にする必要があります。
手順 2
このマルウェア/スパイウェア/グレーウェアの実行中に、すべてのファイル、フォルダ、レジストリキー、およびレジストリエントリがコンピュータにインストールされるわけではありません。これは、不完全なインストールまたはその他のオペレーティングシステムの状態が原因である可能性があります。同じファイル/フォルダ/レジストリ情報が見つからない場合は、次の手順に進んでください。
手順 3
このレジストリキーを削除します この手順では、マルウェア/グレーウェアが Windows レジストリに追加したレジストリキーを削除できます。
重要: Windows レジストリを誤って編集すると、システムが修復不可能な誤動作を起こす可能性があります。この手順は、方法を理解している場合、またはシステム管理者の支援を受けられる場合にのみ実行してください。それ以外の場合は、コンピュータのレジストリを変更する前に、このMicrosoft の記事を最初に確認してください。
- HKEY_CURRENT_USER\Software\VB and VBA Program Settings\ 内
- liliiliiliiiliilli
- liliiliiliiiliilli
- HKEY_CURRENT_USER\Software\VB and VBA Program Settings\ 内
- liliiliiliiiliill
- liliiliiliiiliill
このマルウェア/グレーウェアが作成したレジストリキーを削除するには:
- レジストリエディタを開きます。これを行うには:
» Windows 7 および Server 2008 (R2) ユーザーの場合、[スタート] ボタンをクリックし、検索入力フィールドにregedit と入力して、Enter キーを押します。
» Windows 8、8.1、10、および Server 2012 (R2) ユーザーの場合、画面の左下隅を右クリックし、[ファイル名を指定して実行] をクリックし、表示されたテキストボックスにregedit と入力して、Enter キーを押します。 - レジストリエディタウィンドウの左側のパネルで、以下をダブルクリックします:
HKEY_CURRENT_USER>Software>VB and VBA Program Settings> - 引き続き左側のパネルで、次のキーを見つけて削除します:
liliiliiliiiliilli - 再度左側のパネルで、次のキーを見つけて削除します:
liliiliiliiiliill - レジストリエディタを閉じます。
手順 4
このファイルを検索して削除します この手順では、このマルウェア/グレーウェアがドロップまたはダウンロードしたファイルを検索して削除できます。 非表示になっているファイルがある場合があります。「詳細オプション」の[隠しファイルとフォルダーを検索] チェックボックスがオンになっていることを確認して、すべての隠しファイルとフォルダーを検索結果に含めてください。
- %User Temp%\{dd-mm-yy h-mm-ss}.htm
- %User Profile%\Documents\{number} PDF.pdf
- %System Root%\1 temp\{number} PDF.pdf
感染したシステムからマルウェア/グレーウェアファイルを手動で削除するには:
●Windows 7、Windows Server 2008 (R2)、Windows 8、Windows 8.1、Windows 10、および Windows Server 2012 (R2) の場合:
- Windows エクスプローラウィンドウを開きます。
- Windows 7 および Server 2008 (R2) ユーザーの場合、[スタート]>[コンピューター] をクリックします。
- Windows 8、8.1、10、および Server 2012 (R2) ユーザーの場合、画面の左下隅を右クリックし、[ファイルエクスプローラー] をクリックします。
- [コンピューターの検索/PC の検索] 入力ボックスに、次のように入力します:
- %User Temp%\{dd-mm-yy h-mm-ss}.htm
- %User Profile%\Documents\{number} PDF.pdf
- %System Root%\1 temp\{number} PDF.pdf
- ファイルが見つかったら、ファイルを選択してSHIFT+DELETE キーを押して削除します。
*注: これらの手順が Windows 7 および Windows Server 2008 (R2) で機能しない場合は、次の Microsoft ページをご覧ください。
手順 5
このフォルダを検索して削除します この手順では、このマルウェア/グレーウェアが作成したフォルダを検索して削除できます。 [詳細オプション] の[隠しファイルとフォルダーを検索] チェックボックスがオンになっていることを確認して、すべての隠しフォルダーを検索結果に含めてください。
- %System Root%\1 temp
マルウェア/グレーウェアフォルダを削除するには:
- [スタート] を右クリックし、実行している Windows のバージョンに応じて[検索...] または[検索...] をクリックします。
- [名前] 入力ボックスに、次のように入力します:
- %System Root%\1 temp
- [検索する場所] ドロップダウンリストで[マイコンピューター] を選択し、Enter キーを押します。
- フォルダが見つかったら、フォルダを選択して SHIFT+DELETE キーを押してフォルダを完全に削除します。
手順 6
Trend Micro 製品でコンピュータをスキャンして、Trojan.X97M.INFOSTEAL.C として検出されたファイルを削除します。 検出されたファイルが Trend Micro 製品によってすでに駆除、削除、または隔離されている場合、それ以上の手順は必要ありません。隔離されたファイルを削除するだけでかまいません。詳細については、次の Trend Micro サポートページをご覧ください:
ご利用はいかがでしたか? アンケートにご協力ください


