TrojanSpy.MSIL.AZORULT.SMA
Windows

マルウェアタイプ:
スパイウェア/情報窃取型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
スパイウェアは、以下のプロセスを追加します。
- %Application Data%\vqLyduIscXWKuMfrma5.exe 1
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\iqss53d3.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\22x1recq.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\RegAsm.exe"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES6354.tmp" "%User Temp%\CSC8C3CF084F2594BFD844B81B9439AB4BB.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES68B0.tmp" "%User Temp%\CSC774D053D67784437AF60808D36092C6.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\pzhbpfyz.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\dn2pqhba.cmdline"
- "%Application Data%\vqLyduIscXWKuMfrma5.exe"
- vqLyduIscXWKuMfrma5
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES73C8.tmp" "%User Temp%\CSCC91F45EF6210475E9688812C76C92F4A.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES7A1E.tmp" "%User Temp%\CSC9E058D5B319740DDAE612A3671D57DF.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\hzusoaqo.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\lkktrs0o.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES82A6.tmp" "%User Temp%\CSC1AEB70E9852D4F5EA7585644357F34A2.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES8BAB.tmp" "%User Temp%\CSCE90CB1BBB57D4ED0A5B660B97246628.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\rudcepec.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\x4sowafq.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES95C9.tmp" "%User Temp%\CSC148F2CE674E848EA81454152C9F0483B.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESA9D5.tmp" "%User Temp%\CSC36A34B64664E47A1AB1ED22783BB61.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\yqbci53l.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\ivkepezf.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESC975.tmp" "%User Temp%\CSC4E3F9E88AF344C3DBFB8B9DA9293AB1D.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESD077.tmp" "%User Temp%\CSC2395BB5F74A14D15986C244BC47B63F7.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\2vfqf5kv.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\dfnxlppf.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESE5AC.tmp" "%User Temp%\CSCE1F6DECF6B7141CCB89EC1ABF1AA223.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESEDE6.tmp" "%User Temp%\CSC5C083C132BB46A3BDD3132D70D49E84.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\ingbepjm.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\svxnj5l2.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES3C7.tmp" "%User Temp%\CSCAF78C5599E9A4596B3D112486932D681.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESC9D.tmp" "%User Temp%\CSCDB966D047A9449BAADB3BF1659B98278.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\ilux5kdu.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\ivzgqdhx.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES229C.tmp" "%User Temp%\CSCCDFFB0D35ACB4878A917742D26886E64.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES384E.tmp" "%User Temp%\CSCFE70DA96ABB04E2C95E93B986BD67CED.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\zxbtvtft.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\oarueb1u.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES4DD1.tmp" "%User Temp%\CSCC1DDA5B51E73415B8E11F44386373133.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES584C.tmp" "%User Temp%\CSCD93D3D5AF934F7EA532D6728882280.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\x2j0b213.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\4c4chmqx.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES7261.tmp" "%User Temp%\CSCC33C0A82F3894795B65ECA06B882670.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES7E62.tmp" "%User Temp%\CSC8814041BFF7E4A8C813838DB242AC2B.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\gfr5we1c.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\3gm5uwrc.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES978D.tmp" "%User Temp%\CSCCCFF20C65C9749579D90C7E6D24F7C41.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESB71E.tmp" "%User Temp%\CSC614A65B0567646578876897D7034525A.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\gpzavqcc.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\vjqwx0lq.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESC956.tmp" "%User Temp%\CSCD33A72A4DB194A719AACC45FC9734261.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESD815.tmp" "%User Temp%\CSC19D38E58C63D43489A8CCC22561E158.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\dbft0s2m.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\sfaj4phc.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESFA16.tmp" "%User Temp%\CSCCB91D0785908438B995C39483B6EA615.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES6B4.tmp" "%User Temp%\CSC29047BFEB23345E4BD1DFD6554824AC4.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\vjmh1yia.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\ivftfoyb.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES32E2.tmp" "%User Temp%\CSC2843EF04339A4380A24F5FC3A8A7F8F.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES41EF.tmp" "%User Temp%\CSC4D9D989E86C044F98AEBBC15A350FF3A.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\docvooeu.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\aa2pedth.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES641F.tmp" "%User Temp%\CSCE8A6706EE6014B7FA54C6E69D6CC192.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES7973.tmp" "%User Temp%\CSCFB4E2F1FF7E4F37965A4CC259685EE.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\vwbwssgc.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\ooob1zrg.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES9674.tmp" "%User Temp%\CSC7A8475F7C6D745AB99E8D6A877BBB37F.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESAA42.tmp" "%User Temp%\CSC901A58729DF94C5B9BA2D7E73CDCA9F4.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\00ttkqho.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\bewjk1gj.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESC88B.tmp" "%User Temp%\CSC51CFAD2FAF7F454E965EA6B099CDCFD.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RESDDE0.tmp" "%User Temp%\CSCCD52D31CE6A743CBA73CCA8E202E0E5.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\gb0rs5hc.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\5hv5ec5o.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES166.tmp" "%User Temp%\CSCF27B53FEEE6E455FAD711FD606A8E4.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES15FF.tmp" "%User Temp%\CSC7C7A10AAD35741D7AC47C62FEF96AA6A.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\t1odd5cd.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\juwgmd11.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES36D8.tmp" "%User Temp%\CSCBA9AAD325DC94CB48C12DF9A3881AD4B.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES5031.tmp" "%User Temp%\CSC84B248ECE7FB40B5A0491839443FA21F.TMP"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\rqhki2kw.cmdline"
- "%Windows%\Microsoft.NET\Framework\v4.0.30319\csc.exe" /noconfig /fullpaths @"%User Temp%\u3xk4kmo.cmdline"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES7731.tmp" "%User Temp%\CSC4AD36712CE9146FFA98F9688442D859.TMP"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%User Temp%\RES9F5A.tmp" "%User Temp%\CSCE33060335BB14CA49A8216AA0E0EEEB.TMP"
(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
スパイウェアは、以下のフォルダを作成します。
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333\Logs
- %User Profile%\AppData
- %System Root%\Users
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333\Logs\{username}
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333
(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %User Profile%フォルダは、現在ログオンしているユーザのプロファイルフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>" です。. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
他のシステム変更
スパイウェアは、以下のファイルを削除します。
- %User Temp%\3gm5uwrc.pdb
- %User Temp%\aa2pedth.pdb
- %User Temp%\22x1recq.pdb
- %User Temp%\gfr5we1c.pdb
- %User Temp%\5hv5ec5o.pdb
- %User Temp%\rqhki2kw.pdb
- %User Temp%\oarueb1u.pdb
- %User Temp%\zxbtvtft.pdb
- %User Temp%\hzusoaqo.pdb
- %User Temp%\docvooeu.pdb
- %User Temp%\x2j0b213.pdb
- %User Temp%\bewjk1gj.pdb
- %User Temp%\ingbepjm.pdb
- %User Temp%\sfaj4phc.pdb
- %User Temp%\vjqwx0lq.pdb
- %User Temp%\vwbwssgc.pdb
- %User Temp%\00ttkqho.pdb
- %User Temp%\iqss53d3.pdb
- %User Temp%\x4sowafq.pdb
- %User Temp%\u3xk4kmo.pdb
- %User Temp%\ilux5kdu.pdb
- %User Temp%\pzhbpfyz.pdb
- %User Temp%\juwgmd11.pdb
- %User Temp%\lkktrs0o.pdb
- %User Temp%\dn2pqhba.pdb
- %User Temp%\t1odd5cd.pdb
- %User Temp%\yqbci53l.pdb
- %User Temp%\4c4chmqx.pdb
- %User Temp%\ivftfoyb.pdb
- %User Temp%\ivzgqdhx.pdb
- %User Temp%\ivkepezf.pdb
- %User Temp%\svxnj5l2.pdb
- %User Temp%\dfnxlppf.pdb
- %User Temp%\dbft0s2m.pdb
- %User Temp%\2vfqf5kv.pdb
- %User Temp%\gpzavqcc.pdb
- %User Temp%\gb0rs5hc.pdb
- %User Temp%\ooob1zrg.pdb
- %User Temp%\rudcepec.pdb
- %User Temp%\vjmh1yia.pdb
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)
作成活動
スパイウェアは、以下のファイルを作成します。
- %User Temp%\u3xk4kmo.0.cs
- %User Temp%\pzhbpfyz.0.cs
- %User Temp%\ivzgqdhx.out
- %User Temp%\00ttkqho.err
- %User Temp%\iqss53d3.out
- %User Temp%\pzhbpfyz.cmdline
- %User Temp%\rudcepec.out
- %User Temp%\yqbci53l.dll
- %User Temp%\u3xk4kmo.cmdline
- %User Temp%\2vfqf5kv.err
- %User Temp%\pzhbpfyz.err
- %User Temp%\x2j0b213.err
- %User Temp%\lkktrs0o.dll
- %User Temp%\t1odd5cd.cmdline
- %User Temp%\vwbwssgc.0.cs
- %User Temp%\sfaj4phc.cmdline
- %User Temp%\aa2pedth.0.cs
- %User Temp%\2vfqf5kv.dll
- %User Temp%\4c4chmqx.0.cs
- %User Temp%\dn2pqhba.0.cs
- %User Temp%\zxbtvtft.out
- %User Temp%\oarueb1u.out
- %User Temp%\vjqwx0lq.out
- %User Temp%\juwgmd11.0.cs
- %User Temp%\ingbepjm.err
- %User Temp%\gpzavqcc.0.cs
- %User Temp%\lkktrs0o.0.cs
- %User Temp%\dfnxlppf.out
- %User Temp%\2vfqf5kv.cmdline
- %User Temp%\hzusoaqo.cmdline
- %User Temp%\x2j0b213.out
- %User Temp%\ingbepjm.dll
- %User Temp%\00ttkqho.dll
- %User Temp%\sfaj4phc.out
- %User Temp%\rqhki2kw.dll
- %User Temp%\svxnj5l2.out
- %User Temp%\ooob1zrg.dll
- %User Temp%\x2j0b213.cmdline
- %User Temp%\5hv5ec5o.dll
- %User Temp%\ilux5kdu.0.cs
- %User Temp%\4c4chmqx.cmdline
- %User Temp%\aa2pedth.out
- %User Temp%\ivkepezf.cmdline
- %User Temp%\svxnj5l2.0.cs
- %User Temp%\00ttkqho.out
- %User Temp%\juwgmd11.cmdline
- %User Temp%\iqss53d3.cmdline
- %User Temp%\22x1recq.dll
- %User Temp%\dn2pqhba.cmdline
- %User Temp%\ilux5kdu.err
- %User Temp%\u3xk4kmo.dll
- %User Temp%\hzusoaqo.0.cs
- %User Temp%\gb0rs5hc.out
- %User Temp%\gfr5we1c.cmdline
- %User Temp%\22x1recq.err
- %User Temp%\yqbci53l.out
- %User Temp%\2vfqf5kv.0.cs
- %User Temp%\ivftfoyb.out
- %User Temp%\ivzgqdhx.cmdline
- %User Temp%\22x1recq.cmdline
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333\run.dat
- %User Temp%\zxbtvtft.err
- %User Temp%\x4sowafq.dll
- %User Temp%\gfr5we1c.0.cs
- %User Temp%\rudcepec.cmdline
- %User Temp%\5hv5ec5o.err
- %User Temp%\rudcepec.0.cs
- %User Temp%\x4sowafq.0.cs
- %User Temp%\lkktrs0o.cmdline
- %User Temp%\4c4chmqx.err
- %User Temp%\docvooeu.err
- %User Temp%\ivzgqdhx.dll
- %User Temp%\aa2pedth.cmdline
- %User Temp%\dfnxlppf.dll
- %User Temp%\4c4chmqx.out
- %User Temp%\rudcepec.err
- %User Temp%\vjqwx0lq.0.cs
- %Application Data%\vqLyduIscXWKuMfrm
- %User Temp%\t1odd5cd.err
- %User Temp%\ivkepezf.err
- %User Temp%\gb0rs5hc.0.cs
- %User Temp%\rqhki2kw.0.cs
- %User Temp%\juwgmd11.err
- %User Temp%\vwbwssgc.out
- %User Temp%\ivftfoyb.cmdline
- %User Temp%\rudcepec.dll
- %User Temp%\ingbepjm.0.cs
- %User Temp%\ivzgqdhx.0.cs
- %User Temp%\yqbci53l.0.cs
- %User Temp%\rqhki2kw.cmdline
- %User Temp%\lkktrs0o.err
- %User Temp%\svxnj5l2.err
- %User Temp%\gfr5we1c.err
- %User Temp%\vjmh1yia.out
- %User Temp%\oarueb1u.cmdline
- %User Temp%\aa2pedth.err
- %User Temp%\t1odd5cd.0.cs
- %User Temp%\ooob1zrg.err
- %User Temp%\dbft0s2m.err
- %User Temp%\pzhbpfyz.dll
- %User Temp%\oarueb1u.0.cs
- %User Temp%\vjmh1yia.err
- %User Temp%\ivftfoyb.0.cs
- %User Temp%\dbft0s2m.dll
- %User Temp%\svxnj5l2.cmdline
- %User Temp%\00ttkqho.0.cs
- %User Temp%\dn2pqhba.dll
- %User Temp%\ilux5kdu.cmdline
- %User Temp%\u3xk4kmo.out
- %User Temp%\vjmh1yia.dll
- %User Temp%\dfnxlppf.err
- %User Temp%\juwgmd11.out
- %User Temp%\yqbci53l.err
- %User Temp%\iqss53d3.err
- %User Temp%\22x1recq.0.cs
- %User Temp%\gpzavqcc.cmdline
- %User Temp%\svxnj5l2.dll
- %User Temp%\lkktrs0o.out
- %User Temp%\rqhki2kw.out
- %User Temp%\x4sowafq.cmdline
- %User Temp%\dbft0s2m.0.cs
- %User Temp%\vwbwssgc.dll
- %User Temp%\x2j0b213.dll
- %User Temp%\gpzavqcc.err
- %User Temp%\oarueb1u.err
- %User Temp%\aa2pedth.dll
- %User Temp%\dn2pqhba.err
- %User Temp%\ivftfoyb.err
- %User Temp%\ooob1zrg.0.cs
- %User Temp%\dbft0s2m.out
- %User Temp%\sfaj4phc.dll
- %User Temp%\3gm5uwrc.cmdline
- %User Temp%\t1odd5cd.dll
- %User Temp%\ivftfoyb.dll
- %User Temp%\yqbci53l.cmdline
- %User Temp%\hzusoaqo.dll
- %User Temp%\5hv5ec5o.0.cs
- %User Temp%\3gm5uwrc.0.cs
- %User Temp%\22x1recq.out
- %User Temp%\2vfqf5kv.out
- %User Temp%\3gm5uwrc.err
- %User Temp%\gpzavqcc.dll
- %User Temp%\ilux5kdu.dll
- %User Temp%\hzusoaqo.out
- %User Temp%\bewjk1gj.dll
- %User Temp%\dfnxlppf.0.cs
- %User Temp%\bewjk1gj.0.cs
- %User Temp%\iqss53d3.dll
- %User Temp%\x4sowafq.err
- %User Temp%\u3xk4kmo.err
- %User Temp%\x2j0b213.0.cs
- %User Temp%\iqss53d3.0.cs
- %User Temp%\sfaj4phc.err
- %User Temp%\ivkepezf.dll
- %User Temp%\docvooeu.dll
- %User Temp%\bewjk1gj.out
- %User Temp%\00ttkqho.cmdline
- %User Temp%\gb0rs5hc.err
- %Application Data%\vqLyduIscXWKuMfrma5.exe
- %User Temp%\4c4chmqx.dll
- %User Temp%\5hv5ec5o.cmdline
- %User Temp%\ooob1zrg.cmdline
- %User Temp%\bewjk1gj.cmdline
- %User Temp%\ilux5kdu.out
- %User Temp%\dn2pqhba.out
- %User Temp%\ivzgqdhx.err
- %User Temp%\ooob1zrg.out
- %User Temp%\oarueb1u.dll
- %User Temp%\zxbtvtft.0.cs
- %User Temp%\bewjk1gj.err
- %User Temp%\gb0rs5hc.cmdline
- %User Temp%\gb0rs5hc.dll
- %User Temp%\dfnxlppf.cmdline
- %User Temp%\vwbwssgc.cmdline
- %User Temp%\gfr5we1c.out
- %User Temp%\docvooeu.out
- %User Temp%\zxbtvtft.dll
- %User Temp%\x4sowafq.out
- %User Temp%\vjmh1yia.cmdline
- %User Temp%\docvooeu.cmdline
- %User Temp%\ingbepjm.cmdline
- %User Temp%\hzusoaqo.err
- %User Temp%\rqhki2kw.err
- %User Temp%\juwgmd11.dll
- %User Temp%\gfr5we1c.dll
- %User Temp%\zxbtvtft.cmdline
- %User Temp%\vjqwx0lq.err
- %User Temp%\3gm5uwrc.dll
- %User Temp%\sfaj4phc.0.cs
- %User Temp%\gpzavqcc.out
- %User Temp%\ivkepezf.0.cs
- %User Temp%\pzhbpfyz.out
- %User Temp%\ivkepezf.out
- %User Temp%\3gm5uwrc.out
- %User Temp%\vjqwx0lq.dll
- %User Temp%\vjmh1yia.0.cs
- %User Temp%\t1odd5cd.out
- %User Temp%\dbft0s2m.cmdline
- %User Temp%\vwbwssgc.err
- %User Temp%\ingbepjm.out
- %User Temp%\docvooeu.0.cs
- %User Temp%\5hv5ec5o.out
- %User Temp%\vjqwx0lq.cmdline
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。)
その他
スパイウェアは、以下の不正なWebサイトにアクセスします。
- http://nass1144.{BLOCKED}s.net
- {BLOCKED}0.53.218
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
「TrojanSpy.MSIL.AZORULT.SMA」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 3
以下のファイルを検索し削除します。
- %User Temp%\u3xk4kmo.0.cs
- %User Temp%\pzhbpfyz.0.cs
- %User Temp%\ivzgqdhx.out
- %User Temp%\00ttkqho.err
- %User Temp%\iqss53d3.out
- %User Temp%\pzhbpfyz.cmdline
- %User Temp%\rudcepec.out
- %User Temp%\yqbci53l.dll
- %User Temp%\u3xk4kmo.cmdline
- %User Temp%\2vfqf5kv.err
- %User Temp%\pzhbpfyz.err
- %User Temp%\x2j0b213.err
- %User Temp%\lkktrs0o.dll
- %User Temp%\t1odd5cd.cmdline
- %User Temp%\vwbwssgc.0.cs
- %User Temp%\sfaj4phc.cmdline
- %User Temp%\aa2pedth.0.cs
- %User Temp%\2vfqf5kv.dll
- %User Temp%\4c4chmqx.0.cs
- %User Temp%\dn2pqhba.0.cs
- %User Temp%\zxbtvtft.out
- %User Temp%\oarueb1u.out
- %User Temp%\vjqwx0lq.out
- %User Temp%\juwgmd11.0.cs
- %User Temp%\ingbepjm.err
- %User Temp%\gpzavqcc.0.cs
- %User Temp%\lkktrs0o.0.cs
- %User Temp%\dfnxlppf.out
- %User Temp%\2vfqf5kv.cmdline
- %User Temp%\hzusoaqo.cmdline
- %User Temp%\x2j0b213.out
- %User Temp%\ingbepjm.dll
- %User Temp%\00ttkqho.dll
- %User Temp%\sfaj4phc.out
- %User Temp%\rqhki2kw.dll
- %User Temp%\svxnj5l2.out
- %User Temp%\ooob1zrg.dll
- %User Temp%\x2j0b213.cmdline
- %User Temp%\5hv5ec5o.dll
- %User Temp%\ilux5kdu.0.cs
- %User Temp%\4c4chmqx.cmdline
- %User Temp%\aa2pedth.out
- %User Temp%\ivkepezf.cmdline
- %User Temp%\svxnj5l2.0.cs
- %User Temp%\00ttkqho.out
- %User Temp%\juwgmd11.cmdline
- %User Temp%\iqss53d3.cmdline
- %User Temp%\22x1recq.dll
- %User Temp%\dn2pqhba.cmdline
- %User Temp%\ilux5kdu.err
- %User Temp%\u3xk4kmo.dll
- %User Temp%\hzusoaqo.0.cs
- %User Temp%\gb0rs5hc.out
- %User Temp%\gfr5we1c.cmdline
- %User Temp%\22x1recq.err
- %User Temp%\yqbci53l.out
- %User Temp%\2vfqf5kv.0.cs
- %User Temp%\ivftfoyb.out
- %User Temp%\ivzgqdhx.cmdline
- %User Temp%\22x1recq.cmdline
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333\run.dat
- %User Temp%\zxbtvtft.err
- %User Temp%\x4sowafq.dll
- %User Temp%\gfr5we1c.0.cs
- %User Temp%\rudcepec.cmdline
- %User Temp%\5hv5ec5o.err
- %User Temp%\rudcepec.0.cs
- %User Temp%\x4sowafq.0.cs
- %User Temp%\lkktrs0o.cmdline
- %User Temp%\4c4chmqx.err
- %User Temp%\docvooeu.err
- %User Temp%\ivzgqdhx.dll
- %User Temp%\aa2pedth.cmdline
- %User Temp%\dfnxlppf.dll
- %User Temp%\4c4chmqx.out
- %User Temp%\rudcepec.err
- %User Temp%\vjqwx0lq.0.cs
- %Application Data%\vqLyduIscXWKuMfrm
- %User Temp%\t1odd5cd.err
- %User Temp%\ivkepezf.err
- %User Temp%\gb0rs5hc.0.cs
- %User Temp%\rqhki2kw.0.cs
- %User Temp%\juwgmd11.err
- %User Temp%\vwbwssgc.out
- %User Temp%\ivftfoyb.cmdline
- %User Temp%\rudcepec.dll
- %User Temp%\ingbepjm.0.cs
- %User Temp%\ivzgqdhx.0.cs
- %User Temp%\yqbci53l.0.cs
- %User Temp%\rqhki2kw.cmdline
- %User Temp%\lkktrs0o.err
- %User Temp%\svxnj5l2.err
- %User Temp%\gfr5we1c.err
- %User Temp%\vjmh1yia.out
- %User Temp%\oarueb1u.cmdline
- %User Temp%\aa2pedth.err
- %User Temp%\t1odd5cd.0.cs
- %User Temp%\ooob1zrg.err
- %User Temp%\dbft0s2m.err
- %User Temp%\pzhbpfyz.dll
- %User Temp%\oarueb1u.0.cs
- %User Temp%\vjmh1yia.err
- %User Temp%\ivftfoyb.0.cs
- %User Temp%\dbft0s2m.dll
- %User Temp%\svxnj5l2.cmdline
- %User Temp%\00ttkqho.0.cs
- %User Temp%\dn2pqhba.dll
- %User Temp%\ilux5kdu.cmdline
- %User Temp%\u3xk4kmo.out
- %User Temp%\vjmh1yia.dll
- %User Temp%\dfnxlppf.err
- %User Temp%\juwgmd11.out
- %User Temp%\yqbci53l.err
- %User Temp%\iqss53d3.err
- %User Temp%\22x1recq.0.cs
- %User Temp%\gpzavqcc.cmdline
- %User Temp%\svxnj5l2.dll
- %User Temp%\lkktrs0o.out
- %User Temp%\rqhki2kw.out
- %User Temp%\x4sowafq.cmdline
- %User Temp%\dbft0s2m.0.cs
- %User Temp%\vwbwssgc.dll
- %User Temp%\x2j0b213.dll
- %User Temp%\gpzavqcc.err
- %User Temp%\oarueb1u.err
- %User Temp%\aa2pedth.dll
- %User Temp%\dn2pqhba.err
- %User Temp%\ivftfoyb.err
- %User Temp%\ooob1zrg.0.cs
- %User Temp%\dbft0s2m.out
- %User Temp%\sfaj4phc.dll
- %User Temp%\3gm5uwrc.cmdline
- %User Temp%\t1odd5cd.dll
- %User Temp%\ivftfoyb.dll
- %User Temp%\yqbci53l.cmdline
- %User Temp%\hzusoaqo.dll
- %User Temp%\5hv5ec5o.0.cs
- %User Temp%\3gm5uwrc.0.cs
- %User Temp%\22x1recq.out
- %User Temp%\2vfqf5kv.out
- %User Temp%\3gm5uwrc.err
- %User Temp%\gpzavqcc.dll
- %User Temp%\ilux5kdu.dll
- %User Temp%\hzusoaqo.out
- %User Temp%\bewjk1gj.dll
- %User Temp%\dfnxlppf.0.cs
- %User Temp%\bewjk1gj.0.cs
- %User Temp%\iqss53d3.dll
- %User Temp%\x4sowafq.err
- %User Temp%\u3xk4kmo.err
- %User Temp%\x2j0b213.0.cs
- %User Temp%\iqss53d3.0.cs
- %User Temp%\sfaj4phc.err
- %User Temp%\ivkepezf.dll
- %User Temp%\docvooeu.dll
- %User Temp%\bewjk1gj.out
- %User Temp%\00ttkqho.cmdline
- %User Temp%\gb0rs5hc.err
- %Application Data%\vqLyduIscXWKuMfrma5.exe
- %User Temp%\4c4chmqx.dll
- %User Temp%\5hv5ec5o.cmdline
- %User Temp%\ooob1zrg.cmdline
- %User Temp%\bewjk1gj.cmdline
- %User Temp%\ilux5kdu.out
- %User Temp%\dn2pqhba.out
- %User Temp%\ivzgqdhx.err
- %User Temp%\ooob1zrg.out
- %User Temp%\oarueb1u.dll
- %User Temp%\zxbtvtft.0.cs
- %User Temp%\bewjk1gj.err
- %User Temp%\gb0rs5hc.cmdline
- %User Temp%\gb0rs5hc.dll
- %User Temp%\dfnxlppf.cmdline
- %User Temp%\vwbwssgc.cmdline
- %User Temp%\gfr5we1c.out
- %User Temp%\docvooeu.out
- %User Temp%\zxbtvtft.dll
- %User Temp%\x4sowafq.out
- %User Temp%\vjmh1yia.cmdline
- %User Temp%\docvooeu.cmdline
- %User Temp%\ingbepjm.cmdline
- %User Temp%\hzusoaqo.err
- %User Temp%\rqhki2kw.err
- %User Temp%\juwgmd11.dll
- %User Temp%\gfr5we1c.dll
- %User Temp%\zxbtvtft.cmdline
- %User Temp%\vjqwx0lq.err
- %User Temp%\3gm5uwrc.dll
- %User Temp%\sfaj4phc.0.cs
- %User Temp%\gpzavqcc.out
- %User Temp%\ivkepezf.0.cs
- %User Temp%\pzhbpfyz.out
- %User Temp%\ivkepezf.out
- %User Temp%\3gm5uwrc.out
- %User Temp%\vjqwx0lq.dll
- %User Temp%\vjmh1yia.0.cs
- %User Temp%\t1odd5cd.out
- %User Temp%\dbft0s2m.cmdline
- %User Temp%\vwbwssgc.err
- %User Temp%\ingbepjm.out
- %User Temp%\docvooeu.0.cs
- %User Temp%\5hv5ec5o.out
- %User Temp%\vjqwx0lq.cmdline
手順 4
以下のフォルダを検索し削除します。
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333\Logs
- %User Profile%\AppData
- %System Root%\Users
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333\Logs\{username}
- %Application Data%\0EFADD19-2A94-41FB-8931-F2BBC5D61333
手順 5
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TrojanSpy.MSIL.AZORULT.SMA」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 6
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %User Temp%\3gm5uwrc.pdb
- %User Temp%\aa2pedth.pdb
- %User Temp%\22x1recq.pdb
- %User Temp%\gfr5we1c.pdb
- %User Temp%\5hv5ec5o.pdb
- %User Temp%\rqhki2kw.pdb
- %User Temp%\oarueb1u.pdb
- %User Temp%\zxbtvtft.pdb
- %User Temp%\hzusoaqo.pdb
- %User Temp%\docvooeu.pdb
- %User Temp%\x2j0b213.pdb
- %User Temp%\bewjk1gj.pdb
- %User Temp%\ingbepjm.pdb
- %User Temp%\sfaj4phc.pdb
- %User Temp%\vjqwx0lq.pdb
- %User Temp%\vwbwssgc.pdb
- %User Temp%\00ttkqho.pdb
- %User Temp%\iqss53d3.pdb
- %User Temp%\x4sowafq.pdb
- %User Temp%\u3xk4kmo.pdb
- %User Temp%\ilux5kdu.pdb
- %User Temp%\pzhbpfyz.pdb
- %User Temp%\juwgmd11.pdb
- %User Temp%\lkktrs0o.pdb
- %User Temp%\dn2pqhba.pdb
- %User Temp%\t1odd5cd.pdb
- %User Temp%\yqbci53l.pdb
- %User Temp%\4c4chmqx.pdb
- %User Temp%\ivftfoyb.pdb
- %User Temp%\ivzgqdhx.pdb
- %User Temp%\ivkepezf.pdb
- %User Temp%\svxnj5l2.pdb
- %User Temp%\dfnxlppf.pdb
- %User Temp%\dbft0s2m.pdb
- %User Temp%\2vfqf5kv.pdb
- %User Temp%\gpzavqcc.pdb
- %User Temp%\gb0rs5hc.pdb
- %User Temp%\ooob1zrg.pdb
- %User Temp%\rudcepec.pdb
- %User Temp%\vjmh1yia.pdb
ご利用はいかがでしたか? アンケートにご協力ください