TSPY_IISNIFF.NIL
TrojanDropper:Win32/Vorsii.A (Microsoft), Infostealer.Isniffer (Symantec), Win32/Spy.IISniff.A trojan (Eset)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

マルウェアタイプ:
スパイウェア
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
スパイウェアは、不正リモートユーザからのコマンドを実行し、感染コンピュータを改ざんします。
スパイウェアは、ユーザによる特定のWebサイト上での取引を監視します。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
スパイウェアは、以下のコンポーネントファイルを作成します。
- {Malware Path}\{Malware Name}.dll - also detected as TSPY_IISNIFF.NIL
- {Malware Path}\{Malware Name}.vbs - detected as VBS_IISN.NIL - used to install/remove component as IIS Module
バックドア活動
スパイウェアは、不正リモートユーザからの以下のコマンドを実行します。
- isn_getlog -> return log contents
- isn_logdel -> delete log files
- isn_logpath -> return log path
作成活動
スパイウェアは、以下のファイルを作成します。
- {Malware Path}\{Malware Name}.cfg - URIs to monitor specified through running parameter '-i' during installation of malware
- {Malware Path}\{Malware Name and Extension}.log - contains system information,location of config and component, errors and collected network dumps from monitored sites
情報漏えい
スパイウェアは、ユーザによる以下のWebサイト上での取引を監視します。
- Sites with strings specified in {Malware Path}\{Malware Name}.cfg
スパイウェアは、以下のパラメータを受け取ります。
- -path -> if this is specified, {Malware Path} is replaced by specified path
- -i -> strings to monitor (configuration)
- -u -> uninstall itself
- -is632 -> indicate that machine is 32bit
- -is664 -> indicate that machine is 64bit
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
「TSPY_IISNIFF.NIL」 が作成またはダウンロードした不正なファイルを削除します。
- VBS_IISN.NIL
手順 3
Windowsをセーフモードで再起動します。
手順 4
以下のファイルを検索し削除します。
- {Malware Path}\{Malware Name}.dll
- {Malware Path}\{Malware Name}.vbs
- {Malware Path}\{Malware Name}.cfg
- {Malware Path}\{Malware Name and Extension}.log
手順 5
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_IISNIFF.NIL」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください