TSPY_QHOST.VC
Windows 200, XP, and Server 2003

マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。 マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。
マルウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。 マルウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。
マルウェアは、悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。
HOSTSファイルの改変
マルウェアは、ユーザが以下のWebサイトにアクセスできないように、システムのHOSTSファイルを改変します。
- www.americanexpress.com.br
- www.hsbc.com.br
- www.itau.com.br
- www.itaupersonnalite.com.br
- www.mastercard.com.br
- www.naotempreco.com.br
- www.surpreendamc.com.br
- www.visa.com.br
情報漏えい
マルウェアは、ユーザ名およびパスワードといったオンラインバンキングに関連した個人情報を収集します。これにより、収集された情報は不正リモートユーザにより悪用される可能性があります。
マルウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。
- Itaú Uniclass
- Itaú Personnalité
- Banco Itaú
- HSBC
- Visa do Brasil
- Promoções Visa
- MasterCard
- Não tem preço
- American Express
その他
このマルウェアのコードから、マルウェアは、以下の機能を備えています。
- It modifies HOSTS file, which results in redirecting the user to {BLOCKED}.235.29 whenever specific sites are accessed.
- It modifies the HOSTS file in the following locations:
- %System%\drivers\etc\host (On Windows NT, 2000, XP, and Server 2003)
- %Windows%\host.sam (on Windows 98 and ME)
- It sends the gathered information in the IP address {BLOCKED}.235.29.
ハッシュ値情報
マルウェアは、以下のMD5ハッシュ値を含んでいます。
- c10ba14abd412f63c534fa2268b8ea6f
マルウェアは、以下のSHA1ハッシュ値を含んでいます
- 8ff77e5a450cfcff0ccc24b3c2bba7f509e79c72
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
不正プログラム/グレイウェア/スパイウェアがHOSTSファイルに追加した文字列を削除します。
- {BLOCKED}.235.29.www.americanexpress.com.br
{BLOCKED}.235.29.www.hsbc.com.br
{BLOCKED}.235.29.www.itau.com.br
{BLOCKED}.235.29.www.itaupersonnalite.com.br
{BLOCKED}.235.29.www.itauuniclass.com.br
{BLOCKED}.235.29.www.mastercard.com.br
{BLOCKED}.235.29.www.mastercardpromocoes.com.br
{BLOCKED}.235.29.www.naotempreco.com.br
{BLOCKED}.235.29.www.promocoesvisa.com.br
{BLOCKED}.235.29.www.surpreendamc.com.br
{BLOCKED}.235.29.www.visa.com.br
手順 3
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_QHOST.VC」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください