TSPY_ZBOT.KHS
PWS:Win32/Zbot (Microsoft), Trojan-Spy.Win32.Zbot.ektc (Kaspersky), Trojan.Gen (Symantec), Generic PWS.y!1hz (NAI), Mal/NecursDrp-A (Sophos), Trojan.Win32.Generic!BT (Sunbelt), TR/Crypt.ZPACK.Gen8 (Antivir), Gen:Variant.Kazy.84423 (Bitdefender), W32/Zbot.EKTC!tr (Fortinet), Trojan-Spy.Win32.Zbot (Ikarus), Win32/Spy.Zbot.AAO trojan (NOD32), TrojanSpy.Zbot.ektc (VBA32)
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
スパイウェア
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。
スパイウェアは、Internet Explorer(IE)のゾーン設定を変更します。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
スパイウェアは、以下のコンポーネントファイルを作成します。
- %User Profile%\Application Data\{random folder 1}\{random filename}.exe - detected as TSPY_ZBOT.KHS
- %User Profile%\Application Data\{random folder 2}\{random filename and extension}
- %User Profile%\Application Data\{random folder 3}\{random filename and extension}
(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)
スパイウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。
スパイウェアは、以下のフォルダを作成します。
- %User Profile%\Application Data\{random folder 1}
- %User Profile%\Application Data\{random folder 2}
- %User Profile%\Application Data\{random folder 3}
(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)
自動実行方法
スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random characters} = %User Profile%\Application Data\{random folder 1}\{random filename}.exe
他のシステム変更
スパイウェアは、以下のレジストリ値を作成し、Windowsのファイアウォールを回避します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%WINDOWS%\explorer.exe = %WINDOWS%\explorer.exe:*:Enabled:Windows Explorer
Webブラウザのホームページおよび検索ページの変更
スパイウェアは、IEのゾーン設定を変更します。
ダウンロード活動
スパイウェアは、以下のWebサイトにアクセスして自身のコンポーネントファイルをダウンロードします。
- {BLOCKED}elnikov31.{BLOCKED}2.ru