TSPY_ZBOT.KXC
Windows 2000, XP, Server 2003

マルウェアタイプ:
スパイウェア
破壊活動の有無:
なし
暗号化:
はい
感染報告の有無 :
はい
概要
スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。
詳細
感染ポイント
スパイウェアは、以下のWebサイトからダウンロードされたファイルとして、コンピュータに侵入します。
- http://{BLOCKED}8.ru/www/http/https.exe
インストール
スパイウェアは、以下のファイルを作成します。
- %Application Data%\\{random1}\\{random}.exe
- %Application Data%\\{random2}\\{random}.{random}
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)
スパイウェアは、以下のフォルダを作成します。
- %Application Data%\{random1}
- %Application Data%\{random2}
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。)
スパイウェアは、以下のプロセスに自身を組み込み、システムのプロセスに常駐します。
- explorer.exe
- taskhost.exe
- taskeng.exe
- Dwm.exe
- wscntfy.exe
- ctfmon.exe
- rdpclip.exe
自動実行方法
スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random CLSID} = %Application Data%\{random1}\{random}.exe
他のシステム変更
スパイウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
{random}
ダウンロード活動
スパイウェアは、以下のWebサイトにアクセスして自身の環境設定ファイルをダウンロードします。
- http://{BLOCKED}8.ru/www/http/https.xml
情報漏えい
スパイウェアは、Webサイトにアクセスしてファイルをダウンロードします。ダウンロードされたファイルには、自身のコピーの更新版ファイルのダウンロード元および収集した情報の送信先が記載されています。なお、上記でダウンロードされたファイルは、環境設定ファイルで、このスパイウェアが情報収集の際に対象とする以下の金融関連Webサイトのリストを含んでいます。
- !*.microsoft.com/*https://www.gruposantander.es/*
- https://*barclays.co.uk*
- https://www.targobank.de/de/banque/situation_financiere.cgi*
- https://www.targobank.de/de/online-banking/login.cgi*
- *net24.montepio.pt/Net24-Web/func/login/*Login*
- https://net24.montepio.pt/Net24-Web/func/homePages/executa.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/ctaOrdemMovimentosResultadoDC57.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/posicaoIntegrada.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/ctaOrdemSaldosResultado.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/pedidoDownloadMovimentos.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/subscricaoDownloadMovimentos.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasInternacionais.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasInternacionaisSeleccao.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasInternacionaisValidacao.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasInternacionaisResultado.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasContasInterbancarias.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasContasInterbancariasValidacao.jsp*
- https://net24.montepio.pt/Net24-Web/func/transferencias/transferenciasContasInterbancariasResultado.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/ctaOrdemSaldos.jsp*
- https://net24.montepio.pt/Net24-Web/func/contasordem/ctaOrdemMovimentosNRegistos.jsp*
- http://www.hsbc.co.uk/1/2/personal/internet-banking/popups/business-internet-banking-rapport*
- *business.hsbc.co.uk*
- *business.hsbc.co.uk/1/2/online-services/accounts/account-list;jsessionid=*
- *business.hsbc.co.uk/1/2/online-services/payments-home;jsessionid=*
- *business.hsbc.co.uk/1/2/online-services/payments-home/bill-payment;jsessionid=*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_beneficiarylist*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_choose_beneficiary_type*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_non_majorben_input*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_verify_bill_payment_minorben_continue*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_confirm_Payment_bill*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_force*
- *business.hsbc.co.uk/1/2/!ut/p/kcxml/*cmd_account_list_more_details*
- *business.hsbc.co.uk/1/2/online-services/accounts/transactions;jsessionid=*
- *business.hsbc.co.uk*cmd_further_transactions_search*
- */privatkunden/*
- */module/*
- */firmenkunden/*
- */privatebanking/*
- *.de/portal/portal/*
- https://*commerzbanking.de*
- https://caixaebanking.cgd.pt*
- https://caixaebanking.cgd.pt/cebApp/ValoresAguardarCobranca.action*
- https://caixaebanking.cgd.pt/cebApp/Login_input.action*
- https://caixaebanking.cgd.pt/cebApp/Login_execute.action*
- https://caixaebanking.cgd.pt/cebApp/Main.action*
- https://caixaebanking.cgd.pt/cebApp/PosicaoGlobal.action*
- https://caixaebanking.cgd.pt/cebApp/TransferenciaInterna.actio*
- https://caixaebanking.cgd.pt/cebApp/ConfirmaTransferenciaInterna.action*
- https://caixaebanking.cgd.pt/cebApp/ExecTransferenciaInterna.action*
- https://caixaebanking.cgd.pt/cebApp/Movimentos.action*
- https://caixaebanking.cgd.pt/cebApp/Saldo.action*
- https://caixaebanking.cgd.pt/cebApp/TransferenciaInterbancaria.action*
- https://finanzportal.fiducia.de*
- https://banking.*/cgi/anfang.cgi*
- https://banking.*/cgi/login.cgi*
- https://banking.*/cgi/finanzstatus.cgi*
- https://banking.*/cgi/sepauebereintrag.cgi*
- https://banking.*/cgi/sepaueberfrage.cgi*
- https://banking.*/cgi/sepaueberweisung.cgi*
- https://banking.*/cgi/_sepaueberweisung.cgi*
- https://banking.*/cgi/euuebereintrag.cgi*
- https://banking.*/cgi/euueberfrage.cgi*
- https://banking.*/cgi/euueberweisung.cgi*
- https://banking.*/cgi/_euueberweisung.cgi*
- https://banking.*/cgi/umswahl.cgi*
- https://banking.*/cgi/uebereintrag.cgi*
- https://banking.*/cgi/umsatz.cgi*
- https://banking.*/cgi/kontodetails.cgi*
- *hsbc.co.uk/1/2/personal/internet-banking;jsessionid=*
- *hsbc.co.uk/1/2/personal/internet-banking/payments;jsessionid=*
- *hsbc.co.uk*
- *hsbc.co.uk/1/2/*cmd_OnMakePaymtToThirdPartyCommand*
- *hsbc.co.uk/1/2/*cmd_InitialThirdPartyPaymentCommand*
- *hsbc.co.uk/1/2/*cmd_NewThirdPartyPaymentCommand*
- *hsbc.co.uk/1/2/personal/internet-banking/recent-transaction;jsessionid*
- *hsbc.co.uk/1/2/personal/internet-banking/transfer;jsessionid=*
- *hsbc.co.uk/1/2/*cmd_OnMakeTransferCommand*
- *hsbc.co.uk/1/2/*cmd_OnMakeTransferVerifyCommand*
- *hsbc.co.uk/1/2/*OnSavingsInformationCommand*
- *hsbc.co.uk/1/2/*cmd_OnMakeTransferConfirmCommand*
- *hsbc.co.uk/1/2/HSBCINTEGRATION/CAM*
- *cmd_DownloadBackToTransactionHistoryCommand*
- *cmd_OnSelectDateThsTransactionsCommand*
スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。
- ANZ
- Barclays
- Fiducia
- HSBC
- SEB
- Santander
- Sparkasse
情報収集
スパイウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。
- http://{BLOCKED}8.ru/www/http/www.php
その他
このスパイウェアのコードから、スパイウェアは、以下の機能を備えています。
- It inserts JavaScript (JS) code in the Web pages to retrieve user names, passwords, and security codes used in a two-factor authentication in order to transact from within the website.
ハッシュ値情報
スパイウェアは、以下のMD5ハッシュ値を含んでいます。
- 7545a48d54853f32cfae51be9796e4bb
スパイウェアは、以下のSHA1ハッシュ値を含んでいます
- 6df74c06e9227678ebcf7014d7d86cab46084748
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_ZBOT.KXC」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 3
Windowsをセーフモードで再起動します。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {random CLSID} = %Application Data%\{random1}\{random}.exe
- {random CLSID} = %Application Data%\{random1}\{random}.exe
手順 5
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\
- {random}
- {random}
手順 6
以下のフォルダを検索し削除します。
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_ZBOT.KXC」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください