TSPY_ZBOT.WSQQ
Windows 2000, XP, Server 2003

マルウェアタイプ:
スパイウェア
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
スパイウェアは、特定の銀行および金融機関のWebサイトで利用されるユーザ名やパスワードなどの個人情報を収集します。
詳細
侵入方法
スパイウェアは、以下の悪意あるWebサイトからユーザが誤ってダウンロードすることにより、コンピュータに侵入します。
- http://{BLOCKED}ime.asia/m0ney/synctime1.exe
インストール
スパイウェアは、以下のフォルダを追加します。
- %Application Data%\{random1}
- %Application Data%\{random2}
(註:%Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。)
スパイウェアは、以下のプロセスに自身を組み込み、システムのプロセスに常駐します。
- dwm.exe
- rdpclip.exe
- ctfmon.exe
- wscntfy.exe
- taskeng.exe
- taskhost.exe
自動実行方法
スパイウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random CLSID} = %Application Data%\{random1}\{random}.exe
他のシステム変更
スパイウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
{random}
作成活動
スパイウェアは、以下のファイルを作成します。
- %Application Data%\{random1}\{random}.exe
- %Application Data%\{random2}\{random}.{random}
(註:%Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。)
ダウンロード活動
スパイウェアは、以下のWebサイトにアクセスして自身の環境設定ファイルをダウンロードします。
- http://{BLOCKED}ime.asia/m0ney/synctime1.bin
情報漏えい
スパイウェアは、Webサイトにアクセスしてファイルをダウンロードします。ダウンロードされたファイルには、自身のコピーの更新版ファイルのダウンロード元および収集した情報の送信先が記載されています。なお、上記でダウンロードされたファイルは、環境設定ファイルで、このスパイウェアが情報収集の際に対象とする以下の金融関連Webサイトのリストを含んでいます。
- *.banking.firstdirect.com*idv_cmd=idv.Authentication
- *.banking.firstdirect.com/1/2/!ut/p/kcxml/*
- *.banking.firstdirect.com/1/2/!ut/p/kcxml/04_Sj9SPykssy*
- *.ebay.*/*eBayISAPI.dll?*
- *.partnerandaffinitycards.co.uk/servicing/Logon.aspx?*
- */CapitalOne_Consumer/*
- */my.ebay.*/*
- */my.ebay.*/*CurrentPage=MyeBayPersonalInfo*
- *alliance-leicester.co.uk*
- *banking.bankofscotland.co.uk*
- *barclaycard.co.uk*initialLogon*
- *business.co-operativebank.co.uk*
- *business.hsbc.co.uk*
- *commissioncontrol.net*
- *coventrybuildingsociety.co.uk*
- *fdonline.co-operativebank.co.uk*
- *firstdirect.com/1/2/sLink;jsessionid=*IBSelectedAccount=*
- *home.cbonline.co.uk/ralu*
- *home.ybonline.co.uk/ralu*
- *iblogin.com/hobsinternet*
- *mybusinessbank.co.uk/cs70_banking*
- *nationet.com/AppServices/SignOn/SignOnProcess*
- *npbs.co.uk*
- *online-business.lloydstsb.co.uk*
- *rbsdigital.com/AccountSummary.aspx
- *rbsdigital.com/login.aspx*
- *tuxedomoney.com*
- *your.egg.com/customer*
- http*.aol.co*
- http*://*alliance-leicester.co.uk*
- http*://*cbonline.co.uk*
- http*://*co-operativebank.co.uk*
- http*://*smile.co.uk*
- http*://*ybonline.co.uk*
- http*mail.live.com/mail*
- http*yahoo.com*
- https://*.banking.first-direct.com/1/2/balances*
- https://*abbeynational.co.uk*
- https://*ibank.internationalbanking.barclays.com/*
- https://*ulsterbankanytimebanking.*/login.aspx*
- https://*ulsterbankanytimebanking.co.uk/*
- https://cardservicing.tescofinance.com/RBSG_Consumer/UserLogin.do*
- https://cardservicing.tescofinance.com/RBSG_Consumer/VerifyLogin.do*
- https://cardsonline-consumer.com/RBSG_Consumer/*
- https://database.acornmediauk.com/*
- https://ebanking.northernbank.co.uk/northernnetbank/startnbac.htm
- https://home.cbonline.co.uk/ralu/loginmgr/loginQuestion.ctl
- https://home.cbonline.co.uk/ralu/loginmgr/loginSetup.ctl*
- https://home.cbonline.co.uk/ralu/loginmgr/partialPassword.ctl
- https://home.cbonline.co.uk/ralu/loginmgr/partialPassword.ctl*
- https://home.ybonline.co.uk/ralu/loginmgr/loginQuestion.ctl
- https://home.ybonline.co.uk/ralu/loginmgr/loginSetup.ctl*
- https://home.ybonline.co.uk/ralu/loginmgr/partialPassword.ctl
- https://home.ybonline.co.uk/ralu/loginmgr/partialPassword.ctl*
- https://ibank.cahoot.*/servlet/com.aquarius.security.authentication.servlet.LogonServlet*
- https://ibank.cahoot.com/*
- https://ibank.internationalbanking.barclays.com/logon*
- https://ibank.reliancebankltd.com/*/home*
- https://ibank.reliancebankltd.com/i.web/home*
- https://my.if.com/*
- https://my.if.com/PlanReviewAct/plan.asp*
- https://my.if.com/_mem_bin/formslogin.asp*
- https://myonlineaccounts*.abbeynational.co.uk/CentralLogonWeb/MyPersonalHomepage*
- https://myonlineaccounts3.abbeynational.co.uk/GPCC_ENS/BtoChannelDriver.ssobto*
- https://olb2.nationet.com*
- https://online-business.lloydstsb.co.uk/customer.ibc*
- https://online-offshore.lloydstsb.com/*
- https://online.islamic-bank.com/online/aspscripts/secret*.asp*
- https://online.ybs.co.uk/public/authentication/login2.do*
- https://onlinebanking.firsttrustbank.co.uk/*
- https://secure.ingdirect.co.uk/INGDirect.html?command=displayClientAccountSummary*
- https://secure.ingdirect.co.uk/InitialINGDirect.html*
- https://secure.natweststockbrokers.co.uk/nws-secure2/*
- https://service.oneaccount.com/*/OSV2?event=login&pt=3
- https://service.oneaccount.com/onlineV2/*
- https://service.oneaccount.com/onlineV2/*viewPortal*
- https://uk.virginmoney.com/virgin/service/credit-card/*
- https://welcome10.co-operativebankonline.co.uk/*security?*
- https://welcome23.smile.co.uk/SmileWeb/*
- https://welcome23.smile.co.uk/SmileWeb/passcode.do
- https://welcome27.co-operativebank.co.uk/CBIBSWeb/*
- https://welcome27.co-operativebank.co.uk/CBIBSWeb/passcode.do
- https://www*.banking.first-direct.com/1/2/*
- https://www.365online.com/servlet/Dispatcher/*
- https://www.365online.com/servlet/Dispatcher/login.htm
- https://www.365online.com/servlet/Dispatcher/login2.htm
- https://www.365online.com/servlet/Dispatcher/validate.htm
- https://www.accessmycardonline.com/RBS_Consumer/*
- https://www.bankcardservices.co.uk/NASApp/NetAccessXX/*
- https://www.bankcardservices.co.uk/NASApp/NetAccessXX/AccountSnapshotScreen?acctID*
- https://www.bankline.coutts.com/CWSLogon/*
- https://www.bankline.coutts.com/CWSLogon/4P/CheckId.do
- https://www.bankline.coutts.com/CWSLogon/4P/CheckPPPP.do
- https://www.bankline.rbs.com/CWSLogon/4P/CheckId.do*
- https://www.bankline.rbs.com/CWSLogon/logon.do*
- https://www.barclayswealth.com/login/action/logon/unauthenticated/personal/loginDetailsNotStored
- https://www.barclayswealth.com/login/action/logon/unauthenticated/personal/loginSigning
- https://www.capitaloneonline.co.uk/*
- https://www.cardonebanking.com/auth*
- https://www.caterallenonline.co.uk/WebAccess.dll
- https://www.citibank.co.uk/*/portal/Index*
- https://www.citibank.co.uk/*/signon/uname/HomePage*
- https://www.edirectdebit.com/administration/client/logon.aspx
- https://www.icicibank.co.uk/UKRET/BANKAWAY*
- https://www.moneybookers.com/app/my_account.pl
- https://www.mybusinessbank.co.uk/cs70_banking/*
- https://www.mybusinessbank.co.uk/cs70_banking/logon*
- https://www.mybusinessbank.co.uk/cs70_banking/logon/challenge/submit
- https://www.mybusinessbank.co.uk/cs70_banking/logon/logon/enrollPassword
- https://www.mybusinessbank.co.uk/cs70_banking/logon/logon/password
- https://www.mybusinessbank.co.uk/cs70_banking/logon/logon/pmPassword
- https://www.mybusinessbank.co.uk/cs70_banking/logon/sbuser/getPassword
- https://www.nochex.com/*
- https://www.paypal.com/*/cgi-bin/webscr?cmd=*_account*
- https://www.paypal.com/*/cgi-bin/webscr?cmd=_account*
- https://www.paypal.com/*/cgi-bin/webscr?cmd=_login-done*
- https://www.paypal.com/*/webscr?cmd=_login-done*
- https://your.egg.com/customer/personaldetails/yourinformation.aspx
- https://your.egg.com/customer/yourmoney.aspx
スパイウェアは、以下の銀行もしくは金融機関で利用される個人情報を収集します。
- AOL
- Acorn Media
- Alliance & Leicester
- Bank of Ireland - 365 Online
- Bank of Scotland
- Barclays
- Cahoot
- Capital One
- Cater Allen
- Citibank
- Clydesdale
- Co-Operativebank
- Coutts Bankline
- Coventry Building Society
- Ebay
- Egg
- First Direct
- First Trust Bank
- HSBC
- ICICI Bank
- ING Direct
- Intelligent Finance
- Islamic Bank
- Lloyds
- Moneybookers
- NatWest Stockbrokers
- Nationwide
- Nochex
- Northern Bank
- Norwich and Peterborough Building Society
- PayPal
- RBS
- Reliance Bank
- Santander
- Smile
- Tesco Bank
- Tuxedo Money Solutions
- Ulster Bank
- Virgin Money
- Yahoo
- Yorkshire
- eDirectDebit
情報収集
スパイウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。
- http://{BLOCKED}ime.asia/m0ney/gat3.php
ハッシュ値情報
スパイウェアは、以下のMD5ハッシュ値を含んでいます。
- 9b5373c3551ff7eee2f92a9fde8a0778
スパイウェアは、以下のSHA1ハッシュ値を含んでいます
- 1910de8cd8b58b4afd30bc694e76866acae29170
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
回復コンソールを使用して、TSPY_ZBOT.WSQQ として検出されるファイルを確認し、削除します。
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {random CLSID}=%Application Data%\{random1}\{random}.exe
- {random CLSID}=%Application Data%\{random1}\{random}.exe
手順 4
以下のフォルダを検索し削除します。
手順 5
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_ZBOT.WSQQ」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください