
BKDR_PCLIENT.AE
Backdoor:Win32/PcClient.CL (Microsoft); BackDoor-CEP.gen.y (McAfee); Trojan.Dropper (Symantec); Backdoor.Win32.PcClient.bal, Backdoor.Win32.PcClient.bal (Kaspersky); Trojan.Win32.Generic!BT (Sunbelt); Backdoor.Agent.YYF (FSecure)
Windows 2000, Windows XP, Windows Server 2003

- マルウェアタイプ: バックドア型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
自動実行方法
マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SysmonLog\Parameters
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\
Services\SysmonLog\Parameters
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\
Services\SysmonLog\Parameters
マルウェアは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\SvcHost
SysmonLog = "SysmonLog"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SysmonLog\Parameters
ServiceDll = "%SystemRoot%\System32\SysmonLog.dll"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\
Services\SysmonLog\Parameters
ServiceDll = "%SystemRoot%\System32\SysmonLog.dll"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\
Services\SysmonLog\Parameters
ServiceDll = "%SystemRoot%\System32\SysmonLog.dll"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\
Services\SysmonLog
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\
Services\SysmonLog
Description = "Performance Logs and Alerts Service"
マルウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SysmonLog
Start = "2"
(註:変更前の上記レジストリ値は、「3」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SysmonLog
Description = "Performance Logs and Alerts Service"
(註:変更前の上記レジストリ値は、「Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert. If this service is stopped, performance information will not be collected. If this service is disabled, any services that explicitly depend on it will fail to start.」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\
Services\SysmonLog
Start = "2"
(註:変更前の上記レジストリ値は、「3」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\
Services\SysmonLog
Description = "Performance Logs and Alerts Service"
(註:変更前の上記レジストリ値は、「Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert. If this service is stopped, performance information will not be collected. If this service is disabled, any services that explicitly depend on it will fail to start.」となります。)
作成活動
マルウェアは、以下のファイルを作成します。
- %System%\SysmonLog.dll
- %System%\drivers\SysmonLog.sys
(註:%System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
Windowsをセーフモードで再起動します。
手順 3
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SysmonLog
- Parameters
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SysmonLog
- Parameters
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SysmonLog
- Parameters
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
- SysmonLog = "SysmonLog"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SysmonLog\Parameters
- ServiceDll = "%SystemRoot%\System32\SysmonLog.dll"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SysmonLog\Parameters
- ServiceDll = "%SystemRoot%\System32\SysmonLog.dll"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SysmonLog\Parameters
- ServiceDll = "%SystemRoot%\System32\SysmonLog.dll"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SysmonLog
- Start = "2"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SysmonLog
- Description = "Performance Logs and Alerts Service"
手順 5
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SysmonLog
- From: Start = "2"
To: Start = ""3""
- From: Start = "2"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SysmonLog
- From: Description = "Performance Logs and Alerts Service"
To: Description = ""Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert. If this service is stopped, performance information will not be collected. If this service is disabled, any services that explicitly depend on it will fail to start.""
- From: Description = "Performance Logs and Alerts Service"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SysmonLog
- From: Start = "2"
To: Start = ""3""
- From: Start = "2"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SysmonLog
- From: Description = "Performance Logs and Alerts Service"
To: Description = ""Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert. If this service is stopped, performance information will not be collected. If this service is disabled, any services that explicitly depend on it will fail to start.""
- From: Description = "Performance Logs and Alerts Service"
手順 6
以下のファイルを検索し削除します。
- %System%\SysmonLog.dll
- %System%\drivers\SysmonLog.sys
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「BKDR_PCLIENT.AE」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください