Trend Micro Security

Trojan.MSIL.MALXMR.TIAOODAY

2020年11月25日
 解析者: Karen Ivy Titiwa   

 別名:

Win32:CoinminerX-gen [Trj](AVAST); Trojan.MSIL.CoinMiner(IKARUS)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアのパッケージとともにコンポーネントとしてコンピュータに侵入します。 マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 18,432 bytes
タイプ EXE
メモリ常駐 はい
発見日 2020年11月23日
ペイロード URLまたはIPアドレスに接続, プロセスの強制終了, ファイルの削除

侵入方法

マルウェアは、他のマルウェアのパッケージとともにコンポーネントとしてコンピュータに侵入します。

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のプロセスを追加します。

  • {Current Directory}\SystemManagement.exe

マルウェアは、感染コンピュータ上のメモリに以下のプロセスを確認すると、自身を終了します。

  • taskmgr

プロセスの終了

マルウェアは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。

  • SystemManagement

ダウンロード活動

マルウェアは、以下のWebサイトにアクセスして自身の環境設定ファイルをダウンロードします。

  • {BLOCKED}.{BLOCKED}.225.15:3341

その他

マルウェアは、以下を実行します。

  • Displays the message "Ok" in the command line interface
  • It will automatically terminate itself 96 hours after the start of execution
  • It will not proceed with its intended routine if the following files are not found:
    • {Current Directory}\syswin.dll
  • The downloaded configuration file contains the following mining pools:
    • mrbpool.xyz:443
    • poolmrb.xyz:443
    • mrbpools.xyz:443


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 16.372.05
初回 VSAPI パターンリリース日 2020年11月25日
VSAPI OPR パターンバージョン 16.373.00
VSAPI OPR パターンリリース日 2020年11月26日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     
    • Troj.Win32.TRX.XXPE50FFF038

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

「Trojan.MSIL.MALXMR.TIAOODAY」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。


ご利用はいかがでしたか? アンケートにご協力ください