検出した場合の対処方法
常駐監視を行っている各検査プログラムによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windowsのシステムの復元により修復しなければならない可能性があります。
対象のファイルが身に覚えのないファイル名の場合は、そのファイル自身がウイルスそのものである可能性が高いので、駆除ではなくすべて削除をしてください。これにより2次感染、3次感染を防げます。また、自分が作成したデータ等に感染していた場合は、駆除が可能な場合もありますが、駆除のボタンが押せない状態もしくは駆除しても失敗する場合は、すでに元のデータの戻せない状態までデータが書き換えられている場合もあります。この場合もすべて削除してください。
解説での表記(用語)について
以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir%と表記しており、インストール時の設定により異なる場合があります。%windir%のサブディレクトリである"System"や"System32"は%system%と表記しています。
%originalfilename%は、独自生成ディレクトリを表記しています。 %temp%はWindowsオペレーティングシステムのテンポラリディレクトリを表記しています。
解説
■侵入(インストレーション)について
このトロイの木馬は、実行時に次の名前を使用して自身を%system%フォルダーにコピーします。
%originalfilename%.exe
次のプロセスに自身のプログラムコードを挿入して新たなスレッドを作成、実行します。
svchost.exe
システムが起動するたびに実行されるよう、次のレジストリーエントリーを登録します。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run]
"Update" = "%system%\%originalfilename%"
次のレジストリーを登録します。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Explorer]
"Since" = %installationtime%
"Adress" = %ipadress%
"Magic" = %locationinformation%
"Prod" = %providerinformation%
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer]
"Since" = %installationtime%
"Adress" = %ipadress%
"Magic" = %locationinformation%
"Prod" = %providerinformation%
次のレジストリーを削除します。
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\
SafeBoot]
[HKEY_CURRENT_USER\System\CurrentControlSet\Control\
SafeBoot]
次のファイルを%temp%フォルダーに作成する場合があります。
%variable1%.jpg (368 B)
%variable2%.jpg (599 B)
%variable3%.jpg (572 B)
%variable4%.jpg (13335 B)
%variable5%.gif (4871 B)
%variable6%.gif (519 B)
%variable7%.gif (884 B)
%variable8%.gif (2513 B)
%variable9%.gif (1306 B)
%variable10%.gif (892 B)
%variable11%.gif (270 B)
%variable1-11%には可変の文字列が入ります。
■ペイロード情報
このトロイの木馬は、オペレーティングシステムを利用できないようにします。
次の偽のダイアログボックスを表示します。
オペレーティングシステムへのアクセスを回復させるため、ユーザーに個人情報を入力するよう要求します。
■その他の情報
このトロイの木馬は、タイトルに次の文字列が含まれる実行中プロセスのウィンドウを非表示にします。
explorer.exe
次のプログラムを終了させます。
taskmgr.exe
特定の仮想環境内で実行されていることを確認すると、自身の活動を終了します。
実行ファイルのパスに次の文字列のいずれかが含まれている場合は、直ちに活動を停止します。
SAMPLE
VX
VIRUS
次のアプリケーションが検出された場合は、直ちに活動を停止します。
wireshark.exe
感染先のコンピューターに関するさまざまな情報を攻撃者に送信する場合があります。
1つのIPアドレスを保持しています。通信にはHTTPプロトコルが使用されます。
感染から5日後に自身をコンピューターから削除します。
|