キヤノンITソリューションズ株式会社 閉じる

ウイルス情報  
最新ウイルス定義ファイルバージョン : 12381
(2015/10/09 17:02)

最新ウイルス情報 : Win32/Bogoj.B
公開日:2008年12月10日
このウイルスに関する危険度 :■■■□□

定義名称 Win32/Bogoj.B
別名 Trojan-Ransom.Win32.VB.a (Kaspersky), W32.Randsom.A (Symantec), Ransom trojan (McAfee)
種別 ワーム
アドバンスドヒューリスティック検査による結果だった場合 このオリジナルのワームを利用した新種、亜種が検出された場合は、「NewHeur_PE」もしくは「Win32/Bogoj ワームの亜種」という名称で警告が出ます。
影響を受けるプラットフォーム Microsoft Windows
概要 Win32/Bogoj.B ワームは、リムーバブルメディアを通じて感染を広げるワームです。このワームは、Astrum SFXを使った実行可能な圧縮ファイルです。

検出した場合の対処方法

常駐監視を行っている各検査プログラムによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windows のシステムの復元により修復しなければならない可能性があります。

対象のファイルが身に覚えのないファイル名の場合は、そのファイル自身がウイルスそのものである可能性が高いので、駆除ではなくすべて削除をしてください。これにより2次感染、3次感染を防げます。また、自分が作成したデータなどに感染していた場合は、駆除が可能な場合もありますが、駆除のボタンが押せない状態もしくは駆除しても失敗する場合は、すでに元のデータの戻せない状態までデータが書き換えられている場合もあります。この場合もすべて削除してください。(検出したファイル自身がウイルスそのものである場合は、削除を行ってください。)

駆除もしくは削除後、再起動すると再び同じウイルスによって活動が発生する場合は、システムをセーフモードで起動し、検査および駆除・削除を実施してください。

解説での表記(用語)について

以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir% と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は %system% と表記しています。

解説

■侵入(インストレーション)について

ワームが実行されると、ワームは自分自身を次のファイル名を使って %windir% へドロップします。

lsass.exe (77824 B)
nerodigit16.inf (20480 B)
services.exe (53248 B)
uninstlv16.exe (32768 B)


さらに、次のファイルを %temp% フォルダへドロップします。

errir.exe (20480 B)


ワームは、システムが開始されるごとに実行できるよう、次のレジストリを登録します。

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\InstalledComponents\{%variable%}] "StubPath" = "%windir%\uninstlv16.exe"


さらに、次のレジストリを登録します。

[HKEY_LOCAL_MACHINE\SOFTWARE\torn.exe\torn]
"Directory" = "%program_files%\torn"
"Version" = "1.00"
"Uninstaller" = "%windir%\torn uninstaller.exe"


ワームは、次の偽メッセージを表示します。


■リムーバブルメディア経由の拡散について

ワームは、次のフォルダを作成します。

%drive%\tg_root

同じフォルダに次のファイルをドロップします。

uninstall.exe


さらに、ワームは次のファイルを作成します。

%drive%\autorun.inf


ワームは、ルートフォルダに次のファイル名で自分自身をコピーします。

system.exe


同じフォルダに次のファイルをドロップします。

autorun.inf


これは、メディアをコンピュータに挿入した際、ワームが自動的に感染活動ができるように仕組みます。

■情報の盗難について

Win32/Bogoj.B ワームは、パスワードやその他の機密情報を盗みます。データは以下のファイル名で保存されます。

%userprofile%\feedback.html

ワームは、キーボード入力した情報をログとして記録します。これらはリモート先のコンピュータへ送信されます。ワームは、URLリストを持っており、通信にHTTPプロトコルを使用します。

■その他の情報

ワームは、ローカルディスク上のファイルを暗号化します。その際、暗号化されたファイルは次の拡張子に変更されます。

.xnc

ワームは、オリジナルのファイルを削除します。ただし、次の文字列が含まれるパスに対しては無視します。

\%windir%\
\Program Files\
\Boot\
\ProgramData\Microsoft\
\Users\All Users\Microsoft\


また、次の拡張子のファイルも無視します。

.ini
.sys
.dll
.log
.com
.bat
.cab
.lnk
.xnc
.reg

ワームは、ドライブの検索中にフォルダごとに次のファイルを作成します。

read this.txt

このテキストファイルには、次の内容が書かれています。

Hello,
As you probably already noticed, your files on this Pc/laptop are encrypted.
That means you cant use them before you decrypt them.
Decrypthing these files without password and proper software is impossible.
Im the only person in the world who has password and software you need to decrypt your files.
If you want to get ALL your files back to normal, that is, decrypt them, youll have to buy decryptor. To buy decrypting tool contact me at: brandos87@yahoo.com or brandos87@gmail.com
I'll reply within hour or two, and you can have your files back within few minutes after that.
Price for decryptor and password is low, so anyone affectet by my encryptor could afford buying it.
I'll also help you delete my encryptor, that you installed on this machine without realizing that.
Also note that most of your private informations is collected and sent to me.
In case you dont contact me, Ill sell your private informations data (like email account logins, credit card numbers, paypal account logins, etc).
In case you do contact me and we reach agreement, Ill also remove spying tool from your machine, and your private informations will be destroyed from my system.

IMPORTANT:
If you want to get your data back, do not remove or install anything on this machine from now on, until you decrypt all your files.
As I told you already, Ill reply in shortest possible time, most probably minutes, or in worst case few hours after you send me your message.
Im sorry for trouble I caused you, but this is mostly your fault :) .
I hope we will solve your computer problem, and Im looking for friendly relationship with you.
Please be smart :=)
Good day.


さらに、ワームは次のファイルを作成します。

%windir%\javainstal5.log
このページのトップへ

(C)Canon IT Solutions Inc.