キヤノンITソリューションズ株式会社 閉じる

ウイルス情報  
最新ウイルス定義ファイルバージョン : 12381
(2015/10/09 17:02)

最新ウイルス情報 : Win32/PSW.QQPass.VD
公開日:2007年4月20日
このウイルスに関する危険度 :■■□□□

定義名称 Win32/PSW.QQPass.VD
※このメッセージはシグネチャ検査による結果の場合に表示する名称です。
別名 Trojan-PSW.Win32.QQPass.vk (Kaspersky), PWS-QQPass trojan (McAfee)
種別 トロイの木馬
対応定義ファイル バージョン 2066
アドバンスドヒューリスティック検査による結果だった場合 このオリジナルのトロイの木馬を利用した亜種が検出された場合は、
「NewHeur_PE ウイルス」 という名称で警告が出ます。
影響受けるプラットフォーム Microsoft Windows
概要 Win32/PSW.QQPass.VDは、機密情報やパスワードを盗むトロイの木馬です。詳しい活動内容については、解説欄をご参照ください。

 

検出した場合の対処方法

常駐監視を行っているAMON、IMON、DMON、EMONによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windows のシステムの復元により修復しなければならない可能性があります。

解説での表記(用語)について

以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir% と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は %system% と表記しています。

解説

■侵入(インストレーション)について

Win32/PSW.QQPass.VD トロイが実行されると、トロイは次のファイル名を使って自分自身を次の場所へコピーします。

   Program Files\Internet Explorer\PLUGINS\system2.jmp

次のファイルは、同じフォルダにドロップします。

   SystemKb.sys

次のレジストリを登録します。

  

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{754FB7D8-B8FE-4810-B363-A788CD060F1F}\InProcSever32]
default = "c:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys"
" ThreadingModel" = "Apartment"

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
ShellExecuteHooks\{754FB7D8-B8FE-4810-B363-A788CD060F1F}
 

[HKEY_CURRENT_USER\Software\Tencent\Hook2]
" First" = "wk"

トロイのコードは実行中のプロセスにインジェクトします。

■盗難について

トロイは、QQインスタントメッセンジャが使われているときにさまざまな情報を集めます。トロイはリモート先のコンピュータへ情報を送信することができます。その際、HTTPプロトコルが使われます。


このページのトップへ

(C)Canon IT Solutions Inc.