検出した場合の対処方法
常駐監視を行っている各検査プログラムによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windowsのシステムの復元により修復しなければならない可能性があります。
対象のファイルが身に覚えのないファイル名の場合は、そのファイル自身がウイルスそのものである可能性が高いので、駆除ではなくすべて削除をしてください。これにより2次感染、3次感染を防げます。また、自分が作成したデータ等に感染していた場合は、駆除が可能な場合もありますが、駆除のボタンが押せない状態もしくは駆除しても失敗する場合は、すでに元のデータの戻せない状態までデータが書き換えられている場合もあります。この場合もすべて削除してください。
解説での表記(用語)について
以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir%と表記しており、インストール時の設定により異なる場合があります。%windir%のサブディレクトリである"System"や"System32"は%system%と表記しています。
%startup%は、スタートアップディレクトリを表記しています。 %currentfolder%は、カレントディレクトリを表記しています。 %malwarefilepath%は、マルウェアプログラムまでのパスを表記しています。
解説
■侵入(インストレーション)について
このトロイの木馬は、自身のコピーを作成しません。
システムが起動するたびに実行されるよう、次のレジストリーエントリーを登録します。
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Run]
"atlsys" = %malwarefilepath%
次のレジストリーを登録する場合があります。
[HKEY_CURRENT_USER\Software\COWMON System Shared]
"tskit" = "1"
"tskstd" = "1"
次のファイルを削除する場合があります。
%currentfolder%\apg.dll
次のフォルダーに保存されたファイルを削除する場合があります。
%startup%
■情報の取得
このトロイの木馬は、次の情報を収集します。
ユーザー名
コンピューター名
収集した情報をリモートのコンピューターに送信しようとします。
■ペイロード情報
このトロイの木馬は、インターネットからいくつかのファイルをダウンロードしようとします。
ダウンロードしたファイルを次の場所に保存します。
C:\ProgramData\tskit.exe
C:\ProgramData\tskstd.exe
それらのファイルを実行します。
名前に次の文字列のいずれかが含まれているウィンドウを作成するプログラムを終了させます。
orkut - login
R7.com
Serasa Experian
UOL - O melhor conte
Terra Mail
Globo.com -
Gmail: Email do Google
Entrar
Bem-vindo(a) - PayPal
Yahoo! Brasil
Twitter
PagSeguro
Bem-vindo ao Facebook - acesse, cadastre-se ou saiba mais.
次のURLを開く場合があります。
https://www.google.com/accounts/ServiceLogin?service=orkut
&hl=pt-BR&rm=false&continue=http://www.orkut.com/RedirLogi
n?msg%3D0%26page%3Dhttp://www.orkut.com.br/Home&cd=BR&pass
ive=true&skipvpage=true&sendvemail=false
http://www.r7.com/
http://www.serasaexperian.com.br/
http://www.uol.com.br/
http://mail.terra.com.br/
http://www.globo.com/
https://www.google.com/accounts/ServiceLogin?service=mail&
passive=true&rm=false&continue=http%3A%2F%2Fmail.google.co
m%2Fmail%2F%3Fui%3Dhtml%26zy%3Dl&bsv=1eic6yu9oa4y3&scc=1&l
tmpl=default<mplcache=2
https://login.live.com/login.srf?wa=wsignin1.0&rpsnv=11&ct
=1286356299&rver=6.0.5285.0&wp=MBI&wreply=http:%2F%2Fmail.
live.com%2Fdefault.aspx&lc=1046&id=64855&mkt=pt-br
https://www.paypal.com/br/cgi-bin/webscr?cmd=_home&country
_lang.x=true
http://br.yahoo.com/
http://twitter.com/
https://pagseguro.uol.com.br/
http://pt-br.facebook.com/
特定の実行中のプロセスを停止させます。
■その他の情報
このトロイの木馬は、リモートのコンピューターもしくはインターネットからデータや命令を受け取ります。
32のURLを保持しています。通信にはHTTPプロトコルが使用されます。
次を実行します。
自身をバージョンアップする
リモートのコンピューターもしくはインターネットからファイルをダウンロードする
実行ファイルを実行する
実行中のプロセスを停止する
次の命令を実行する場合があります。
net share dados=c:\ProgramData
|