キヤノンITソリューションズ株式会社 閉じる

ウイルス情報  
最新ウイルス定義ファイルバージョン : 12381
(2015/10/09 17:02)

最新ウイルス情報 : Win32/Spy.Goldun.GU
最終更新日:2006年11月17日
このウイルスに関する危険度 :■■□□□

定義名称 Win32/Spy.Goldun.GU
※このメッセージはシグネチャ検査による結果の場合に表示する名称です。
種別 トロイの木馬
対応定義ファイル バージョン 1.1402
アドバンスドヒューリスティック検査による結果だった場合 このオリジナルのトロイを利用した亜種が検出された場合は、「NewHeur_PE」もしくは「Win32/Spy.Goldun トロイの亜種」という名称で警告が出ます。
影響受けるプラットフォーム Microsoft Windows
概要 Win32/Spy.Goldun.GUは、パスワードを盗むトロイです。詳しい活動内容については、解説欄をご参照ください。

 

検出した場合の対処方法

検出したファイル自身は削除してください。

また、このトロイによって、EXEPLORE.EXEがすでに感染されていた後に検出された場合は、削除してからシステムの復元等による作業やオペレーティングシステムの修復セットアップが必要な場合があります。

解説での表記(用語)について

以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir% と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は %system% と表記しています。

解説

■侵入(インストレーション)について

Win32/Spy.Goldun.GU トロイが実行されると、トロイは次のファイルを %system% にコピーします。

   openglssd.sys
openglss.dll

ライブラリは、次のプロセスにインジェクトされ、かつロードされます。

   EXPLORER.EXE

次のレジストリを登録します。

   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\openglss]
" DllName" = "openglss.dll"
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\openglss]
" Startup" = "openglss"
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\openglss]
" Impersonate" = "1"
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\openglss]
" Asynchronous" = "1"
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\openglss]
" MaxWait" = "1"
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\openglss\nk48id]
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" Type" = "1"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" Start" = "1"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" ErrorControl" = "0"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" ImagePath" = "\??\%system%\openglssd.sys"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" DisplayName" = "OPENGL technology access"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Enum]
" 0" = "Root\LEGACY_OPENGLSSD\0000"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Enum]
" Count" = "1"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Enum]
" NextInstance" = "1"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Security]
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\

FirewallPolicy\StandardProfile\AuthorizedApplications\List]
" %windir%\Explorer.EXE" = "%windir%\Explorer.EXE:*:Enabled:explorer"

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Cache]
" Persistent" = "0"
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OPENGLSSD\0000\Control]

■盗難について

トロイは、次のサイトへアクセスするために使用するパスワードを集めます。

   https://www.e-gold.com

トロイは、リモート先のコンピュータへ情報を送信します。

■その他の情報

トロイは、次のサイトへのアクセスをブロックします。

   avp.ch
customer.symantec.com
dispatch.mcafee.com
download.mcafee.com
downloads1.kaspersky-labs.com
downloads1.kaspersky-labs.com
downloads2.kaspersky-labs.com
avp.com
avp.ru
awaps.net
downloads3.kaspersky-labs.com
downloads4.kaspersky-labs.com
updates1.kaspersky-labs.com
updates1.kaspersky-labs.com
updates2.kaspersky-labs.com
virustotal.com
updates3.kaspersky-labs.com
d-ru-2f.kaspersky-labs.com
updates3.kaspersky-labs.com
updates4.kaspersky-labs.com
updates5.kaspersky-labs.com
downloads-us1.kaspersky-labs.com
downloads-us2.kaspersky-labs.com
downloads-us3.kaspersky-labs.com
engine.awaps.net
f-secure.com
ftp.avp.ch
ftp.downloads2.kaspersky-labs.com
ftp.f-secure.com
ftp.kasperskylab.ru
ftp.kaspersky.ru
d-ru-1f.kaspersky-labs.com
d-eu-1f.kaspersky-labs.com
rads.mcafee.com
d-eu-2f.kaspersky-labs.com
d-us-1f.kaspersky-labs.com
ftp.sophos.com
ids.kaspersky-labs.com
kaspersky.com
kaspersky-labs.com
liveupdate.symantec.com
kaspersky.ru
liveupdate.symantecliveupdate.com
mast.mcafee.com
mcafee.com
my-etrust.com
networkassociates.com
phx.corporate-ir.net
securityresponse.symantec.com
service1.symantec.com
sophos.com
spd.atdmt.com
symantec.com
trendmicro.com
update.symantec.com
updates.symantec.com
us.mcafee.com


このページのトップへ

(C)Canon IT Solutions Inc.