Win32/Autoit.LO

公開日:2017年07月25日

危険度:1

定義名称 Win32/Autoit.LO
シグネチャ検査による結果だった場合 Win32/Autoit.LO
別名 Trojan.Win32.AutoIt.cfo(Kaspersky)、Trojan.MulDrop6.51866(Dr.Web)、Worm:AutoIt/Ippedo.A(Microsoft)
種別 ワーム
アドバンスドヒューリスティック検査による結果だった場合 このオリジナルのトロイを利用した新種、亜種が検出された場合は、「NewHeur_PE」もしくは「Win32/Autoit.LOの亜種 ワーム」という名称で警告が出ます。
対応時期 バージョン10778(20141125)以降
影響を受けるプラットフォーム Microsoft Windows
概要 このワームは、リムーバブルメディアを介して感染を広げます。バックドアの機能を備えており、リモートからコントロールすることが可能です。詳しい活動内容については、下記をご参照ください。

検出した場合の対処方法

常駐監視を行っている各検査プログラムによって検出された場合は、駆除もしくは削除を行ってください。駆除もしくは削除ができない場合は、Windows のシステムの復元により修復しなければならない可能性があります。

対象のファイルが身に覚えのないファイル名の場合は、そのファイル自身がウイルスそのものである可能性が高いので、駆除ではなくすべて削除をしてください。これにより2次感染、3次感染を防げます。また、自分が作成したデータ等に感染していた場合は、駆除が可能な場合もありますが、駆除のボタンが押せない状態もしくは駆除しても失敗する場合は、すでに元のデータの戻せない状態までデータが書き換えられている場合もあります。この場合もすべて削除してください。

解説での表記(用語)について

以下の説明文では、環境変数を利用して各ファイルやディレクトリへのパスを表記しています。

例:
%windir% : Windowsオペレーティングシステムがインストールされたディレクトリのパス(インストール時の設定により異なる場合があります)。
%system% : %windir% のサブディレクトリである"System"や"System32"のパス。
%malwarefilepath% : マルウェアプログラムまでのパス。
%malwarefilename% : マルウェアプログラムまでのファイル名。

その他に関しては、以下のページも参考にしてください。
Microsoft Malware Protection Center - Malware help
Common Folder variables

解説

侵入(インストレーション)について

このワームは、実行時に次のファイルを作成します。

%temp%\Systema\AutoIt3.exe (934400 B)
%temp%\Systema\GoogleUpdate.a3x (87494 B, Win32/Autoit.LO)
C:\Google\AutoIt3.exe (934400 B)
C:\Google\GoogleUpdate.a3x (87494 B, Win32/Autoit.LO)

C:\Google\フォルダーには、Windows Explorer内で表示されないようにするため、システム(S)属性と隠し(H)属性が設定される場合があります。

次のファイルを作成します。

C:\Google\Windowsupdate.lnk
C:\Google\GoogleUpdate.lnk

いずれもこのワームのファイルへのショートカットです。

システムが起動するたびに実行されるよう、次のレジストリーエントリーを設定します。

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Windows Update" = "C:\Google\Windowsupdate.lnk"
"AdopeUpdate" = "C:\Google\GoogleUpdate.lnk"
"AdopeFlash" = "C:\Google\AutoIt3.exe /AutoIt3ExecuteScript C:\Google\GoogleUpdate.a3x"

次のファイルを作成します。

%commonstartup%\Windows Update.lnk
%commonstartup%\GoogleUpdate.lnk

いずれもこのワームのファイルへのショートカットです。

これにより、システムが起動するたびに実行されるようになります。

次のファイルを実行します。

%temp%\Systema\AutoIt3.exe %temp%\Systema\GoogleUpdate.a3x
C:\Google\AutoIt3.exe /AutoIt3ExecuteScript C:\Google\GoogleUpdate.a3x
cmd.exe /c start C:\Google\AutoIt3.exe C:\Google\GoogleUpdate.a3x

次のレジストリーエントリーを設定します。

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden" = 0

次のファイルを削除しようとします。

%workingfolder%\googleupdate.vbs

実行先が特定の仮想環境内であることを検出すると、自身の実行を終了します。

名前に次の文字列のいずれかが含まれているプロセス内のモジュールが読み込まれたことを検出すると、直ちに自身を終了します。

snxhk.dll
tracer.dll
SbieDll.dll
api_log.dll
dir_watch.dll
dbghelp.dll
monitornet.dll
cuckoo
SandCastle
sandbox

実行中のプロセスの名前に次の文字列のいずれかが含まれている場合は、直ちに自身を終了します。

VBoxService.exe
VBoxTray.exe
guninraik.exe
SbieSvc.exe
VMwareTray.exe
VMwareUser.exe
VMwareService.exe
VMwareUser.exe
FortiTracer.exe
vmacthlp.exe
vmtoolsd.exe
BehaviorDumper.exe
FakeServer.exe
FakeHTTPServer.exe

実行ファイルのパスに次の文字列のいずれかが含まれている場合は、直ちに自身を終了します。

artifact
sample
C:\virus\%malwarefilename%
C:\%malwarefilename%

次のフォルダー/ファイルのいずれかを検出すると、直ちに自身を終了します。

C:\CWSandbox\
C:\python26\
C:\cuckoo\

感染について

このワームは、利用可能なローカルドライブやリムーバブルドライブを探します。

次のファイルのコピー(コピー元、コピー先)を作成します。

C:\Google\Windowsupdate.lnk, %drive%\Systema\Windowsupdate.lnk
C:\Google\GoogleUpdate.lnk, %drive%\Systema\GoogleUpdate.lnk
C:\Google\AutoIt3.exe, %drive%\Systema\AutoIt3.exe
C:\Google\GoogleUpdate.a3x, %drive%\Systema\GoogleUpdate.a3x

リムーバブルドライブのルートフォルダー内のファイルとフォルダーを検索します。

ドライブを検索する際、アクセスしたすべてのフォルダーに次のファイルを作成します。

%foundfoldername%.lnk

作成されたファイルは悪意のあるファイルへのショートカットです。

次のファイルを作成します。

%drive%\My Games.lnk
%drive%\My Pictuers.lnk
%drive%\My Videos.lnk
%drive%\Hot.lnk
%drive%\Downloads.lnk
%drive%\Movies.lnk

いずれもこのワームのファイルへのショートカットです。

情報の取得

このワームは、次の情報を収集します。

コンピューター名
ユーザー名
ボリュームシリアル番号

OSのバージョン
インストールされているアンチウイルスソフトウェア

収集した情報をリモートのコンピューターに送信しようとします。

その他の情報

このワームは、リモートのコンピューターもしくはインターネットからデータや命令を受け取ります。

1つのURLを保持しています。通信にはTCPプロトコルが使用されます。

次を実行します。

リモートのコンピューターもしくはインターネットからファイルをダウンロードする
実行ファイルを実行する
特定のWebサイトにアクセスする
ユーザーの入力(クリック、タップ)をシミュレートする
一定期間、自身を停止する
自身をバージョンアップする
ダイアログウィンドウを表示する
シェルコマンドを実行する
現在のユーザーをログオフする
コンピューターをシャットダウン/再起動する

サイトのアクセスカウンターを増加させるために、バナー広告をクリックするようなHTTPリクエストを送信します。