|
|
ウイルス情報| 種別 | トロイの木馬 | 最小定義ファイル (最初に検出を確認したバージョン) | 5955 | 対応定義ファイル (現在必要とされるバージョン) | 6234 (現在7083) | | 対応エンジン | 5.2.00以降 (現在5.4.00) エンジンバージョンの見分け方 | | 情報掲載日 | 2010/05/18 | | 発見日(米国日付) | 2010/04/18 | | 駆除補足 | ウイルス駆除のヒント
| |
|
|
| 概要 | TOPに戻る | |
・FakeAlert-MY.genは、偽のアラートを表示して、ユーザにマルウェアの問題を「修復する」製品を購入させようとするトロイの木馬です。FakeAlert-MY.genは悪質な動作を隠蔽し、ターゲットは無害なウイルス対策プログラムと思ってインストールする可能性があります。
|
|
| ウイルスの特徴 | TOPに戻る | |
・FakeAlert-MY.genは偽のスキャン画面を表示するオプションが組み込まれた偽のセキュリティセンターを表示します。

・偽のウイルススキャン画面は以下のとおりです。

・実行時、以下のフォルダにデータファイルを作成することが判明しています(名前は不定)。
- %temp%\
- %userprofile%\Templates\
- %alluserprofile%\Application Data\
%userprofile%\Local Settings\Application Data\
・また、以下のフォルダに自身のコピーを作成します。
- %userprofile%\Local Settings\Application Data\ave.exe
注:
%UserProfile%は可変の場所で、ユーザプロフィールのフォルダを指しています。
・以下のレジストリ項目を作成または改変します。
- HKEY_USERS\<ユーザ>_Classes\.exe\shell\open\command
"Default" = “<%userprofile%>\Local Settings\Application Data\ave.exe” /START "%1" %*
- HKEY_USERS\<ユーザ>_Classes \secfile\shell\open\command
"Default" = “<%userprofile%>\Local Settings\Application Data\ave.exe” /START "%1" %*
- HKEY_CURRENT_USER\Software\Classes\.exe\shell\open\command
"Default" = “<%userprofile%>\Local Settings\Application Data\ave.exe” /START "%1" %*
- HKEY_CURRENT_USER\Software\Classes\secfile\shell\open\command
"Default" = “<%userprofile%>\Local Settings\Application Data\ave.exe” /START "%1" %*
- HKEY_CLASSES_ROOT\.exe\shell\open\command
"Default" = “<%userprofile%>\Local Settings\Application Data\ave.exe” /START "%1" %*
- HKEY_CLASSES_ROOT\secfile\shell\open\command
"Default" = “<%userprofile%>\Local Settings\Application Data\ave.exe” /START "%1" %*
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile
"DisableNotifications" = “01, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile
"DoNotAllowExceptions" = “00, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile
"EnableFirewall" = “00, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
"DisableNotifications" = “01, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
"DoNotAllowExceptions" = “00, 00, 00, 00”
- HKEY_CLASSES_ROOT\.exe
"(既定)" = “secfile”
- HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command "(既定)" = "<%userprofile%>\Local Settings\Application Data\ave.exe" /START "C:\Program Files\Internet Explorer\iexplore.exe"
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
"AntiVirusDisableNotify" = “01, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
"AntiVirusOverride" = “01, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
"FirewallDisableNotify" = “01, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
"FirewallOverride" = “01, 00, 00, 00”
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
"UpdatesDisableNotify" = “01, 00, 00, 00”
・FakeAlert-MY.genは、ターゲットが製品を登録しようとすると、以下のいずれかのサイトに接続することが確認されています。
- windowspc-care.com
- livepcantispyware.com
- pccareliveone.com
- celltechsecurity.com
- yoursecurityinfo.com
- globalinformationsecurity.com
- nationalsecurityorg.com
- windows-pccare.com
- antivirus-live-one1.com
- yoursecurityplus.com
- inationalsecurity.com
- internetsecurityinside.com
- bestpathsecurity.com
- networksecurityregistry.com
- blacksecuritygroup.com
- netsecurityonline.com
- retailsecurityguide.com
- getsecuritydirect.com
- one-care-antivirus2010.com
- livepc-care2010.com
- securityusaonline.com
- security-pccare2010.com
- live-pc-care2010.com
- totalsecuritydirect.com
- security-pc-care.com
- live-pccare2010.com
- securitypccare2010.com
- pc-live-care.com
- securitypc-care.com
- onlineavsupport.com
- soft-av-support.com
- software-av-support.com
- onlineavsupport.com
- soft-av-support.com
- software-av-support.com
- onlineavsupport.com
- soft-av-support.com
- software-av-support.com
- prodsupportonline.com
- live-av-support.com
- exclusiveavsupport.com
- exclusive-avsupport.com
- exclusiveav-support.com
- exclusive-av-support.com
- exclusiveavsupport10.com
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る |
- 上記のレジストリ項目が存在します。
- 上記のファイルが存在します。
- 上記のドメインへの予期しないネットワーク接続が存在します。
|
|
| 感染方法 | TOPへ戻る | |
・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。スパムメール、IRC、P2Pネットワーク、ニュースグループへの投稿などを通じて配布されます。
|
|
| 駆除方法 | TOPへ戻る | ■現行のエンジンとウイルス定義ファイルを使用して、検出・駆除して下さい。
システムスタートアップをフックするためのシステムレジストリ、INIファイルの修正は、推奨エンジン/ウイルス定義ファイル以上を使用した場合は正常に駆除されます。
|
|
|
|
|  |