--2010年1月15日更新 --
・以下のWebサイトで注目されたため、危険度を[低(要注意)]に変更しました。
http://isc.sans.org/diary.html?storyid=7987
--
・実行時、以下の画像を表示します。

・次に、大げさなスキャンを実行し、偽の検出アラートメッセージと警告を生成します。偽のメッセージの意図は、ユーザに広告しているスパイウェア対策製品を購入させることです。
・以下のフォルダとファイルを作成します。
- %CommonAppData%\e4a12b7
- %CommonAppData%\LPTSACG
- %AppData%\Live PC Care
- %CommonAppData%\e4a12b7\LivePCGuard.exe
- %CommonAppData%\LPTSACG\LPRXVODSCG.cfg
・上記に加えて、C:\Windows\System32\drivers\etcフォルダにあるWindowsホストファイルを改変します。改変されたホストファイルには、以下のURLからIPへのマッピングが組み込まれていました。
- 74.125.45.100 4-open-davinci.com
- 74.125.45.100 securitysoftwarepayments.com
- 74.125.45.100 privatesecuredpayments.com
- 74.125.45.100 secure.privatesecuredpayments.com
- 74.125.45.100 getantivirusplusnow.com
- 74.125.45.100 secure-plus-payments.com
- 74.125.45.100 www.getantivirusplusnow.com
- 74.125.45.100 www.secure-plus-payments.com
- 74.125.45.100 www.getavplusnow.com
- 74.125.45.100 safebrowsing-cache.google.com
- 74.125.45.100 urs.microsoft.com
- 74.125.45.100 www.securesoftwarebill.com
- 74.125.45.100 secure.paysecuresystem.com
- 74.125.45.100 paysoftbillsolution.com
- 74.125.45.100 protected.maxisoftwaremart.com
注:
- %CommonAppData%は、すべてのユーザのアプリケーションデータを格納するファイルシステムフォルダを指す変数です。一般的なパスはC:\Documents and Settings\All Users\Application Dataになります。
・以下のレジストリ項目を改変し、一般的なセキュリティ、システムツールへのアクセスを無効にします。
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AdwarePrj.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\agent.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AlphaAV.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Anti-Virus Professional.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AntispywarXP2009.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AntivirusPlus.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AntivirusPro_2010.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AntivirusXP.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\antivirusxppro2009.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AntiVirus_Pro.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\av360.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AVCare.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\brastk.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Cl.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\csc.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\dop.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\frmwrk32.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\gav.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\gbn976rl.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\homeav2010.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\init32.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MalwareRemoval.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ozn695m5.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pav.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pc.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pctsAuxs.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pctsGui.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pctsSvc.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pctsTray.exe
- Hkey_key_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PC_Antispyware2010.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\pdfndr.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PerAvir.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\personalguard
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\personalguard.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\protector.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\qh.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Quick Heal.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\QuickHealCleaner.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rwg.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SafetyKeeper.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Save.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SaveArmor.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SaveDefense.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SaveKeep.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Secure Veteran.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\secureveteran.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Security Center.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SecurityFighter.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\securitysoldier.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\smart.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\smartprotector.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\smrtdefp.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SoftSafeness.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\spywarexpguard.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\tapinstall.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\TrustWarrior.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\tsc.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\W3asbas.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\winav.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\windll32.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\windows Police Pro.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\xpdeluxe.exe
- Hkey_Local_Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\xp_antispyware.exe
・上記のレジストリ項目のデータが以下のように変更されます。
・これにより、上記のセキュリティアプリケーションが呼び出されると、svchost.exeが実行されます。
・また、Windowsが再起動するたびに実行されるよう、以下のレジストリ項目を作成します。
- Hkey_Current_User\Software\Microsoft\Windows\CurrentVersion\RunOnce
LPCG = "%Temp%\[filename of the sample #1 /cs:1 "
・おそらく悪質なサーバからさらなる情報を入手または投稿するため、以下のサイトに接続しようとします。
- http://newsystem-guard.in/[削除]
- http://securityearth.cn/[削除]
- http://pay1.livepcguard.com/[削除]
- http://pay2.livepcguard.com/[削除]