・「FakeAlert-SecurityTool.er」は乗っ取ったシステムやネットワーク環境にセキュリティリスクをもたらす可能性がある悪質なトロイの木馬です。
・FakeAlertは通常、他のトロイの木馬型のダウンローダによってインストールされます。これらのトロイの木馬は一般的に電子メールの添付ファイル、Windowsや他社製アプリケーションの脆弱性を利用したドライブバイダウンロード攻撃によって届きます。
・実行時、リモートポート80を介して以下のIPアドレスに接続します。
・実行後、以下のキーがシステムに追加されます。
- HKEY_USER\S-1[不定]\Software\Microsoft\Windows\CurrentVersion\RunOnce
- HKEY_USER\S-1[不定]\Software\Microsoft\Windows\CurrentVersion\Uninstall
- HKEY_USER\S-1[不定]\Software\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum
- HKEY_USER\S-1[不定]\Software\Microsoft\Installer
- HKEY_USER\S-1[不定]\Software\Microsoft\Installer\Products
- HKEY_USER\S-1[不定]\Software\Microsoft\Installer\Products\6F638C752B17D9C168761B35E56C346D
・実行時、以下のレジストリ値をシステムに追加します。
- HKEY_USER\S-1[不定]\Software\Microsoft\Windows\CurrentVersion\RunOnce\6F638C2D2B17D97968761AEDE56C3425:"% allusersprofile%\Application Data\6F638C2D2B17D97968761AEDE56C3425\6F638C2D2B17D97968761AEDE56C3425.exe"
・上記のレジストリ項目により、Windowsが起動するたびにFakeAlert-SecurityToolerが実行されるようにします。
- HKEY_USER \S-1[不定]\Software\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum\DisplayName: "Live Security Platinum"
- HKEY_USER \S-1[不定]\Software\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum\ShortcutPath:""% allusersprofile%\Application Data\6F638C2D2B17D97968761AEDE56C3425\6F638C2D2B17D97968761AEDE56C3425.exe" -u"
- HKEY_USER \S-1[不定]\Software\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum\UninstallString:""% allusersprofile%\Application Data\6F638C2D2B17D97968761AEDE56C3425\6F638C2D2B17D97968761AEDE56C3425.exe" -u"
- HKEY_USER \S-1[不定]\Software\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum\DisplayIcon:"% allusersprofile%\Application Data\6F638C2D2B17D97968761AEDE56C3425\6F638C2D2B17D97968761AEDE56C3425.ico,0"
- HKEY_USER \S-1[不定]\Software\Microsoft\Installer\Products\6F638C752B17D9C168761B35E56C346D\: 0x00000001
・実行後、以下の偽の警告メッセージを表示します。