|
|
ウイルス情報| 種別 | トロイの木馬 | 最小定義ファイル (最初に検出を確認したバージョン) | 5534 | 対応定義ファイル (現在必要とされるバージョン) | 5550 (現在7109) | | 対応エンジン | 5.2.00以降 (現在5.4.00) エンジンバージョンの見分け方 | | 別名 | Trojan:Win32/WinSpywareProtect (Microsoft) | | 情報掲載日 | 2009/03/06 | | 発見日(米国日付) | 2009/02/23 | | 駆除補足 | ウイルス駆除のヒント
| |
|
|
| 概要 | TOPに戻る | |
・FakeAlert-BVはマシンが感染している、または危険であるとユーザに警告する偽の警告メッセージを表示するトロイの木馬です。偽のメッセージの裏には、広告した製品をユーザに買わせようとする意図があります。
|
|
| ウイルスの特徴 | TOPに戻る | |
・実行時、FakeAlert-BVはシステムをスキャンし、以下のような偽の検出メッセージを生成します。



・実行時、以下のフォルダを作成します。
- %AllUserProfile%\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009
- %AllUserProfile%\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\BASE
- %AllUserProfile%\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\DELETED
- %AllUserProfile%\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\LOG
- %AllUserProfile%\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\SAVED
(%AllUserProfile%はシステムのデフォルトのプロファイルフォルダで、通常はC:\Documents and Settings\All Userになります。)
・また、以下のレジストリ項目を追加します。
- HKEY_CURRENT_USER\Software\CrucialSoft Ltd
- HKEY_CURRENT_USER\Software\CrucialSoft Ltd\MS AntiSpyware 2009
- HKEY_CURRENT_USER\Software\CrucialSoft Ltd\MS AntiSpyware 2009\5.7
- HKEY_CURRENT_USER\Software\CrucialSoft Ltd\MS AntiSpyware 2009\5.7\config
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run MS AntiSpyware 2009 = "%Installpath%\msas2009.exe" /autorun"
・以下のドメインに接続し、情報を送受信します。
- report-0[非表示].net
- secure.mps[非表示].com
|
|
| 以下の症状が見られる場合、このウイルスに感染している可能性があります。 | TOPへ戻る |
- 上記のドメインへの予期しないネットワーク接続が行われます。
- 上記のファイルおよびレジストリが存在します。
|
|
| 感染方法 | TOPへ戻る | |
・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。IRC、ピアツーピアネットワーク、ニュースグループへの投稿などを通じて配布されます。
|
|
|
|
|  |