製品情報
導入事例
サービス
サポート
ダウンロード
セキュリティ情報
 
- 最新ウイルス一覧
- ウイルス検索
- 駆除ツール
- Daily DATリリースに関するFAQ
- ウイルス絵とき理解
- ウイルス画像事典
- ウイルス解析依頼
- ウイルス用語集
- ウイルスの危険度格付け
- セキュリティ対策のヒント
パートナー
会社案内
個人のお客様
中堅・中小企業のお客様
企業のお客様
製品アップグレード
評価版
セミナー・イベント
キャンペーン
サポートQ&A
お問い合わせ
Global Sites:
Home → セキュリティ情報 → ウイルス情報:G
ウイルス情報
ウイルス名危険度
Generic FakeAlert!hu
企業ユーザ:
個人ユーザ:
種別トロイの木馬
最小定義ファイル
(最初に検出を確認したバージョン)
5982
対応定義ファイル
(現在必要とされるバージョン)
5983 (現在7605)
対応エンジン5.3.00以降 (現在5600) 
エンジンバージョンの見分け方
別名DrWeb - Trojan.DownLoad1.58177 Kaspersky - Trojan-Banker.Win32.Banbra.wzh TrendMicro - Troj_FakeAV.blw VirusBuster - RTF.EmbedEXE.GenDrWebTrojan.Fakealert.14353 Microsoft Trojan:Win32/FakeXPA NOD32 a variant of Win32/Kryptik.EDB NormanW32/FakeAV.AM!genr
情報掲載日2010/06/09
発見日(米国日付)2010/05/14
駆除補足ウイルス駆除のヒント
概要ウイルスの特徴感染症状感染方法駆除方法
セキュリティ情報

最新ウイルス一覧へ >>
最新ウイルス
10/27Generic Down...
10/27RDN/PWS-Mmor...
10/27RDN/Generic....
定義ファイル・エンジンの
ダウンロード!
  定義ファイル:7605
 エンジン:5600
 
ウイルス検索
 


概要TOPに戻る

・Generic FakeAlert!huはトロイの木馬です。ウイルスと異なり、トロイの木馬は自己複製しません。多くの場合、ファイルが有益である、あるいはファイルを欲しいと思わせて手動で実行させることにより繁殖します。最も一般的なインストール方法は、システムやセキュリティを悪用し、疑いを持たないユーザに手動で未知のプログラムを実行させることです。電子メール、悪質な、またはハッキングされているWebサイト、IRC(インターネットリレーチャット)、ピアツーピアネットワークなどを通じて配布されます。

ファイル情報:

  • MD5 - 37C2A81A7739855C5C7E2697B5CD351E
  • SHA1 - 58791D7B567981259DE08472F06C8D08A35F8D85

--------------------------2010年6月8日更新----------------------

ファイル情報:

  • MD5 - 42F02B07DC8AB3CED79C7731418F5ABD
  • SHA1 - 725DF94FE4C6F8C308DDA7BB56109A4F34C956B4

ウイルスの特徴TOPに戻る

--------------------------2010年6月8日更新----------------------

・実行時、Generic FakeAlert!huはリモートポート80を介して66.220.[削除]に接続し、悪質なファイルをダウンロードします。

・以下のレジストリキーが追加されます。

  • HKEY_CURRENT_USER\Software\EVACD1

・以下のレジストリ値が追加されます。

  • [HKEY_CURRENT_USER\Software\EVACD1]
    bjgbahjdnh = ""
    lmbkgdchggf = ""
---------------------------------

・これは「Generic FakeAlert!hu」の新しい亜種です。Rich Text Format(rtf)ファイルとして届くことが確認されています。rtfファイルに埋め込まれており、「open.exe」画像をクリックすると、自動的に実行されます。

・以下を参照してください。

・実行時、Generic FakeAlert!huはリモートポート53を介して220.225.[削除]に接続し、悪質なファイルをダウンロードします。

・以下の場所に自身をコピーします。

  • %CommonProgramFiles%\Adobe AIR\Versions\1.0\Resources\AdobeUpdater.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\InstallShield\IScript\IScriptEngine.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\Microsoft Shared\OFFICE11\1033\SoapLocalCache11.0.5516.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\Microsoft Shared\TextConv\ConverterConverters.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\Microsoft Shared\TRANSLAT\ESEN\TranslationDictionaries1021091.exe [Generic FakeAlert!huという名前で検出]
  • %ProgramFiles%\MSN\MSNCoreFiles\Install\WextractMicrosoftR.exe [Generic FakeAlert!huという名前で検出]

・以下のレジストリ値がシステムに追加されます。

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    UpdaterLink = "%CommonProgramFiles%\Adobe AIR\Versions\1.0\Resources\AdobeUpdater.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    msls2QuillDocument = "%CommonProgramFiles%\Microsoft Shared\TextConv\ConverterConverters.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    WextractOperating = "%ProgramFiles%\MSN\MSNCoreFiles\Install\WextractMicrosoftR.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    IScriptInstallShield = "%CommonProgramFiles%\InstallShield\IScript\IScriptEngine.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    lccwizlccwiz = "%CommonProgramFiles%\Microsoft Shared\OFFICE11\1033\SoapLocalCache11.0.5516.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    MicrosoftTranslation = "%CommonProgramFiles%\Microsoft Shared\TRANSLAT\ESEN\TranslationDictionaries1021091.exe"

・ユーザが以下の検索エンジンで検索した情報を盗み出します。

  • yahoo.com
  • msn.com
  • google.com

注:%CommonProgramFiles%はC:\Program Files\Common Files、%ProgramFiles%はC:\Program Files

以下の症状が見られる場合、このウイルスに感染している可能性があります。TOPへ戻る

--------------------2010年6月8日更新----------------------

  • 以下のサイトに接続し、悪質なファイルをダウンロードします。
  • m.[削除]book.com
  • [削除]newvideos.com
---------------------------------
  • 上記のファイルおよびレジストリキーが存在します。
  • 以下のサイトに接続し、悪質なファイルをダウンロードします。
  • https[削除].com
  • httpssre[削除].com
  • httpssr[削除].com
  • logs.httpssr[削除].com

感染方法TOPへ戻る

・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。トロイの木馬が届く原因には、セキュリティ対策が不十分、マシンに修正プログラムが適用されていない、システムが脆弱といった理由が考えられます。IRC、ピアツーピアネットワーク、電子メール、ニュースグループへの投稿などを通じて配布されます。

駆除方法TOPへ戻る
■McAfee Labs は、常に最新のウイルス定義ファイルとエンジンの利用を推奨します。このウイルスは、最新のウイルス定義ファイルとエンジンの組み合わせで削除されます。

Windows ME/XPでの駆除についての補足