ウイルス情報

ウイルス名 危険度

Generic FakeAlert!hu

企業ユーザ: 低
個人ユーザ: 低
種別 トロイの木馬
最小定義ファイル
(最初に検出を確認したバージョン)
5982
対応定義ファイル
(現在必要とされるバージョン)
5983 (現在7656)
対応エンジン 5.3.00以降 (現在5600) 
エンジンバージョンの見分け方
別名 DrWeb - Trojan.DownLoad1.58177 Kaspersky - Trojan-Banker.Win32.Banbra.wzh TrendMicro - Troj_FakeAV.blw VirusBuster - RTF.EmbedEXE.GenDrWebTrojan.Fakealert.14353 Microsoft Trojan:Win32/FakeXPA NOD32 a variant of Win32/Kryptik.EDB NormanW32/FakeAV.AM!genr
情報掲載日 2010/06/09
発見日(米国日付) 2010/05/14
駆除補足 ウイルス駆除のヒント
概要 ウイルスの特徴 感染症状 感染方法 駆除方法

概要

・Generic FakeAlert!huはトロイの木馬です。ウイルスと異なり、トロイの木馬は自己複製しません。多くの場合、ファイルが有益である、あるいはファイルを欲しいと思わせて手動で実行させることにより繁殖します。最も一般的なインストール方法は、システムやセキュリティを悪用し、疑いを持たないユーザに手動で未知のプログラムを実行させることです。電子メール、悪質な、またはハッキングされているWebサイト、IRC(インターネットリレーチャット)、ピアツーピアネットワークなどを通じて配布されます。

ファイル情報:

  • MD5 - 37C2A81A7739855C5C7E2697B5CD351E
  • SHA1 - 58791D7B567981259DE08472F06C8D08A35F8D85

--------------------------2010年6月8日更新----------------------

ファイル情報:

  • MD5 - 42F02B07DC8AB3CED79C7731418F5ABD
  • SHA1 - 725DF94FE4C6F8C308DDA7BB56109A4F34C956B4

TOPへ戻る

ウイルスの特徴

--------------------------2010年6月8日更新----------------------

・実行時、Generic FakeAlert!huはリモートポート80を介して66.220.[削除]に接続し、悪質なファイルをダウンロードします。

・以下のレジストリキーが追加されます。

  • HKEY_CURRENT_USER\Software\EVACD1

・以下のレジストリ値が追加されます。

  • [HKEY_CURRENT_USER\Software\EVACD1]
    bjgbahjdnh = ""
    lmbkgdchggf = ""
---------------------------------

・これは「Generic FakeAlert!hu」の新しい亜種です。Rich Text Format(rtf)ファイルとして届くことが確認されています。rtfファイルに埋め込まれており、「open.exe」画像をクリックすると、自動的に実行されます。

・以下を参照してください。

・実行時、Generic FakeAlert!huはリモートポート53を介して220.225.[削除]に接続し、悪質なファイルをダウンロードします。

・以下の場所に自身をコピーします。

  • %CommonProgramFiles%\Adobe AIR\Versions\1.0\Resources\AdobeUpdater.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\InstallShield\IScript\IScriptEngine.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\Microsoft Shared\OFFICE11\1033\SoapLocalCache11.0.5516.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\Microsoft Shared\TextConv\ConverterConverters.exe [Generic FakeAlert!huという名前で検出]
  • %CommonProgramFiles%\Microsoft Shared\TRANSLAT\ESEN\TranslationDictionaries1021091.exe [Generic FakeAlert!huという名前で検出]
  • %ProgramFiles%\MSN\MSNCoreFiles\Install\WextractMicrosoftR.exe [Generic FakeAlert!huという名前で検出]

・以下のレジストリ値がシステムに追加されます。

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    UpdaterLink = "%CommonProgramFiles%\Adobe AIR\Versions\1.0\Resources\AdobeUpdater.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    msls2QuillDocument = "%CommonProgramFiles%\Microsoft Shared\TextConv\ConverterConverters.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    WextractOperating = "%ProgramFiles%\MSN\MSNCoreFiles\Install\WextractMicrosoftR.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    IScriptInstallShield = "%CommonProgramFiles%\InstallShield\IScript\IScriptEngine.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    lccwizlccwiz = "%CommonProgramFiles%\Microsoft Shared\OFFICE11\1033\SoapLocalCache11.0.5516.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
    MicrosoftTranslation = "%CommonProgramFiles%\Microsoft Shared\TRANSLAT\ESEN\TranslationDictionaries1021091.exe"

・ユーザが以下の検索エンジンで検索した情報を盗み出します。

  • yahoo.com
  • msn.com
  • google.com

注:%CommonProgramFiles%はC:\Program Files\Common Files、%ProgramFiles%はC:\Program Files

TOPへ戻る

以下の症状が見られる場合、このウイルスに感染している可能性があります。

--------------------2010年6月8日更新----------------------

  • 以下のサイトに接続し、悪質なファイルをダウンロードします。
  • m.[削除]book.com
  • [削除]newvideos.com
---------------------------------
  • 上記のファイルおよびレジストリキーが存在します。
  • 以下のサイトに接続し、悪質なファイルをダウンロードします。
  • https[削除].com
  • httpssre[削除].com
  • httpssr[削除].com
  • logs.httpssr[削除].com

TOPへ戻る

感染方法

・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。トロイの木馬が届く原因には、セキュリティ対策が不十分、マシンに修正プログラムが適用されていない、システムが脆弱といった理由が考えられます。IRC、ピアツーピアネットワーク、電子メール、ニュースグループへの投稿などを通じて配布されます。

TOPへ戻る

駆除方法

■McAfee Labs は、常に最新のウイルス定義ファイルとエンジンの利用を推奨します。このウイルスは、最新のウイルス定義ファイルとエンジンの組み合わせで削除されます。

Windows ME/XPでの駆除についての補足

TOPへ戻る