・Tool-HideWindowは「HideWindow」という名前の「不審なアプリケーション」です。
・「HideWindow」はユーザインタフェースを表示せずにプログラムを実行するユーティリティです。正当な目的でこのようなプログラムが使われることも多いですが、多くのトロイの木馬は、このツールを使って、FTPサーバ、mIRCといった標準的なプログラムを表示せずに実行します。
・「HideWindow」はハッカーツールです。ハッカーツールとは、ユーザの許可なしにハッキング関連のタスクを実行するソフトウェアアプリケーションをいいます。
・「HideWindow Tool」は、ウィンドウを列挙して操作することができるコマンドラインツールです。
ファイルプロパティ
- サイズ : 69,632バイト
- MD5 : 92D9556DF73672DDF862BD9E354DB123
- SHA1 : 9508712F339C3A876A8550125462E68BD1B04F87
・HideWindow Toolは以下の動作を実行します。
- ユーザのウイルス対策ソフトウェア、パーソナルファイアウォールの無効化
- 機密データへのアクセス
- コピー保護の取り外しおよびシステム設定の改変
・Tool-HideWindowが実行されると、以下の場所にファイルをドロップ(作成)します。
- %WinDir%\linkinfo.dll [W32/Almanahe.dllという名前で検出]
- %SystemDir%\drivers\DKIS6.sys
・ドロップされたdllファイルはAlmanaheという名前のウイルスです。
「Almanahe」はローカルドライブ、リムーバブルドライブ、ネットワーク共有のWin32実行ファイル(*.exe)に感染して繁殖するポリモルフィックな寄生型ワームです。
・悪質なファイルの実行後、以下のファイルが非表示になります。
- %SystemDir%\drivers\RioDrvs.sys
感染症状:
- 上記のファイルおよびレジストリが存在します。
- ファイルを非表示にします。
- システムドライブをロードします。
- Windowsで以下の動作を実行できます。
- 閉じる
無効化
有効化
非表示
強制終了
リストアップ
最大化
最小化
移動
サイズ変更
復元
タイル表示
表示