PCの修理が必要ですか?
専門家に頼む
ウイルスWorm/Taterf.DL.2
発見日:18/04/2010
タイプワーム
感染報告有りはい
感染報告低~中
感染の可能性
ダメージ・ポテンシャル低~中
スタティック・ファイルはい
ファイル・サイズ122.880 バイト
MD5 チェックサム92a7c84e74fdd1176f3536e0d04971da
IVDFファージョン:7.10.06.116 - 2010年4月18日日曜日

 一般情報 別名
   •  ビットディフェンダー(Bitdefender): Trojan.PWS.OnLineGames.KDHY
   •  Panda W32/Lineage.KZD
   •  Eset Win32/PSW.OnLineGames.OUM


プラットフォーム/OS:
   • ウインドウズ 2000
   • ウインドウズ XP
   • ウインドウズ 2003


副作用
   • 悪意ファイルをダウンロードします。
   • 悪意ファイルを作成します。
   • レジストリの改変。

 ファイル それ自体を以下の場所にコピーします。
   • %TEMPDIR%\xvassdf.exe



最初に実行したコピーの方を削除します。



以下のファイルを消去します。
   • %TEMPDIR%\4tddfwq0.dll
   • %TEMPDIR%\ar.exe
   • %TEMPDIR%\ar1.rar



以下のファイルが作成されます:

%TEMPDIR%\4tddfwq1.dll
%TEMPDIR%\ar1.rar
%TEMPDIR%\4tddfwq0.dll 詳しい調査の結果、このファイルもマルウェアであることが判明しました。 以下のように検出されました: Worm/Taterf.DL.1

%temporary internet files%\ar[1].rar
%TEMPDIR%\ar.exe
%temporary internet files%\ar1[1].rar



ファイルをダウンロードしようとします:

– 場所は以下の通りです:
   • http://www.googlecvn.com/1rb/**********


– 場所は以下の通りです:
   • http://www.baidudfc.com/1rb/**********




以下のファイルを起動しようとします:

– 以下のファイルのうちのどれかを起動しようとします:
   • "%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE"


– 以下のファイルのうちのどれかを起動しようとします:
   • "%TEMPDIR%\ar.exe"

 レジストリ 以下のレジストリ・キーは、再起動後にそのプロセスを実行するために追加されたものです:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "54dfsger"="%TEMPDIR%\xvassdf.exe"



以下のレジストリ・キーが追加されます:

– [HKLM\SOFTWARE\Classes\CLSID\MADOWN]
   • "urlinfo"="nedsc.i"

 挿入(Injection) –  以下のファイルをプロセスに挿入させます: %TEMPDIR%\4tddfwq0.dll

    プロセス名:|以下のすべて:
   • explorer.exe



– プロセスにリモートスレッドとして挿入します。

    プロセス名:|以下のすべて:
   • iexplore.exe



–  以下のファイルをプロセスに挿入させます: %TEMPDIR%\4tddfwq1.dll

    プロセス名:|以下のすべて:
   • explorer.exe


 ファイルの詳細 ランタイム・パッカー
検出されにくくするため、またファイルのサイズを縮小するため、ランタイム・パッカーで圧縮してあります。

説明の挿入者 Petre Galan の 2010年7月21日水曜日
説明の更新者 Petre Galan の 2010年7月21日水曜日

戻る . . . .
https:// このウィンドウは暗号化されています。