CHM形式の履歴書に偽装するマルウェア
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
履歴書に偽装したCHMファイルのマルウェアが発見され、注意が必要である。
CHMファイルには以下のファイルが含まれている。

[図1] CHMに含まれているファイル
CHMファイルをクリックすると、以下のような履歴書形式の「Main.html」が実行され、htmlに添付された悪性JavaScriptが実行される。
[図2] 履歴書に偽装したCHM悪性ファイル

[図3] 「Main.html」に添付されているJavaScript
スクリプトを複合化すると、以下のようにecho命令を通じて「%temp%\s.vbs”」を生成し、該当ファイルが実行される。
[図4] 複合化されたJavaScript
生成されたvbsは、プロセス一覧からchmファイルを見つけて、ファイルをダウンロードする「1.htm」を実行する。
「1.htm」にも難読化されたvbsが含まれていて、難読化を解除すると、次のようなソースが表示される。
[図5] 複合化された「1.html vbs」ソース
上記のソースには、現在実行中のプロセス一覧に「vmtoolsd.exe」が入っている場合、仮想環境での分析を妨害するソースが含まれていて、「xml.htm」からファイルストリングを読み込んでファイルとして保存し、実行するようになっている。

[図6] 「xml.htm」にbase64にエンコーディングされているマルウェア
生成されたマルウェアは、PlugXマルウェアであり、マルウェア感染を防ぐため、知らない履歴書ファイルや、疑わしい拡張子の履歴書ファイルは実行しないことをお勧めする。
■ AhnLab の V3 製品群では、次のように検知・駆除することが可能である。
CHM/Exploit (2014.06.14.00)
Trojan/Win32.PlugX (2014.06.18.05)