感染PC統計サイトにユーザーPC情報を転送するマルウェア
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
ユーザーPC情報を狙ったマルウェアが発見され、注意が必要である。当該マルウェアは、ユーザーPC情報を収集して統計サイトに転送する他、アンチウイルスソフトウェアを無力化する機能も持っている。
[図 1] 感染PC統計サイト
マルウェアが実行されると、以下のようなファイルが生成される。
[図2] ファイル生成情報
生成された6to432.dll とVag.btl をサービスとして登録する。
[図3] レジストリ生成情報
Dllファイルの場合、プロセスにロードされて実行されるため、[図4]のようにsvchost.exeにロードされたことを確認することができる。このようにロードされたdllファイルは特定のサイトにアクセスしてファイルを生成する。
[図4] svchost.exeにロードされた6to432.dll

[図5] 特定のサイトからダウンロードしたファイル_b.exe(左)およびm.exe(右)
生成された102A.tmpおよび102B.tmpファイルとダウンロードされたファイル(m.exeおよびb.exe)は、以下のとおりである。
[図6_①] 特定のサイトからダウンロードしたファイル_b.exe(左)および102A.tmp(右)
[図6_②] 特定のサイトからダウンロードしたファイル_m.exe(左)および102B.tmp(右)
102B.tmpファイルは、ユーザーPC情報の流出行為をするファイルを生成する。
[図7] ユーザーPC情報流出するファイル生成
このように生成されたVag.tblファイルの拡張子はtblであるが、PE Headerを確認するとシステムドライバーファイルであることが分かる。Optional HeaderのSubsystem値を通じてファイルの種類(Driver file/GUI file/CUI file)を確認することができる。
[図8] Vag.tblのファイル種類
Vag.btlファイルがサービスに登録・実行され、感染PC情報をhookingする。Hookingとは、一般的に、OSや応用ソフトウェアなどの各種PCプログラムでソフトウェアの構成要素間で発生する関数の呼び出し、メッセージ、イベントなどを途中で改ざん/横取りするコマンド、方法、技術や行為のことをいう。また、攻撃対象のPCメモリ情報、キーボード入力情報などを流出する際にも利用される。
[図9] Hooking
このように流出された感染PCの情報はUDPを通じて統計サイトに転送される。
[図10] Wiresharkを通じて転送確認
当該マルウェアは感染PC情報を統計サイトに転送するだけだが、今後、転送された情報を利用してマルウェア配布に悪用される可能性が高い。
■ AhnLabのV3製品群では、次のように検知・駆除することが可能である。
Trojan/Win32.OnlineGameHack (2014.08.12.00)
Backdoor/Win32.Trojan (2014.08.14.00)
Trojan/Win32.Hooker (2014.08.02.01)
Trojan/Win32.Agent (2014.08.13.00)