ショートカットキーを利用して自動実行するマルウェア
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
Windows OSにはシステム起動時に自動で実行されるファイルがある。[表 1]のように、特定のレジストリまたはディレクトリにファイルを登録すると、該当ファイルが自動で実行される。マルウェアは、感染したPCで長期間活動するために、悪性ファイルを登録しマルウェアが自動で実行されるようにする。
[表 1] 自動で実行されるファイルの登録
しかし、最近、別の方法で自動実行されるマルウェアが発見された。
該当マルウェアは、別のマルウェアにより感染したり、悪性サイトに接続した際に感染するものと見られる。
実行時に自らを「C:\Program Files\Common Files」にコピーし、最初に実行された経路での元の自分(マルウェア)を削除する。また、URLファイルを生成し、ショートカットキーを利用してマルウェアが自動実行されるようにする。
[表 2] ファイルの生成経路
このため、再起動以来、ユーザーがEnterキーまたはSpaceキーを入力する都度、マルウェアが自動で実行されるようになり、[表 2]の設定をしなくてもマルウェアを自動で実行させることができる。
[図 1] URLファイルのテキスト情報 Xnv.url(上) Xnz.url(下)
[図 2] ショートカットキー情報 Xnv.url(上) Xnz.url(下)
また、マルウェアが削除されてもURLファイルが削除されなかったら、EnterキーまたはSpaceキーを入力するたびにエラーメッセージが表示され、PC利用に不便をきたす場合がある。
該当マルウェアは、以下のネットワークと持続的に接続を維持する。
[図 4] ネットワーク接続情報
このようなマルウェアは別のマルウェアにより感染したり、アドウェアを通じて配布される場合が多いため、ファイルのダウンロード時、追加でインストールされるアドウェアもきちんと確認する必要がある。
■ AhnLabのV3製品群では、次のように検知・駆除することが可能である。
Trojan/Win32.Farfli (2014.10.31.00)
Backdoor/Win32.Zegost (2014.11.12.05)
TextImage/Aurotun (2014.11.13.03)