悪性ファイルが添付されたEメールに注意
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
悪性ファイルが添付されたEメールによる攻撃が相次いで発見されており、注意が必要である。
Eメールに添付されたファイルの圧縮を解除するとPDFに偽装した実行ファイルが表示される。
実行ファイルを開くと、マルウェアに感染する。※[図 1]
[図 1] 悪性ファイルが添付されたEメール
[図 2]の悪性ファイルもPDFに偽装した実行ファイル(.exe)である。
[図 2] アイコン
このような悪性ファイルは、[ツール] - [フォルダーオプション] – [詳細設定]の「既知のファイルタイプの 拡張子を隠す」のチェックを外すことで、ファイルの悪性の有無を確認することができる。
[図 2]の悪性ファイルを実行すると、ファイルの生成、レジストリの改ざん、ネットワーク接続などの悪性行為をする。
ファイルの生成情報は、[図 3]の通りである。
[図 3] ファイルの生成情報
悪性ファイルは、自らと同様のファイルを隠しフォルダーのパスに生成する。
[ツール] - [フォルダーオプション] – [詳細設定]の「隠しファイル、隠しフォルダー、および隠しドライブを表示する」にチェックを入れると、隠しファイルおよび隠しフォルダーを確認できる。
[図 4] 隠し設定されているWindupdtフォルダー
悪性ファイルは、自らの寿命を延長させ、悪性行為を繰り返す。
また、生成された悪性ファイルがシステム再起動時に繰り返し実行されるようにWinlogonキーとRunキーの値に悪性ファイルのパスを登録する。
[図 5] スタートアッププログラムに登録された悪性ファイル
スタートアッププログラムに「winupdate」という名前で悪性ファイルが登録されていることが確認できる。 ※[図 5]
その後、悪性ファイルは、C:\Documents and Settings\Admnistrator\LocalSettings\Tempパスにdclogs.sysファイルを生成し、当該ファイルにユーザーのキーボード入力値を保存する。
[図 6] dclogs.sysファイルの生成
[図 7] dclogs.sysファイルの内容(キーロガー)
悪性ファイルは周期的に2*.1*1.**1.2**.**00のアドレスに接続を試みる。
上記のアドレスに接続されると、キーロガーデータが転送され、攻撃者によりシステムが支配される恐れがある。