【分析レポート】 インターネットバンキングマルウェア 「Gozi」 の亜種
01. 概要
分析の対象となるサンプルは、次のとおりである。各ファイルのハッシュを含む詳細情報は、[03. 対策と予防] で確認できる。
[表 1] サンプル情報
02. 分析
(1) 要約
Gozi 亜種は、ユーザー情報を搾取し、C&C サーバーからデータを受信して悪性行為を遂行するマルウェアである。金融情報を搾取することを主な目的としている。
ファイルの種類によって、さまざまな形でパッキングされており、パックが解凍されると、リソース領域に暗号化された DLL が含まれている。この暗号化された DLL は、メモリ上のみに存在し、復号化された後は、システムにある正常なプロセスにインジェクションされ、悪意のある機能を遂行する。

[図 1] Gozi 亜種の感染および動作フロー
インジェクションの対象になる正常なプロセスは、次のとおりである。

(2) 主要機能および特徴 – [分析対象 1]
1) 1-Ursnif.exe
ア) レジストリ登録
- 自らを自動実行のためのレジストリに登録
自動実行レジストリに登録されるファイルは 1-Ursnif.exe であり、Appdata の Microsoft フォルダー内に保存され、MS 関連ファイルを偽装する。

イ) DLL インジェクション
- 悪性行為の遂行に必要な
DLL をシステムプロセスにインジェクション
リソースセクションには、次のような暗号化された PE ファイルバイナリが含まれている。

上記のバイナリは、1-Ursnif.exe の復号化ルーチンにより復号化され、 Explorer.exe
プロセスにインジェクションされる。
本報告書では、インジェクションされた DLL ファイルを、[図 1] のように、Decoded.DLL と表記する。
[図 3] は、復号化された 1-Decoded.dll の一部である。

1-Decoded.dll は、別途のファイルで作成されず、Explorer.exe にインジェクションされ、メモリに常駐する。
1-Decoded.dll の .bss セクションは、暗号化された文字列を含んでおり、当該文字列を復号化すると、悪性行為に必要な以下の文字列を確認することができる。
|
\\.\pipe\ .. 中略 .. L%APPDATA%\Mozilla\Firefox\Profiles r\cookie.ie SOFTWARE\Classes\Chrome ntype=%S, name=%S, address=%S, server=%S, port=%u,
ssl=%S, user=%S, password=%S stype=%S, name=%s, address=%s, server=%s, port=%u,
ssl=%s, user=%s, password=%s .. 中略 .. Email Account Name IMAP Server IMAP Port IMAP User IMAP Password IMAP Use SSL POP3 User POP3 Server POP3 Port POP3 Password POP3 Use SSL SMTP User SMTP Server SMTP Port SMTP Password SMTP Use SSL |
2) 1-Decoded.DLL
ア) ユーザー情報の搾取
- Web ブラウザのアカウントパス、E メール関連プロトコルの設定情報などを参照し、ユーザー情報を搾取
1-Decoded.dll は、以下のような Web ブラウザが保存するログイン情報パスを参照して、ユーザー情報を搾取する。
|
%APPDATA%\Mozilla\Firefox\Profiles |
この他にも、ユーザー PC で実行中の
Web ブラウザをモニタリングし、一定時間おきにユーザーのパケット情報をファイルで保存する。ファイルは、%temp%
に [4文字(ランダム)].bin という名前で保存される。
作成された [4文字(ランダム)].bin は、PK 形式の圧縮ファイルで保存され、C&C サーバーに転送される。
|
0x-0x-2017 1x:1x:0x USER: xxxxx URL: https://www.sxixhxn.com/comjsp/dataProcess.jsp?svr_type=TG&svr_code=TCO1042 REF: https://www.sxixhxn.com/index.jsp LANG: ko-KR,ko;q=0.8,en-US;q=0.6,en;q=0.4 AGENT: Mozilla/5.0 (Windows NT 5.1)
AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.112 Safari/537.36 COOKIE: PHAROSVISITOR=00000xxfxxxxxb93xxxe4x2xcxax5xb4;
JSESSIONID=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx;
session.server=cxxxxxxxxxxxx;
session.id=98wLkzyOm20kOIwv-4U-EblxBrA7J-Dja46d4NL-TMrhiai68wzE!519399763!1499137784974;
NetFunnel_ID=; system_language=ko; USER_PLATFORM=Win32 POST: * |

イ) Tor クライアントモジュールのダウンロード
- C&C サーバーとの通信を隠ぺいするため、Tor クライアントモジュールを使用
特定サイトから 2.32MB の暗号化されたデータをダウンロードする。当該データは Tor クライアントの DLL モジュールであり、1-Decoded.dll が特定の C&C サーバーと通信することを隠ぺいするためのものである。ダウンロード後、Tor クライアントモジュールの情報が以下のレジストリに保存される。

- Explorer.exe にインジェクションされアクセスするネットワーク情報
1-Decoded.dll は、以下のアドレスから暗号化されたクライアントモジュールをダウンロードする。
Gozi 亜種は、C&C サーバーにアクセスして設定ファイルを追加でダウンロードする。日本のオンラインバンキングサイト情報も当該設定ファイルに含まれていると判断されるが、現在は C&C サーバーにアクセスできないため、確認することができない。
C&C サーバーとの通信に成功した Gozi 亜種は、Web ブラウザにインジェクションされ動作し、Config ファイルに保存された URL リストを参照して特定 URL へのアクセス時に、サイト改ざん、金融情報の搾取などの悪性行為を遂行する。
(3) 主要機能および特徴 – [分析対象 2]
1) 2-Ursnif.exe
ア) DLL インジェクション
- Wmplayer.exe プロセスを実行後にインジェクション
パックが解凍された後の 2-Ursnif.exe には、リソースセクションに IMG という名前を持つリソースデータが含まれており、この中に暗号化された DLL が存在する。DLL を復号化し、Wmplayer.exe にインジェクションする。
[図 5] 2-Ursnif.exe 内部の DLL の位置
2) 2-Decoded.DLL
ア) レジストリ登録
- 自らを特定のパスに保存した後、vbs ファイルを自動実行のためのレジストリに登録

Vbs ファイルの内容は、以下のとおりである。

イ) ユーザー情報の搾取
- Web ブラウザのアカウントパスを参照し、ユーザー情報を搾取
- スクリーンキャプチャ機能
Web ブラウザが保存する Cookie 情報を参照して、以下のブラウザの情報およびパスを搾取する。
- Chrome
- Internet Explorer
- Safari
- Opera
- Firefox
|
\Google\Chrome\User Data\Default\Cookies \Google\Chrome\User Data\Default\Extension Cookies %APPDATA%\Apple Computer\Safari\Cookies\Cookies.plist %APPDATA%\Mozilla\Firefox\ C:\WINDOWS\Application Data\Mozilla\Firefox\ profiles.ini SOFTWARE\Microsoft\Windows\CurrentVersion\App
Paths\Opera.exe IE Cookies FireFox Cookies\Profile %d\cookies.txt FireFox Cookies\Profile %d\cookies.sqlite Chrome\Cookies Chrome\Extension Cookies Opera\Profile %d\cookies4.dat Safari\Cookies.plist |
この他にも、Gdiplus.dll をロードした後、以下の API を通じて感染 PC のスクリーンをキャプチャする。

- 2-Decoded.dll が遂行するバックドア機能、および Wmplayer.exe にインジェクションされアクセスする C&C サーバー情報
以下の API を利用して C&C サーバーと通信を行い、C&C サーバーから受信したコマンドによりさまざまな悪性行為を遂行する。
|
CreateNamedPipeA ConnectNamedPipe |
また、C&C サーバーから設定ファイルを追加でダウンロードする。
|
85.17.190.14:8001 |

分析の際に、[図 5] のように 2-Decoded.dll が C&C サーバーにアクセスを試みるのを確認したが、アクセスが遮断されていたため、悪性行為に使用される Config ファイルはダウンロードできなかった。Config ファイルには、オンラインバンキングサイトに関する情報が含まれていると思われる。
03. 対策と予防
(1) アンラボにおける対策
アンラボでは、当該マルウェアを以下のように検知できる。

(2) 予防対策