Let's Emu! > 雑記 > 「カリビアンBOM」謹製、トロイの木馬の正体

PR 《Yahoo!ショッピング特集》 Tポイントが抽選で当たる無料ポイントくじも!

「カリビアンBOM」謹製、トロイの木馬の正体

 2005年、一部のアンチウイルスソフト・ウイルス対策ソフトが「HSP 2.61」で組まれたプログラムに対しトロイの木馬「KillWin」と誤認識される事件が発生。これに関することを検索エンジンを使ってテキトーに情報収集していたところ、「KillWin」とは無関係な下のページがたまたまヒットした。(現在はアクセス不可)

http://fraud.oops.jp/modules/bluesbb/reply.php?topic=1&sread_id=3818&post_id=23437

 その中で気になった文言の1つがこれ。

> cMovie.exe/start.ax - infected by Trojan-Clicker.Win32.HSP.a

 「HSP」なる文字列を含むトロイの木馬の名称とともに、「start.ax」というHSPユーザーなら誰もがピンと来るであろうファイル名。これはもしかしてHSP製?、ということで、「cMovie.exe」で検索してみたところ、「カリビアンBOM」なるサイトに注意を呼びかけるブログがヒットした。

 「カリビアンBOM」???、何そのサイト・・・、ということで、「カリビアンBOM」でGoogle検索してみたところ・・・、出るわ出るわ。ブログにエロサイトへ誘導するトラックバックを所かまわず大量投下しまくって話題になった悪質サイトのようで。そのサイトにて、このファイルを配布しているとのこと。それじゃ、ということで、そのサイトを見つけ出し、cMovie.exe を入手。早速バイナリエディタで中身を拝見〜。

 まず分かったのがHSPのバージョン2.55で組まれていること。ただ、このバージョン2.55というのは、2001年に公開された旧式タイプ。何でまたこんな古いものを使って組んでいる?、と疑問に思いつつ、エディタを適当に流していると、パックファイルとして instlks1.txt と instlks2.txt なる謎のファイルがパックされていることに気づく。疑問に思い検索してみると、ある1プログラムにぶち当たった。

 HSPのバージョン2.55で作られたプログラム「インストールks」。Vectorにも掲載されており、このHSP製プログラムの概要を製作者さんのサイトから引用すると、

> ソフトウェアを配布するためのソフトです。
> ・複数のファイルを1個のEXEファイルにします、
> これを起動するだけで、あらかじめ指定したとおりに全自動展開。

 このトロイの木馬(スパイウェア)は、起動時に情報を盗み出すファイル(これはHSP製でない)をいくつかの吐き出す仕組みを持っているようで、この吐き出す仕組みとしてたまたま「インストールks」という、悪意を持って作られたわけではないHSP製プログラムが使われていたのである。結果的には悪用された形になった「インストールks」。オンラインウイルススキャンのサイトで、この「インストールks」自体をスキャン検査してみたところ、一部が「トロイの木馬」としてばっちり誤認識。てっきりHSPで作られたトロイの木馬かと思ったら正確には「利用された」だけだったんですな。(−−

-----------

*トロイの木馬 Trojan-Clicker.Win32.HSP.a (別名 TROJ_MYFTU.H) について
> http://www.sophos.co.jp/virusinfo/analyses/trojmyftuh.html
> http://www.sophos.com/virusinfo/analyses/trojmyftuh.html
> http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ%5FMYFTU%2EH

オンラインスキャンサイトで調べたカリビアンBOM製トロイの木馬ファイルの結果。そして、このトロイの木馬の影響で、一部のアンチウイルスソフトが何の問題もないHSP 2.55製プラグラムを誤認識した結果。

アンチウイルスソフト カリビアンBOM製トロイの木馬 HSP製プログラムの誤認識
Avira AntiVir Trojan/Drop.HSP.a.1.A Trojan/Drop.HSP.a.1.A
ArcaVir Trojan.Killfiles.U -
avast! Win32:Trojan-gen. {VC} -
BitDefender Found Trojan.Clicker.Hsp.A -
ClamAV Trojan.W32.Msbook -
Dr.Web Trojan.PWS.Hicks -
F-Prot W32/Trojan.YX dropper for W32/Trojan.YX
Fortinet Adware/HSP PossibleThreat!0830
Kaspersky Trojan-Clicker.Win32.HSP.a -
McAfee PWS-Cuti.dr -
ESET Win32/PSW.VB.EX -
Norman Virus Control Found W32/Agent.GBJ -
Symantec Trojan.Myftu -
VBA32 Win32.Trojan.KillFiles.u Win32.Trojan.KillFiles.u

■ HSP (正式名 Hot Soup Processor)
 ONION softwareが公開しているWindows向け簡易スクリプト言語。フリーウェア(無料)として公開されている。ゲームやらツールやらのアプリケーションを手軽に無料で作成開発することができ、単体で動く実行ファイルとしても出力が可能。「start.ax」は実行ファイルを作成する際に必須のオブジェクトファイル。(ゲーム作成ソフト「Hot Soup Processor」HSP紹介ページHSPスクリーンショット

2005/08/xx


 (追記) 2005年11月
 2005年10月20〜22日あたりにかけて、不特定多数の掲示板(メール経由でも?)にこのトロイの木馬をダウンロードさせる書き込みが大量投下されたようで。書き込まれた文章をキーワードに、Yahoo!検索すると4万件ぐらいヒットしている・・・。(- -;

= 関連ウイルスネタページ =
オンラインスキャン | ファイルスキャン | スパイウェアスキャン | 無料ウイルスソフト!? | 軽いNOD32 | パソコン診断


トップ > 々々 > 「カリビアンBOM」謹製、トロイの木馬の正体


Copyright © Let's Emu!. All rights reserved.