コンピュータのメンテナンス
 Computer >> コンピューター >  >> トラブルシューティング >> コンピュータのメンテナンス

PsiXBotマルウェアとは?仕組み・駆除方法・感染防止策を徹底解説

PsiXBotマルウェアは、キーロガーおよびバックドア型トロイの木馬として機能する不正プログラムで、2017年にサイバーセキュリティ研究者によって初めて確認されました。登場当初はシンプルなトロイの木馬でしたが、その後大幅に進化を遂げ、コードのロード・実行が可能になり、ネットワーク全体への侵入をもたらす本格的な脅威へと変貌しています。

PsiXBotマルウェアの仕組み

PsiXBotマルウェアは、主にSmokeLoaderトロイの木馬などのドロッパーを通じて配布されます。被害者のコンピューターに侵入すると、まずシステム言語がロシア語かどうかを確認し、ロシア語であれば自身を終了させます。この挙動から、ロシア連邦以外の国々を標的としていることがうかがえ、ロシアのサイバー犯罪グループによって管理されている可能性が高いと考えられています。

マルウェア本体は %AppData%\Local\Microsoft\[ファイル名].exe として配置された後、C&Cサーバー(コマンド&コントロールサーバー)に接続します。このC&Cサーバーのアドレスは、コード内では「mygranny.bit」など奇妙な名前を持つビットネーム(bit)の配列として記述されています。

被害者のPC上でPsiXBotは、ユーザー名、システム情報、ハードディスクの空き容量、.NET Frameworkのバージョン、ユーザー権限レベル、インストール済みのウイルス対策ソフト、OSのバージョンといったシステム情報を収集します。

これらの情報を送信した後、PsiXBotは待機状態に入り、攻撃者からのさらなる命令を待ちます。サイバー犯罪者の目的に応じて、追加モジュールをダウンロードし、機能を拡張していきます。これらのモジュールにより、被害者PC上での任意コード実行、パスワードや認証情報の窃取、キーストロークの記録などが可能になります。

こうした能力を持つため、PsiXBotは非常に危険なマルウェアです。銀行口座などの機密性の高い認証情報が盗まれれば、金銭的な詐欺やなりすまし犯罪に悪用される恐れがあります。また、PsiXBotはマルウェアローダーとしても知られており、ランサムウェアなどの他の不正プログラムをダウンロードさせるために使われることもあり、被害がさらに拡大する可能性があります。

PsiXBotマルウェアの駆除方法

PsiXBotマルウェアを駆除することはできるのでしょうか?Outbyte Anti-Malwareのような強力なアンチマルウェアソリューションを使えば、PsiXBotの駆除だけでなく、二次感染の防止にも役立ちます。二次感染の問題は特に深刻です。PsiXBotは何度も再発する厄介なマルウェアの一種だからです。「無料」のアンチマルウェアソフトに頼っていると、あっという間にさらに強力な感染がデバイスに侵入してくることになります。

PsiXBotマルウェアを完全に駆除するには、Windows PCを「ネットワークありのセーフモード」で起動することが重要です。

セーフモードでは、Windows OSに標準搭載されているもの以外のアプリの影響が制限されるため、PCトラブルの切り分けがしやすくなります。

以下の手順で、Windows 10/11および7のいずれのデバイスでも「ネットワークありのセーフモード」で起動できます。

  1. キーボードのWindows + Rキーを押して、「ファイル名を指定して実行」を開きます。
  2. コマンドラインに「msconfig」と入力し、Enterキーを押します。
  3. 表示されたアプリの「ブート」タブを開き、「セーフブート」の下にある「ネットワーク」にチェックを入れます。
  4. コンピューターを再起動します。

デバイスがネットワークありのセーフモードで再起動したら、アンチマルウェアソフトを起動するか、インターネットからダウンロードします。

アンチウイルスソフトによるウイルスの隔離・除去が完了したら、PCクリーナーアプリを起動しましょう。%Temp%フォルダやダウンロードフォルダ内のジャンクファイルを一掃します。初期インストーラーがまだどこかのファイルとして残っている可能性が高いためです。PCクリーナーには、破損・欠損したレジストリエントリを修復できるという追加のメリットもあります。

Windows回復ツール

PsiXBotトロイの木馬のように高度なマルウェアに対しては、アンチマルウェアやPC修復ソフトの効果を補完するために、少なくとも1つのWindows回復ツールを併用することをおすすめします。

Windows回復ツールを使えば、PC上のWindows OS、アプリ、ファイルを変更し、可能な限り初期状態に近づけることができます。このPsiXBotマルウェア駆除ガイドでは、以下のいずれかのWindows回復ツールの使用をおすすめします。

システムの復元

システムの復元は、コンピューターの動作を以前の「状態」に戻す機能です。すべてが正常に動作していた時点で作成しておいた復元ポイントがあれば、マルウェアなどによるPCトラブルが発生した際にそれを活用できます。

Windowsデバイスでシステムの復元を使用する方法は次のとおりです。

  1. タスクバーの検索ボックスに「復元ポイントの作成」と入力します。
  2. 検索結果の最初の項目を選択すると、「システムのプロパティ」が開きます。
  3. システム保護」タブに移動し、「システムの復元」を選択します。
  4. デバイスに復元ポイントがある場合は表示されます。使用したい復元ポイントを選択してください。
  5. 影響を受けるプログラムのスキャン」をクリックします。
  6. 閉じる > 次へ > 完了」の順にクリックします。

このPCを初期状態に戻す(PCのリセット)

もうひとつおすすめしたいWindows回復ツールが「このPCを初期状態に戻す」です。この回復ツールでは、個人用ファイルを保持するか、すべて削除するかを選択できます。

  1. 設定 > PC設定の変更 > 更新と回復 > 回復」に移動します。
  2. 個人用ファイルに影響を与えずにPCを更新する」または「すべて削除する」の2つのオプションが表示されます。後者を選択した場合、どこかにバックアップがない限りファイルを復元する方法はない点に注意してください。
  3. はじめる」をクリックします。
  4. 画面の指示に従ってプロセスを完了します。

PsiXBotマルウェアへの感染を防ぐには

これでPsiXBotマルウェアの駆除は完了しました。次はどうすればいいのでしょうか?当然ながら、そもそも感染につながった経路を避けることが大切です。

PsiXBotは主に、Dropboxなどの正規のファイル共有プラットフォームにアップロードされた偽の請求書という形のフィッシングキャンペーンを通じて拡散します。場合によっては、感染したマシンが踏み台となり、ネットワーク全体へマルウェアが広まることもあります。これを踏まえ、以下のポイントを実践して安全を確保しましょう。

  • 受け取った請求書、支払いファイル、支払い関連のメールについては、必ず真偽を確認する。
  • 支払い情報、パスワード、その他のログイン認証情報などの個人情報をPCから取り除く。
  • VPNを使ってIPアドレスを隠す。そうすることで、サイバー犯罪者による標的型攻撃の仕掛けがはるかに難しくなる。
  • オフィスでコンピューターやネットワークリソースを共有している場合は、サイバーセキュリティについて全員が同じ認識を持つようにする。
  • 最も重要なのは、Outbyte Antivirusのような信頼できるアンチマルウェアソリューションで定期的にPCをスキャンすること。万が一マルウェアに防御機能を無効化されていても、すぐに気づくことができます。
  1. AndroidのFlubotマルウェアとは?感染経路から対策まで徹底解説

    Androidは長年の進化により、初期状態でもかなり高いセキュリティレベルを実現しています。しかし、OSが「サイドローディング(Google Play以外からのアプリインストール)」を許可している点が、場合によっては深刻なリスクにつながります。 Flubotは、この仕組みを悪用するバンキングマルウェアのひとつです。本記事では、Flubotとは何か、どのような被害をもたらすのか、そして感染してしまった場合にどうすればデバイスを守れるのかを詳しく解説します。 Flubotマルウェアとは何か Flubotは、デバイス内の金融関連のログイン情報やパスワードを盗み出すことを目的としたAndroid向けス

  2. imf.exeとは?安全性の見分け方と起動時エラー・アンインストールの対処法

    一部のユーザーの間で、imf.exeというプロセスが信頼できるものなのかどうかという疑問が寄せられています。このプロセスが話題になるきっかけとして多いのは、imf.exeが継続的に大量のシステムリソースを消費していることに気づいた場合や、PCを起動するたびに「IMF.exe – システムエラー/プログラムを開始できません」というエラーが表示される場合です。調査の結果、この問題の原因は、IObit Malware Fighterの不完全または破損したインストールであるか、あるいはスキャンによる検出を回避するために、インストール済みのセキュリティソフトの主要な実行ファイルを意図的に削除する悪質なマ