Trojan.Win32.DNSChangerは、被害者のコンピュータのDNS設定を変更することで、ユーザーをさまざまな悪意のある Web サイトにリダイレクトするバックドア型トロイの木馬です。このマルウェアは、2006 年 12 月 7 日にMicrosoft マルウェア保護センターによって初めて発見され[ 1 ]、その後2009 年 4 月 19 日にMcAfee Labsによって検出されました[ 2 ]。
DNS チェンジャー トロイの木馬は、 TDSSやKoobfaceなどの他の悪意のあるソフトウェアによって感染したシステムにドロップされます。[ 3 ]このトロイの木馬は、他のコンピュータに拡散できない悪意のあるWindows 実行ファイルです。そのため、侵害されたコンピュータ内で攻撃者に代わっていくつかの動作を実行します。たとえば、 DNS設定を変更して、迷惑な、場合によっては違法または悪意のあるドメインにトラフィックをリダイレクトします。[ 2 ] [ 1 ]
このWin32.DNSChangerトロイの木馬は、組織犯罪シンジケートがクリック詐欺を行うために使用しています。ユーザーのブラウジング活動は、さまざまな改変手段(正規のリンクの宛先を変更して別のサイトに転送するなど)によって操作され、攻撃者はクリック課金型のオンライン広告スキームから収益を得ることができます。このトロイの木馬は、通常、レジストリキーの値を、トロイの木馬本体に暗号化されたカスタムIPアドレスまたはドメインに変更するように設計された小さなファイル(約1.5キロバイト)として見つかります。この変更の結果、被害者のデバイスは、新たに割り当てられたDNSサーバーに接続して、悪意のあるWebサーバーの名前を解決することになります。[ 4 ]NameServer
トレンドマイクロは、以下の動作について説明しましたWin32.DNSChanger。
HKLM\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\NameServerHKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{random}、DhcpNameServer = 85.255.xx.xxx,85.255.xxx.xxxHKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{random}、NameServer = 85.255.xxx.133,85.255.xxx.xxxHKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\、DhcpNameServer = 85.255.xxx.xxx,85.255.xxx.xxxHKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\[ 6 ]NameServer = 85.255.xxx.xxx,85.255.xxx.xxx