Analysé par: John Anthony Banes   

 

HEUR:RiskTool.Win32.SystemTweaker.gen (Kaspersky); a variant of Win32/Systweak.U (NOD32); PUA.RegCleanPro (Norton)

 Plate-forme:

Windows

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
 Information Exposure Rating::
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Potentially Unwanted Application

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview

Voie d'infection: Aus dem Internet heruntergeladen

Wird möglicherweise manuell von einem Benutzer installiert.

  Détails techniques

File size: 4,317,840 bytes
File type: EXE
Memory resident: Non
Date de réception des premiers échantillons: 08 janvier 2019
Charge malveillante: Connects to URLs/IPs, Displays windows

Übertragungsdetails

Wird möglicherweise manuell von einem Benutzer installiert.

Installation

Schleust die folgenden Dateien ein:

  • %Application Data%\Advanced System Protector\aspsetup.exe
  • %Application Data%\Systweak\RegClean Pro\Version 6.1\eng_rcp.dat
  • %Application Data%\Systweak\RegClean Pro\Version 6.1\ExcludeList.rcp
  • %Application Data%\Systweak\RegClean Pro\Version 6.1\log_{mm-dd-yyyy}.log
  • %Application Data%\Systweak\RegClean Pro\Version 6.1\results.rcp
  • %Application Data%\Systweak\RegClean Pro\Version 6.1\TempHLList.rcp
  • %Desktop%\RegClean Pro.lnk
  • %Program Files%\RegClean Pro\Chinese_rcp.ini
  • %Program Files%\RegClean Pro\CleanSchedule.exe
  • %Program Files%\RegClean Pro\Danish_rcp.ini
  • %Program Files%\RegClean Pro\Dutch_rcp.ini
  • %Program Files%\RegClean Pro\eng_rcp.ini
  • %Program Files%\RegClean Pro\Finnish_rcp_fi.ini
  • %Program Files%\RegClean Pro\French_rcp.ini
  • %Program Files%\RegClean Pro\German_rcp.ini
  • %Program Files%\RegClean Pro\greek_rcp_el.ini
  • %Program Files%\RegClean Pro\install_left_image.bmp
  • %Program Files%\RegClean Pro\is-{random}.tmp
  • %Program Files%\RegClean Pro\isxdl.dll
  • %Program Files%\RegClean Pro\Italian_rcp.ini
  • %Program Files%\RegClean Pro\Japanese_rcp.ini
  • %Program Files%\RegClean Pro\korean_rcp_ko.ini
  • %Program Files%\RegClean Pro\Norwegian_rcp.ini
  • %Program Files%\RegClean Pro\polish_rcp_pl.ini
  • %Program Files%\RegClean Pro\portugese_rcp_pt.ini
  • %Program Files%\RegClean Pro\Portuguese_rcp.ini
  • %Program Files%\RegClean Pro\RCPUninstall.exe
  • %Program Files%\RegClean Pro\RegCleanPro.dll
  • %Program Files%\RegClean Pro\russian_rcp_ru.ini
  • %Program Files%\RegClean Pro\Spanish_rcp.ini
  • %Program Files%\RegClean Pro\Swedish_rcp.ini
  • %Program Files%\RegClean Pro\systweakasp.exe
  • %Program Files%\RegClean Pro\TraditionalCn_rcp_zh-tw.ini
  • %Program Files%\RegClean Pro\turkish_rcp_tr.ini
  • %Program Files%\RegClean Pro\unins000.dat
  • %Program Files%\RegClean Pro\unins000.exe
  • %Program Files%\RegClean Pro\unins000.msg
  • %Program Files%\RegClean Pro\xmllite.dll
  • %Start Menu%\Programs\RegClean Pro\RegClean Pro.lnk
  • %Start Menu%\Programs\RegClean Pro\Register RegClean Pro.lnk
  • %Start Menu%\Programs\RegClean Pro\Uninstall RegClean Pro.lnk
  • %System%\roboot.exe
  • %User Temp%\is-{random}.tmp
  • %User Temp%\is-{random}.tmp\_isetup
  • %User Temp%\is-{random}.tmp\_isetup\_shfoldr.dll
  • %User Temp%\is-{random}.tmp\_isetup\_shfoldr.dll
  • %User Temp%\is-{random}.tmp\3.tmp
  • %User Temp%\is-{random}.tmp\isxdl.dll
  • %User Temp%\is-{random}.tmp\roboot.exe
  • %User Temp%\is-{random}.tmp\setup_en.bmp
  • %User Temp%\is-{random}.tmp\systweakasp.tmp
  • %Windows%\RegClean Pro_UPDATES.job
  • %Windows%\Tasks\RegClean Pro_DEFAULT.job

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.. %Desktop% ist der Ordner 'Desktop' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Desktop unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Desktop unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Desktop unter Windows 2000, XP und Server 2003.. %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.. %Start Menu% ist der Ordner 'Startmenü' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmenü unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmenü unter Windows NT und C:\Windows\Startmenü oder C:\Dokumente und Einstellungen\{Benutzername}\Startmenü unter Windows 2000, XP und Server 2003.. %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.. %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.. %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Schleust die folgenden Dateien ein und führt sie aus:

  • %Program Files%\RegClean Pro\RegCleanPro.exe

(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)

Erstellt die folgenden Ordner:

  • %Application Data%\Advanced System Protector
  • %Application Data%\Systweak
  • %Application Data%\Systweak\RegClean Pro
  • %Application Data%\Systweak\RegClean Pro\Version 6.1
  • %Program Files%\RegClean Pro
  • %Start Menu%\Programs\RegClean Pro
  • %User Temp%\is-{random}.tmp
  • %User Temp%\is-{random}.tmp\_isetup

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.. %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.. %Start Menu% ist der Ordner 'Startmenü' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmenü unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmenü unter Windows NT und C:\Windows\Startmenü oder C:\Dokumente und Einstellungen\{Benutzername}\Startmenü unter Windows 2000, XP und Server 2003.. %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Andere Systemänderungen

Fügt die folgenden Registrierungsschlüssel hinzu:

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
Params

HKEY_CURRENT_USER\Software\Systweak

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1\LANG

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1\LANG

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
RFC1156Agent

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
RFC1156Agent\CurrentVersion

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
RFC1156Agent\CurrentVersion\Parameters

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{459DD0F7-0D55-D3DC-67BC-E6BE37E9D762}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{459DD0F7-0D55-D3DC-67BC-E6BE37E9D762}\InprocServer32

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
TELNO = {BLOCKED}-7918

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
utm_source = softonic_new

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
utm_campaign = jp_pd_new

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
utm_medium = newbuild

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
RCPURL = http://www.{BLOCKED}ak.com/registryCleaner/price/en?utm_source=softonic_new&utm_campaign=jp_pd_new&utm_medium=newbuild

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
RENEWALURL = http://www.{BLOCKED}ak.com/registrycleaner/renewal.asp?utm_source=softonic_new&utm_campaign=jp_pd_new&utm_medium=newbuild

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
Params
utm_source = softonic_new

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
Params
utm_campaign = jp_pd_new

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
Params
utm_medium = newbuild

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
Params
affiliateid = ""

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartAutoScanPMUI = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartAutoScanOnLaunch = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartAutoTutorial = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
TrialType = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
MaxFixLimit = 15

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
Inno Setup: Setup Version = 5.5.1 (u)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
Inno Setup: App Path = %Program Files%\RegClean Pro

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
InstallLocation = %Program Files%\RegClean Pro\

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
Inno Setup: Icon Group = RegClean Pro

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
Inno Setup: User = dyitusr481

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
Inno Setup: Language = en

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
DisplayName = RegClean Pro

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
DisplayIcon = %Program Files%\RegClean Pro\Regcleanpro.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
UninstallString = "%Program Files%\RegClean Pro\unins000.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
QuietUninstallString = "%Program Files%\RegClean Pro\unins000.exe" /SILENT

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
DisplayVersion = 6.21

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
Publisher = Systweak Inc

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
URLInfoAbout = http://www.{BLOCKED}ak.com/RegCleanPro/

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
HelpLink = http://www.{BLOCKED}ak.com/RegCleanPro/

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
NoModify = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
NoRepair = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
InstallDate = 20190108

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
MajorVersion = 6

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
MinorVersion = 21

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
EstimatedSize = 14394

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1\LANG
LangCode = en

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1\LANG
LangID = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1\LANG
LangID = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
RegClean Pro_is1
UninstallString = "%Program Files%\RegClean Pro\unins000.exe" /silent

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
RFC1156Agent\CurrentVersion\Parameters
TrapPollTimeMilliSecs = 15000

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{459DD0F7-0D55-D3DC-67BC-E6BE37E9D762}
(Default) = Microsoft ATSC Network Provider

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{459DD0F7-0D55-D3DC-67BC-E6BE37E9D762}\InprocServer32
(Default) = C:\Windows\System32\MSDvbNP.ax

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{459DD0F7-0D55-D3DC-67BC-E6BE37E9D762}\InprocServer32
ThreadingModel = Both

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
LaunchASP = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
Expired = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Systweak\
RegClean Pro\Version 6.1
FirstTimeASPFired = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
SetChkDontShowRedTrayPopup = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
SetEnableSound = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StrLastScanResults = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StrLatestRestorePoint = ""

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
RegErrFoundTillDate = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
RegErrsFixedLast = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
FirstRun = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartAutoScanPMUI = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
CurrentScanTime = {hex values}

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
SetChkREmovableMedia = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
SetChkSkipEmptyKeys = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartWhenWinBoots = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
ConfirmBkUps = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro
ErrorCount = {number}

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StrLatestRegDefrag = ""

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StrLastStartupOpt = ""

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
RegErrsFixedTillDate = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
ScheduledTime = ""

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
NumTimesRCPRunned = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
ImprovementProgram = 1

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
GoToSystemTrayOnClose = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartScan = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StartMinimized = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
AutoRepair = 0

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StrLastScan = {day}. {month} {dd}, {yyyy}. {hh:mm} {AM/PM}

HKEY_CURRENT_USER\Software\Systweak\
RegClean Pro\Version 6.1
StrLastOptimizeTime = ""

  Solutions

Moteur de scan minimum: 9.850
SSAPI Pattern File: 2.137.00
SSAPI Pattern Release Date: 10 janvier 2019

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 3

Dateien erkennen und deaktivieren, die als PUA.Win32.RegCleanPro.GA entdeckt wurden

[ learnMore ]
  1. Für Windows 98 und ME Benutzer: Der Windows Task-Manager zeigt möglicherweise nicht alle aktiven Prozesse an. Verwenden Sie in diesem Fall einen Prozess-Viewer eines Drittanbieters, vorzugsweise Process Explorer, um die Malware-/Grayware-/Spyware-Datei zu beenden. Dieses Tool können Sie hier.
  2. herunterladen.
  3. Wenn die entdeckte Datei im Windows Task-Manager oder Process Explorer angezeigt wird, aber nicht gelöscht werden kann, starten Sie Ihren Computer im abgesicherten Modus neu. Klicken Sie auf diesen Link, um alle erforderlichen Schritte anzuzeigen.
  4. Wenn die entdeckte Datei nicht im Windows Task-Manager oder im Process Explorer angezeigt wird, fahren Sie mit den nächsten Schritten fort.

Step 4

PUA.Win32.RegCleanPro.GA über die eigene Option zum Deinstallieren entfernen

[ learnMore ]
Den Grayware-Prozess deinstallieren

Step 5

Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als PUA.Win32.RegCleanPro.GA entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.


Participez à notre enquête!