解析者: Jennifer Gumban   

 別名:

Win32:Adware-CZK [Adw] (Avast)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    不要なアプリケーション

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 40,837,568 bytes
タイプ EXE
メモリ常駐 なし
発見日 2015年11月4日

侵入方法

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

プログラムは、以下のフォルダを追加します。

  • %Application Data%\eFast

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

プログラムは、以下のファイルを作成します。

  • %User Temp%\{random folder}\setup.exe
  • %Application Data%\eFast\Application\efast.exe

(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.. %Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

自動実行方法

プログラムは、<User Startup>フォルダ内に、自身のコピーに誘導する以下のショートカットを作成します。これにより、Windows起動時に自身のコピーが自動実行されます。

  • C:\DOCUMENTS AND SETTINGS\{user}\Desktop\eFast.lnk
  • %Application Data%\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\eFast.lnk
  • C:\DOCUMENTS AND SETTINGS\{user}\START MENU\Programs\eFast\eFast.lnk

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

他のシステム変更

プログラムは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\eFast

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
eFast

HKEY_CLASSES_ROOT\eFastHTM.EWOPTCA22WH7J6Q64EA73K5EWM

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
MediaPlayer\ShimInclusionList\efast.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\App Paths\
efast.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Clients\
StartMenuInternet\eFast.EWOPTCA22WH7J6Q64EA73K5EWM

プログラムは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\RegisteredApplications
"eFast.EWOPTCA22WH7J6Q64EA73K5EWM" = "Software\Clients\StartMenuInternet\eFast.EWOPTCA22WH7J6Q64EA73K5EWM\Capabilities"

HKEY_LOCAL_MACHINE\SOFTWARE\Clients\
StartMenuInternet\eFast.EWOPTCA22WH7J6Q64EA73K5EWM\Capabilities
"ApplicationDescription" = "eFast is a web browser that runs webpages and applications with lightning speed. It's fast, stable, and easy to use. Browse the web more safely with malware and phishing protection built into eFast."

プログラムは、以下のレジストリ値を作成し、Windowsのファイアウォールを回避します。

HKEY_LOCAL_MACHINE\SYSTEM\{Current control set}\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List\%Application Data%\eFast\
Application
"efast.exe" = "{default}"

その他

プログラムは、以下の不正なWebサイトにアクセスします。

  • redirector.{BLOCKED}1.com

  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 12.130.05
初回 VSAPI パターンリリース日 2015年11月4日
VSAPI OPR パターンバージョン 12.131.00
VSAPI OPR パターンリリース日 2015年11月5日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • %User Temp%\{random folder}\setup.exe
  • %Application Data%\eFast\Application\efast.exe
  • C:\DOCUMENTS AND SETTINGS\{user}\Desktop\eFast.lnk
  • %Application Data%\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\eFast.lnk
  • C:\DOCUMENTS AND SETTINGS\{user}\START MENU\Programs\eFast\eFast.lnk

手順 4

以下のフォルダを検索し削除します。

[ 詳細 ]
註:このフォルダは、隠しフォルダとして設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\eFast

手順 5

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software
    • "eFast" = ""
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall
    • "eFast" = ""
  • In HKEY_CLASSES_ROOT
    • "eFastHTM.EWOPTCA22WH7J6Q64EA73K5EWM" = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MediaPlayer\ShimInclusionList
    • "efast.exe" = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths
    • "efast.exe" = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet
    • "eFast.EWOPTCA22WH7J6Q64EA73K5EWM" = ""

手順 6

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\{Current control set}\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\%Application Data%\eFast\Application
    • "efast.exe" = "{default}"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\RegisteredApplications
    • "eFast.EWOPTCA22WH7J6Q64EA73K5EWM" = "Software\Clients\StartMenuInternet\eFast.EWOPTCA22WH7J6Q64EA73K5EWM\Capabilities"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\eFast.EWOPTCA22WH7J6Q64EA73K5EWM\Capabilities
    • "ApplicationDescription" = "eFast is a web browser that runs webpages and applications with lightning speed. It's fast, stable, and easy to use. Browse the web more safely with malware and phishing protection built into eFast."

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA_EFASTBROWSER.SM」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください