解析者: John Anthony Banes   

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    潜在的に迷惑なアプリケーション

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 プログラムは、ユーザの手動インストールにより、コンピュータに侵入します。

  詳細

ファイルサイズ 5,469,688 bytes
タイプ EXE
メモリ常駐 なし
発見日 2018年1月29日

侵入方法

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

プログラムは、ユーザの手動インストールにより、コンピュータに侵入します。

インストール

プログラムは、以下のファイルを作成します。

  • %Desktop%\OneClick SystemMechanic.lnk
  • %Program Files%\OneClick SystemMechanic on {user name}\AppRes.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\HtmlRenderer.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\HtmlRenderer.WinForms.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\Interop.IWshRuntimeLibrary.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\is-{random characters}.tmp
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\danish_apc_da.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\Dutch_apc_nl.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\english_apc_en.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\finish_apc_fi.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\French_apc_fr.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\german_apc_de.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\is-{random characters}.tmp
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\italian_apc_it.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\japanese_apc_ja.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\norwegian_apc_no.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\portuguese_apc_ptbr.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\russian_apc_ru.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\spanish_apc_es.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\langs\swedish_apc_sv.ini
  • %Program Files%\OneClick SystemMechanic on {user name}\Microsoft.TeamFoundation.Common.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\Microsoft.Win32.TaskScheduler.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\NAudio.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\oscm.exe
  • %Program Files%\OneClick SystemMechanic on {user name}\oscm.exe.config
  • %Program Files%\OneClick SystemMechanic on {user name}\System.Data.SQLite.DLL
  • %Program Files%\OneClick SystemMechanic on {user name}\TAFactory.IconPack.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\TaskScheduler.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\unins000.dat
  • %Program Files%\OneClick SystemMechanic on {user name}\unins000.exe
  • %Program Files%\OneClick SystemMechanic on {user name}\unins000.msg
  • %Program Files%\OneClick SystemMechanic on {user name}\x64\is-{random characters}.tmp
  • %Program Files%\OneClick SystemMechanic on {user name}\x64\SQLite.Interop.dll
  • %Program Files%\OneClick SystemMechanic on {user name}\x86\is-{random characters}.tmp
  • %Program Files%\OneClick SystemMechanic on {user name}\x86\SQLite.Interop.dll
  • %ProgramData%\OneClick SystemMechanic on {user name}\is-{random characters}.tmp
  • %ProgramData%\OneClick SystemMechanic on {user name}\mpc.db
  • %ProgramData%\OneClick SystemMechanic on {user name}\mpcstartrepair_en.mp3
  • %Start Menu%\Programs\OneClick SystemMechanic on {user name}\Buy OneClick SystemMechanic.lnk
  • %Start Menu%\Programs\OneClick SystemMechanic on {user name}\OneClick SystemMechanic.lnk
  • %Start Menu%\Programs\OneClick SystemMechanic on {user name}\Uninstall OneClick SystemMechanic.lnk
  • %User Temp%\is-{random characters}.tmp\_isetup\_shfoldr.dll
  • %User Temp%\is-{random characters}.tmp\avast_en.bmp
  • %User Temp%\is-{random characters}.tmp\isxdl.dll
  • %User Temp%\is-{random characters}.tmp\setup.tmp
  • %User Temp%\is-{random characters}.tmp\setup_en.bmp
  • {initial path}\view.txt

(註:%Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.. %Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %ProgramData%フォルダは、Windows Vista および 7 の場合、通常、"C:\ProgramData"、Windows 2000、XP (32ビット)、Server 2003 の場合、"C:\Program Files"、Windows XP (64ビット) の場合、"C:\Program Files (x86)" です。. %Start Menu%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Windows\Start Menu" または "C:\Documents and Settings\<ユーザ名>\Start Menu"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu" です。.. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)

プログラムは、以下のフォルダを作成します。

  • %Program Files%\OneClick SystemMechanic on {user name}
  • %Program Files%\OneClick SystemMechanic on {user name}\langs
  • %Program Files%\OneClick SystemMechanic on {user name}\x64
  • %Program Files%\OneClick SystemMechanic on {user name}\x86
  • %ProgramData%\OneClick SystemMechanic on {user name}
  • %Start Menu%\Programs\OneClick SystemMechanic on {user name}
  • %User Temp%\is-{random characters}.tmp
  • %User Temp%\is-{random characters}.tmp\_isetup

(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %ProgramData%フォルダは、Windows Vista および 7 の場合、通常、"C:\ProgramData"、Windows 2000、XP (32ビット)、Server 2003 の場合、"C:\Program Files"、Windows XP (64ビット) の場合、"C:\Program Files (x86)" です。. %Start Menu%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Windows\Start Menu" または "C:\Documents and Settings\<ユーザ名>\Start Menu"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu" です。.. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)

他のシステム変更

プログラムは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}\
1.0.0.1343

プログラムは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
phone = "(855)-332-0124"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
isphone = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
issilent = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
fpxl = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
issrantv = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
islswc = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
showefo = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
efosetting = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
country = ""

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
msl = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
pxl = "mpcmsite"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
prereg = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
showtn = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
ovoffdis = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
cta = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
delay = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
cbkpoff = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
showudurec = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
playsound = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
showunins = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
runcam = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
runsrc = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
runpixel = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
isiunidu = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
isavst = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
x-at = ""

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
x-context = ""

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}
utm_pubid = ""

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}
x-at = ""

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}
x-context = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_source = "mpcmsite"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_campaign = "mpcmsite"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_medium = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
affiliateid = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
pxl = "mpcmsite"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
x-at = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
x-context = ""

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_us = "(855)-332-0124"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_uk = "0800-031-5066"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_gb = "0800-031-5066"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_au = "(61)280-733403"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_fr = "05 82 84 04 06"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_de = "0800 1822 974"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_at = "+43 (0)720 902 309"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_ch = "+41 (0)44 508 70 37"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_lu = "0800 1822 974"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_jp = "0120-993-506"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Phone_ja = "0120-993-506"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
PurchaseURL = "http://store.{BLOCKED}sterutils.com/scm/price?"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
RenewURL = "http://store.{BLOCKED}sterutils.com/scm/renewal?"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
WebURL = "http://www.{BLOCKED}sterutils.com/"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
EmailURL = ""

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
supporturl = "http://www.{BLOCKED}sterutils.com/help/"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
affired = "0"

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}
Installstring = "%Program Files%\OneClick SystemMechanic on {user name}"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
Installstring = "%Program Files%\OneClick SystemMechanic on {user name}"

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}
InstallString = "%Program Files%\OneClick SystemMechanic on {user name}"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
paramurl = "http://trkr.{BLOCKED}activ.com/ipfiles/"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
InstallString = "%Program Files%\OneClick SystemMechanic on {user name}"

HKEY_CURRENT_USER\Software\OneClick SystemMechanic on {user name}
LangCode = "en"

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
LangCode = "en"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_source = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_campaign = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
pxl = "mpcmsite"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_pubid = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
utm_medium = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
affiliateid = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
LangCode = "en"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
x-at = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
x-context = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
lpid = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
btnid = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
x-var2 = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
x-var3 = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
referurl = ""

HKEY_LOCAL_MACHINE\SOFTWARE\OneClick SystemMechanic on {user name}
afterInstallUrl = "http://ins.{BLOCKED}activ.com/install/scm/?"

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
country = ""

HKEY_LOCAL_MACHINE\SOFTWARE\spct-pr
phone = ""

その他

プログラムは、以下の不正なWebサイトにアクセスします。

  • http://ins.{BLOCKED}activ.com/webtrack/?m=1%26pxl%3DSPM2766_SPM2700_SPM1397%26utm_source%3Dspmavst%26utm_medium%3Dspmavst%26utm_campaign%3Dspmavst%26x-count%3D1

  対応方法

対応検索エンジン: 9.850
SSAPI パターンバージョン: 1.915.00
SSAPI パターンリリース日: 2018年2月1日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

「PUA_SYSMECH.GA」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

自身のアンインストールオプションを使用し、「PUA_SYSMECH.GA」を削除します。

[ 詳細 ]
マルウェアのプロセスの削除

手順 5

不明なレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SOFTWARE
    • spct-pr

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA_SYSMECH.GA」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください