別名:

Program:Win32/Pameseg.AZ (Microsoft); PWS-Zbot.gen.ro (McAfee); PremiumSMSScam!gen11, Trojan.ADH.2 (Symantec); Packed.Win32.Krap.it (Kaspersky); Trojan.Win32.Generic!BT (Sunbelt); Gen:Variant.Adware.SMSHoax.82 (FSecure)

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 8,661,771 bytes
タイプ EXE
メモリ常駐 はい
発見日 2012年6月26日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のフォルダを作成します。

  • %Application Data%\Mail.Ru
  • %Program Files%\Mail.Ru
  • %Program Files%\Mail.Ru\Sputnik
  • %Program Files%\Mail.Ru\Guard
  • %User Profile%\Application Data\{DCD48218-E972-4d0c-9E5F-43462BC13E3B}

(註:%Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。. %Program Files%は、標準設定では "C:\Program Files" です。. %User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Guard.Mail.ru.gui = "%Program Files%\Mail.Ru\Guard\GuardMailRu.exe /gui"

マルウェアは、以下のレジストリキーを追加し、自身をBrowser Helper Object(BHO)として登録します。これにより、Internet Explorer(IE)が起動するとマルウェアが自動実行されます。

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{8984B388-A5BB-4DF7-B274-77B879E179DB}

他のシステム変更

マルウェアは、以下のファイルを削除します。

  • MailRuSputnik.exe
  • %User Profile%\{DCD48218-E972-4d0c-9E5F-43462BC13E3B}\{9BED5EE2-0547-4706-8600-D3897629ADE0}

(註:%User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)

マルウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings

HKEY_LOCAL_MACHINE\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy

HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru

HKEY_LOCAL_MACHINE\Software\Mail.Ru\
Guard

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}

HKEY_CLASSES_ROOT\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\
InprocServer32

HKEY_CURRENT_USER\MailRuSputnik.MailRuBHO

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MailRuSputnik.MailRuBHO\CLSID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MailRuSputnik.MailRuBHO\CurVer

HKEY_CURRENT_USER\MailRuSputnik.MailRuBHO.1

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MailRuSputnik.MailRuBHO.1\CLSID

HKEY_CURRENT_USER\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\InprocServer32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\ProgID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\Programmable

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\TypeLib

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\VersionIndependentProgID

HKEY_CURRENT_USER\MailRu.MailRuSputnikObj

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MailRu.MailRuSputnikObj\CLSID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MailRu.MailRuSputnikObj\CurVer

HKEY_CURRENT_USER\MailRu.MailRuSputnikObj.1

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MailRu.MailRuSputnikObj.1\CLSID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\ProgID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\Programmable

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\TypeLib

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\VersionIndependentProgID

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{7C78AE01-84C6-45A2-823C-BE3F508C725F}

HKEY_LOCAL_MACHINE\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\{BFD1C493-BE73-4660-9924-7C23CF34C11D}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\SputnikHelper.EXE

HKEY_CLASSES_ROOT\SputnikHelper.SputnikHelperObj.1

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
SputnikHelper.SputnikHelperObj.1\CLSID

HKEY_CLASSES_ROOT\SputnikHelper.SputnikHelperObj

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
SputnikHelper.SputnikHelperObj\CLSID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
SputnikHelper.SputnikHelperObj\CurVer

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}\ProgID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}\VersionIndependentProgID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}\Programmable

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}\LocalServer32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}\TypeLib

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0\
FLAGS

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0\
0

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0\
0\win32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0\
HELPDIR

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}\ProxyStubClsid

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}\ProxyStubClsid32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}\TypeLib

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Guard.Mail.ru

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\City

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
TrafficJam

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Weather

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Stream

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
mTorrent

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Mail

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Odnoklassniki

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
SportBox

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Infox

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
News3d

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\USD

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\EUR

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\AUD

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\BYR

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\CAD

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\CHF

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\CNY

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\DKK

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\GBP

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\ISK

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\JPY

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\KZT

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\NOK

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\RUB

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\SEK

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\SGD

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\TRY

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\UAH

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\XDR

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
UrlPageRank

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Provider

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Operator

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
2Gis

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
My

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Money

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\History

HKEY_CURRENT_USER\Software\Mail.Ru\
Guard\Advertising

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
GUID = "{9ADD565A-BC7D-4323-BC9C-7B1096047199}"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
DisplayName = "mail.ru: ????? ? ?????????"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
URL = "http://go.{BLOCKED}l.ru/search?q={searchTerms}&utf8in=1&fr=ietb"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
FaviconURLFallback = "http://go.{BLOCKED}l.ru/favicon.ico"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
ShowSearchSuggestions = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
SuggestionsURL = "http://suggests.{BLOCKED}o.mail.ru/ie8?q={searchTerms}"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\SearchScopes
DefaultScope = "{E88E0043-C9D4-4e33-8555-FEE4F5B63060}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
Layout_ID = "6"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Toolbar
{09900DE8-1DCA-443F-9243-26FF581438AF} = "???????@Mail.Ru"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\URLSearchHooks
{09900DE8-1DCA-443F-9243-26FF581438AF} = "???????@Mail.Ru"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\InprocServer32
ThreadingModel = "Apartment"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\InprocServer32
ThreadingModel = "Apartment"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{7C78AE01-84C6-45A2-823C-BE3F508C725F}
AppName = "SputnikHelper.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{7C78AE01-84C6-45A2-823C-BE3F508C725F}
AppPath = "%Program Files%\Mail.Ru\Sputnik"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{7C78AE01-84C6-45A2-823C-BE3F508C725F}
Policy = "3"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
AppName = "SputnikHelper.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
AppPath = "%Program Files%\Mail.Ru\Sputnik"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Low Rights\ElevationPolicy\
{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
Policy = "3"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
UninstallString = "%Program Files%\Mail.Ru\Sputnik\MailRuSputnik.exe uninstall"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
DisplayName = "Mail.Ru ??????? 2.4.0.516"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
Publisher = "Mail.Ru"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
DisplayIcon = "%Program Files%\Mail.Ru\Sputnik\MailRuSputnik.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
InstallLocation = "%Program Files%\Mail.Ru\Sputnik"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
VersionMajor = "2"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
MailRuSputnik
VersionMinor = "4"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
NEW = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
RFR = "openpr"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
partner_new_url = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
new_sig = "e79312538cf0cabf60005e30dd618f34"

HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru
sputnik_installs = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar
LiteMode = "0"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
FastLinks = "3d"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
ViewSettings = "2b"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
SearchSettings = "2"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
HistorySize = "32"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
UseMailto = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
EnableMusic = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
KeepHistory = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
AppendOnNavigateError = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\SputnikHelper.EXE
AppID = "{BFD1C493-BE73-4660-9924-7C23CF34C11D}"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}\TypeLib
Version = "1.0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Program Files%\Mail.Ru\Sputnik\SputnikHelper.exe = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Program Files%\Mail.Ru\Sputnik\SputnikFlashPlayer.exe = "{random characters}"

HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru\
Guard
Language = "ru"

HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru\
Guard
UserGUID = "{9ADD565A-BC7D-4323-BC9C-7B1096047199}"

HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru
GuardNEW = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Guard.Mail.ru
DisplayIcon = "%Program Files%\Mail.Ru\Guard\GuardMailRu.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Guard.Mail.ru
DisplayName = "Guard.Mail.ru"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Guard.Mail.ru
Publisher = "Mail.ru"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Guard.Mail.ru
UninstallString = "%Program Files%\Mail.Ru\Guard\GuardMailRu.exe /uninstall"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
TrafficJam
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Weather
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Mail
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Odnoklassniki
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
UrlPageRank
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
My
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Money
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\EUR
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\USD
Enabled = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
ProtectedMode = "0"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
Visible = "1"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
ltrtwg = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings
ltrtwgd = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\USD
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\USD
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\EUR
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Currency\EUR
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
My
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
My
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Mail
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Mail
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Money
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Money
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
TrafficJam
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
TrafficJam
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Odnoklassniki
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Odnoklassniki
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Weather
XML = "{random characters}"

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar\Settings\Informers\
Weather
UpdateTime = "{random values}"

HKEY_CURRENT_USER\Software\Mail.Ru\
Guard\Advertising
DownloadPeriod = "384"

マルウェアは、以下のレジストリ値を変更します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Start Page = "http://www.{BLOCKED}l.ru/cnt/9516"

(註:変更前の上記レジストリ値は、「http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome」となります。)

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Toolbar\WebBrowser
ITBarLayout = "{random values}"

(註:変更前の上記レジストリ値は、「{random values}」となります。)

マルウェアは、以下のレジストリキーを削除します。

HKEY_CURRENT_USER\Software\Mail.ru\
Guard

HKEY_LOCAL_MACHINE\Software\Mail.ru\
Guard

HKEY_CURRENT_USER\Software\Mail.Ru\
IE_Bar

作成活動

マルウェアは、以下のファイルを作成します。

  • %System Root%\excount
  • %User Temp%\installer0406289430.tmp
  • %User Temp%\MailRuSputnik.exe
  • %User Temp%\1d978fe2ee942913bf19975c0a5e0b50c9fd.html
  • %User Temp%\5E048674EA314F03A96B1C3051B15530.html
  • %Favorites%\Mail.Ru.url
  • %Favorites%\Mail.Ru ????? - ????????? ??? ???????!.url
  • %Application Data%\Mail.Ru\GoMailRu.ico
  • %Desktop%\?????? ? ?????????.url
  • %Program Files%\Mail.Ru\Sputnik\MailRuSputnik.dll
  • %Program Files%\Mail.Ru\Sputnik\SputnikHelper.exe
  • %Program Files%\Mail.Ru\Sputnik\SputnikFlashPlayer.exe
  • %User Temp%\GuardMailRu.exe
  • %Program Files%\Mail.Ru\Guard\GuardMailRu.exe
  • %User Profile%\{dcd48218-e972-4d0c-9e5f-43462bc13e3b}\{9bed5ee2-0547-4706-8600-d3897629ade0}
  • %Program Files%\Mail.Ru\Sputnik\MailRuSputnik.exe

(註:%System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。. %User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。. %Application Data%フォルダは、 Windows 2000、XP、Server 2003 の場合 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" 、 Windows NTの場合 "C:\WINNT\Profiles\<ユーザ名>\Application Data"、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>\Application Data" です。. %Desktop%フォルダは、Windows 98 および MEの場合、通常 "C:\Windows\Profiles\<ユーザ名>\デスクトップ" です。 Windows NTの場合、"C:\WINNT\Profiles\<ユーザ名>\デスクトップ"、Windows 2000、XP、Server 2003の場合は "C:\Documents and Settings\<ユーザ名>\デスクトップ" です。. %Program Files%は、標準設定では "C:\Program Files" です。. %User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • http://binupdate.{BLOCKED}l.ru/instant_telem/version2.xml
  • http://mra1.{BLOCKED}l.ru/agent/18
  • http://inf.{BLOCKED}l.ru/sputnik/rate/sputnik.xml?v=USD,EUR&short=1
  • http://xml.{BLOCKED}y.mail.ru/sputnik
  • http://www.{BLOCKED}assniki.ru/browserToolbarGetData?v=2
  • http://{BLOCKED}lsputnik.{BLOCKED}l.ru/cgi-bin/checknew?sputnik=2
  • http://sputnikmaps.{BLOCKED}l.ru/informer/informer.aspx?geocode=1460
  • http://weather.{BLOCKED}k.mail.ru/inf/{BLOCKED}k_v2.xml?cityid=1460&grades=c

このウイルス情報は、自動解析システムにより作成されました。

  対応方法

対応検索エンジン: 9.200

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

起動中ブラウザのウインドウを全て閉じてください。

手順 4

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar
    • Settings
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Low Rights
    • ElevationPolicy
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Low Rights
    • ElevationPolicy
  • In HKEY_LOCAL_MACHINE\SOFTWARE
    • Mail.Ru
  • In HKEY_LOCAL_MACHINE\Software\Mail.Ru
    • Guard
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes
    • {E88E0043-C9D4-4e33-8555-FEE4F5B63060}
  • In HKEY_CLASSES_ROOT\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}
    • InprocServer32
  • In HKEY_CURRENT_USER
    • MailRuSputnik.MailRuBHO
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MailRuSputnik.MailRuBHO
    • CLSID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MailRuSputnik.MailRuBHO
    • CurVer
  • In HKEY_CURRENT_USER
    • MailRuSputnik.MailRuBHO.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MailRuSputnik.MailRuBHO.1
    • CLSID
  • In HKEY_CURRENT_USER\CLSID
    • {8984B388-A5BB-4DF7-B274-77B879E179DB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}
    • InprocServer32
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}
    • ProgID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}
    • Programmable
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}
    • TypeLib
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}
    • VersionIndependentProgID
  • In HKEY_CURRENT_USER
    • MailRu.MailRuSputnikObj
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MailRu.MailRuSputnikObj
    • CLSID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MailRu.MailRuSputnikObj
    • CurVer
  • In HKEY_CURRENT_USER
    • MailRu.MailRuSputnikObj.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MailRu.MailRuSputnikObj.1
    • CLSID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}
    • ProgID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}
    • Programmable
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}
    • TypeLib
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}
    • VersionIndependentProgID
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy
    • {7C78AE01-84C6-45A2-823C-BE3F508C725F}
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy
    • {2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
    • MailRuSputnik
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID
    • {BFD1C493-BE73-4660-9924-7C23CF34C11D}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID
    • SputnikHelper.EXE
  • In HKEY_CLASSES_ROOT
    • SputnikHelper.SputnikHelperObj.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SputnikHelper.SputnikHelperObj.1
    • CLSID
  • In HKEY_CLASSES_ROOT
    • SputnikHelper.SputnikHelperObj
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SputnikHelper.SputnikHelperObj
    • CLSID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SputnikHelper.SputnikHelperObj
    • CurVer
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    • {D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}
    • ProgID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}
    • VersionIndependentProgID
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}
    • Programmable
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}
    • LocalServer32
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D2D4C0D4-2E88-40D0-A0DB-B8F9AC388529}
    • TypeLib
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib
    • {A6024453-8AD2-4424-8C4E-AB8BDE5506B9}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}
    • 1.0
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0
    • FLAGS
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0
    • 0
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0\0
    • win32
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A6024453-8AD2-4424-8C4E-AB8BDE5506B9}\1.0
    • HELPDIR
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
    • {2D1384D8-DA46-44FF-8E24-2049552FF9D7}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}
    • ProxyStubClsid
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}
    • ProxyStubClsid32
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}
    • TypeLib
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
    • Guard.Mail.ru
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • City
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • TrafficJam
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Weather
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Stream
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • mTorrent
  • In HKEY_CURRENT_USER\Software.Ru\IE_Bar\Settings\Informers
    • Mail
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Odnoklassniki
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • SportBox
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Infox
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • News3d
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • USD
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • EUR
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • AUD
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • BYR
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • CAD
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • CHF
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • CNY
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • DKK
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • GBP
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • ISK
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • JPY
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • KZT
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • NOK
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • RUB
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • SEK
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • SGD
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • TRY
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • UAH
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency
    • XDR
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • UrlPageRank
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Provider
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Operator
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • 2Gis
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • My
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers
    • Money
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar
    • History
  • In HKEY_CURRENT_USER\Software\Mail.Ru\Guard
    • Advertising

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • Guard.Mail.ru.gui = "%Program Files%\Mail.Ru\Guard\GuardMailRu.exe /gui"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • GUID = "{9ADD565A-BC7D-4323-BC9C-7B1096047199}"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
    • DisplayName = "mail.ru: ????? ? ?????????"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
    • URL = "http://go.{BLOCKED}l.ru/search?q={searchTerms}&utf8in=1&fr=ietb"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
    • FaviconURLFallback = "http://go.{BLOCKED}l.ru/favicon.ico"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
    • ShowSearchSuggestions = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{E88E0043-C9D4-4e33-8555-FEE4F5B63060}
    • SuggestionsURL = "http://suggests.{BLOCKED}o.mail.ru/ie8?q={searchTerms}"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes
    • DefaultScope = "{E88E0043-C9D4-4e33-8555-FEE4F5B63060}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • Layout_ID = "6"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar
    • {09900DE8-1DCA-443F-9243-26FF581438AF} = "???????@Mail.Ru"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks
    • {09900DE8-1DCA-443F-9243-26FF581438AF} = "???????@Mail.Ru"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8984B388-A5BB-4DF7-B274-77B879E179DB}\InprocServer32
    • ThreadingModel = "Apartment"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{09900DE8-1DCA-443F-9243-26FF581438AF}\InprocServer32
    • ThreadingModel = "Apartment"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7C78AE01-84C6-45A2-823C-BE3F508C725F}
    • AppName = "SputnikHelper.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7C78AE01-84C6-45A2-823C-BE3F508C725F}
    • AppPath = "%Program Files%\Mail.Ru\Sputnik"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7C78AE01-84C6-45A2-823C-BE3F508C725F}
    • Policy = "3"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
    • AppName = "SputnikHelper.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
    • AppPath = "%Program Files%\Mail.Ru\Sputnik"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{2E38F5FA-DBC2-4656-9E00-9922C28EC52B}
    • Policy = "3"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • UninstallString = "%Program Files%\Mail.Ru\Sputnik\MailRuSputnik.exe uninstall"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • DisplayName = "Mail.Ru ??????? 2.4.0.516"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • Publisher = "Mail.Ru"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • DisplayIcon = "%Program Files%\Mail.Ru\Sputnik\MailRuSputnik.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • InstallLocation = "%Program Files%\Mail.Ru\Sputnik"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • VersionMajor = "2"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MailRuSputnik
    • VersionMinor = "4"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • NEW = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • RFR = "openpr"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • partner_new_url = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • new_sig = "e79312538cf0cabf60005e30dd618f34"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru
    • sputnik_installs = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar
    • LiteMode = "0"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • FastLinks = "3d"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • ViewSettings = "2b"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • SearchSettings = "2"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • HistorySize = "32"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • UseMailto = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • EnableMusic = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • KeepHistory = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • AppendOnNavigateError = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\SputnikHelper.EXE
    • AppID = "{BFD1C493-BE73-4660-9924-7C23CF34C11D}"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{2D1384D8-DA46-44FF-8E24-2049552FF9D7}\TypeLib
    • Version = "1.0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Program Files%\Mail.Ru\Sputnik\SputnikHelper.exe = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Program Files%\Mail.Ru\Sputnik\SputnikFlashPlayer.exe = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru\Guard
    • Language = "ru"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru\Guard
    • UserGUID = "{9ADD565A-BC7D-4323-BC9C-7B1096047199}"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Mail.Ru
    • GuardNEW = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Guard.Mail.ru
    • DisplayIcon = "%Program Files%\Mail.Ru\Guard\GuardMailRu.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Guard.Mail.ru
    • DisplayName = "Guard.Mail.ru"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Guard.Mail.ru
    • Publisher = "Mail.ru"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Guard.Mail.ru
    • UninstallString = "%Program Files%\Mail.Ru\Guard\GuardMailRu.exe /uninstall"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\TrafficJam
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Weather
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Mail
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Odnoklassniki
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\UrlPageRank
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\My
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Money
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency\EUR
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency\USD
    • Enabled = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • ProtectedMode = "0"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • Visible = "1"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • ltrtwg = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings
    • ltrtwgd = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency\USD
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency\USD
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency\EUR
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Currency\EUR
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\My
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\My
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Mail
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Mail
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Money
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Money
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\TrafficJam
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\TrafficJam
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Odnoklassniki
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Odnoklassniki
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Weather
    • XML = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\IE_Bar\Settings\Informers\Weather
    • UpdateTime = "{random values}"
  • In HKEY_CURRENT_USER\Software\Mail.Ru\Guard\Advertising
    • DownloadPeriod = "384"

手順 6

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
    • From: Start Page = "http://www.{BLOCKED}l.ru/cnt/9516"
      To: Start Page = ""http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome""
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser
    • From: ITBarLayout = "{random values}"
      To: ITBarLayout = ""{random values}""

手順 7

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %System Root%\excount
  • %User Temp%\installer0406289430.tmp
  • %User Temp%\MailRuSputnik.exe
  • %User Temp%\1d978fe2ee942913bf19975c0a5e0b50c9fd.html
  • %User Temp%\5E048674EA314F03A96B1C3051B15530.html
  • %Favorites%\Mail.Ru.url
  • %Favorites%\Mail.Ru ????? - ????????? ??? ???????!.url
  • %Application Data%\Mail.Ru\GoMailRu.ico
  • %Desktop%\?????? ? ?????????.url
  • %Program Files%\Mail.Ru\Sputnik\MailRuSputnik.dll
  • %Program Files%\Mail.Ru\Sputnik\SputnikHelper.exe
  • %Program Files%\Mail.Ru\Sputnik\SputnikFlashPlayer.exe
  • %User Temp%\GuardMailRu.exe
  • %Program Files%\Mail.Ru\Guard\GuardMailRu.exe
  • %User Profile%\{dcd48218-e972-4d0c-9e5f-43462bc13e3b}\{9bed5ee2-0547-4706-8600-d3897629ade0}
  • %Program Files%\Mail.Ru\Sputnik\MailRuSputnik.exe

手順 8

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\Mail.Ru
  • %Program Files%\Mail.Ru
  • %Program Files%\Mail.Ru\Sputnik
  • %Program Files%\Mail.Ru\Guard
  • %User Profile%\Application Data\{DCD48218-E972-4d0c-9E5F-43462BC13E3B}

手順 9

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_AGENT_014664.TOMB」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 10

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • MailRuSputnik.exe
  • %User Profile%\{DCD48218-E972-4d0c-9E5F-43462BC13E3B}\{9BED5EE2-0547-4706-8600-D3897629ADE0}

手順 11

以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。

※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。

  • In HKEY_CURRENT_USER\Software\Mail.ru
    • Guard
  • In HKEY_LOCAL_MACHINE\Software\Mail.ru
    • Guard
  • In HKEY_CURRENT_USER\Software\Mail.Ru
    • IE_Bar


ご利用はいかがでしたか? アンケートにご協力ください