プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 1,676,480 bytes
タイプ EXE
メモリ常駐 なし
発見日 2012年6月8日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のフォルダを作成します。

  • %User Temp%\pkg_1035415a0
  • %User Temp%\pkg_1035415a0\AskTB
  • %User Temp%\pkg_1035415a0\installiq_v2e
  • %User Temp%\pkg_1035415a0\installiq_v2e\js
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin
  • %User Temp%\pkg_1035415a0\product.iq.openfreely
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2
  • %User Temp%\pkg_1035415a0\disclosure.iq.iqu_legalbox2
  • %User Temp%\pkg_1035415a0\disclosure.iq.wecare_aspca_r2_v2
  • %User Temp%\pkg_1035415a0\disclosure.iq.savingsapp_v2
  • %User Temp%\APN-Stub
  • %User Profile%\CryptnetUrlCache\MetaData
  • %User Profile%\Microsoft\CryptnetUrlCache
  • %User Profile%\CryptnetUrlCache\Content
  • %User Temp%\APNLogs

(註:%User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。. %User Profile% フォルダは、Windows 98 および MEの場合、"C:\Windows\Profiles\<ユーザ名>"、Windows NTでは、"C:\WINNT\Profiles\<ユーザ名>"、Windows 2000, XP, Server 2003の場合は、"C:\Documents and Settings\<ユーザ名>" です。)

他のシステム変更

マルウェアは、以下のファイルを削除します。

  • %User Temp%\pkg_1035415a0\SCC.dll
  • %User Temp%\APNLogs\ic.log

(註:%User Temp%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\Temp"、Windows NT の場合、"C:\Profiles\<ユーザー名>\TEMP"、Windows 2000、XP、Server 2003 の場合、"C:\Documents and Settings\<ユーザー名>\Local Settings\TEMP" です。)

マルウェアは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\Software\Freeze.com\
Installer

HKEY_CURRENT_USER\SOFTWARE\Ask.com.tmp\
General

HKEY_CURRENT_USER\SOFTWARE\Ask.com.tmp\
Installer

HKEY_CURRENT_USER\SOFTWARE\Ask.com.tmp\
Macro

マルウェアは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Freeze.com\
Installer
test = "1"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
apn_dbr = "ie_6.0.2900.2180"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
cbid = "^A8W"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
client = "ic"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
clientv = "5.1.1.0"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
cr = "0"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
crumb = "2012.05.29+09.53.50-toolbar002iad-DE-SGFtYnVyZyxHZXJtYW55"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
dbr = "132"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
dt = "0"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
dtid = "^YYYYYY^YY^DE"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
eichk = "{random characters}"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
einst = "{random characters}"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
ewrap = "{random characters}"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
ff-max-version = "13.*"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
fflu = "-2"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
guid = "0732a594-62d4-4697-9129-92b1ce7e2194"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
harch = "32"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
hloc = "en-US"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
homepageurl = "http://de.{BLOCKED}k.com/?l=dis&o=16619&gct=hp"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
hos = "5.1.1.sp2.x86"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
iedis = "0"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
ielu = "-2"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
iev = "6.0.2900.2180"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
inst = "200"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
iv = "6.0.2900.2180"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
l = "dis"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
locale = "en_DE"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
location = "Hamburg,Germany"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
make-offer = "1"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
nthp = "1"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
o = "16619"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
oi = "nop"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
qsrc = "2871"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
repurl = "{random characters}"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
same-partner = "0"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
tb = "W3I"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
tb-version = "5.15.2.0"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
General
wft = "local"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
eichk = "{random characters}"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
ff-max-version = "13.*"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
guid = "0732a594-62d4-4697-9129-92b1ce7e2194"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
homepageurl = "http://de.{BLOCKED}k.com/?l=dis&o=16619&gct=hp"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
make-offer = "1"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
nthp = "1"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
oi = "nop"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Installer
repurl = "{random characters}"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
cbid = "^A8W"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
crumb = "2012.05.29+09.53.50-toolbar002iad-DE-SGFtYnVyZyxHZXJtYW55"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
dtid = "^YYYYYY^YY^DE"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
l = "dis"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
locale = "en_DE"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
location = "Hamburg,Germany"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
o = "16619"

HKEY_CURRENT_USER\Software\Ask.com.tmp\
Macro
qsrc = "2871"

マルウェアは、以下のレジストリ値を変更します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
DirectDraw\MostRecentApplication
Name = "{malware file name}"

(註:変更前の上記レジストリ値は、「iexplore.exe」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
DirectDraw\MostRecentApplication
ID = "4fabeec4"

(註:変更前の上記レジストリ値は、「41107b81」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Direct3D\MostRecentApplication
Name = "{malware file name}"

(註:変更前の上記レジストリ値は、「vfp6.exe」となります。)

作成活動

マルウェアは、以下のファイルを作成します。

  • %User Temp%\pkg_1035415a0\stub.log
  • %User Temp%\pkg_1035415a0\wrapper.xml
  • %User Temp%\pkg_1035415a0\autorun.txt
  • %User Temp%\pkg_1035415a0\timings.txt
  • %User Temp%\pkg_1035415a0\{malware file name}.log
  • %User Temp%\pkg_1035415a0\detectionrules.dat
  • %User Temp%\pkg_1035415a0\SymCCIS.zip
  • %User Temp%\pkg_1035415a0\SymCCIS.dll
  • %User Temp%\pkg_1035415a0\AskTB\asktbdet.zip
  • %User Temp%\pkg_1035415a0\AskTB\ApnIC.dll
  • %User Temp%\pkg_1035415a0\AskTB\ApnStub.exe
  • %User Temp%\SymCCIS_CheckCriteria.txt
  • %User Temp%\SCC.dll
  • %User Temp%\SCCLog.txt
  • %User Temp%\pkg_1035415a0\SCC.config
  • %User Temp%\pkg_1035415a0\ping.dat
  • %User Temp%\pkg_1035415a0\resource.installiq_v2e.pkg
  • %User Temp%\pkg_1035415a0\resource.product.iq.openfreely.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.yahoosuite_ie_c2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.iqu_legalbox2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.rivalgaming_enable.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.wecare_aspca_r2_v2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.savingsapp_v2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.ty_icon_v2.pkg
  • %User Temp%\pkg_1035415a0\disclosure.iq.ty_icon_v2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.savingsapp_v2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.wecare_aspca_r2_v2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.rivalgaming_enable.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.iqu_legalbox2.xml
  • %User Temp%\pkg_1035415a0\product.iq.openfreely.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e.xsl
  • %User Temp%\pkg_1035415a0\installiq_v2e\disclosure.browseroptions.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e\disclosure.cancel.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e\disclosure.download.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e\js\DD_belatedPNG_0.0.8a-min.js
  • %User Temp%\pkg_1035415a0\installiq_v2e\js\installiq.js
  • %User Temp%\pkg_1035415a0\installiq_v2e\js\jquery-1.4.2.min.js
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\accept_msg.gif
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\accept_pop.gif
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_close.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_install_roundbottom.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_install_tab.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_install_top.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcart_items.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcart_items_ul.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcartactive.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcartcount.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcartcount_active.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_header_l.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_installcart.gif
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_installcart.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_progress.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_steptitle_blue.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_wrap.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_min.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_progress_holder.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_progress_softwarecount.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\btn_addons.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\btn_medium.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_cart.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_cart_active.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_help.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_installiq.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_legalmark.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ie9_dl_disc.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ie9_dl_disc_single.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\img_progressbar_bg.png
  • %User Temp%\VGX6.tmp
  • %User Temp%\VGX7.tmp
  • %User Temp%\VGX8.tmp
  • %User Temp%\VGX9.tmp
  • %User Temp%\VGXA.tmp
  • %User Temp%\VGXB.tmp
  • %User Temp%\APN-Stub\Stb29b84adc-91af-48f1-bc0c-cff5b63165a7.log
  • %User Profile%\MetaData\60E31627FDA0A46932B0E5948949F2A5
  • %User Profile%\Content\60E31627FDA0A46932B0E5948949F2A5
  • %User Profile%\MetaData\8DFDF057024880D7A081AFBF6D26B92F
  • %User Profile%\Content\8DFDF057024880D7A081AFBF6D26B92F
  • %User Profile%\MetaData\62B5AF9BE9ADC1085C3C56EC07A82BF6
  • %User Profile%\Content\62B5AF9BE9ADC1085C3C56EC07A82BF6
  • %User Temp%\pkg_1035415a0\SCC.dll
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\img_progressbar_top.png
  • %User Temp%\pkg_1035415a0\product.iq.openfreely\openfreely_bg.png
  • %User Temp%\pkg_1035415a0\product.iq.openfreely\openfreely_icon.png
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\bg_disc_wrap.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_magglass.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_myfreeze.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_www.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_yahoo.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\jquery-1.3.2.min.js
  • %User Temp%\pkg_1035415a0\disclosure.iq.iqu_legalbox2\ico_check.png
  • %User Temp%\pkg_1035415a0\disclosure.iq.wecare_aspca_r2_v2\Thumbs.db
  • %User Temp%\pkg_1035415a0\disclosure.iq.savingsapp_v2\bg_savingsapp.jpg
  • %User Temp%\pkg_1035415a0\view.welcome.xml
  • %User Temp%\VGX1.tmp
  • %User Temp%\VGX2.tmp
  • %User Temp%\VGX3.tmp
  • %User Temp%\VGX4.tmp
  • %User Temp%\VGX5.tmp

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • http://liveupdate.{BLOCKED}ecliveupdate.com/upgrade/NSS/SymCCIS/Production/SCC/w3i/SCC.config.txt
  • http://dl.{BLOCKED}liq.com/api/detectionrequest.aspx?{random characters}
  • http://dl6.{BLOCKED}nload.com/lm/bundles/ask/ask_detection.zip
  • http://dl6.{BLOCKED}nload.comn/p?{random characters}
  • http://dl6.{BLOCKED}nload.com/ping/installping.aspx?{random characters}
  • http://dl6.{BLOCKED}nload.com/templates/installiq_v2e.zip
  • http://dl6.{BLOCKED}nload.com/disclosures/products/product.iq.openfreely.zip
  • http://dl6.{BLOCKED}nload.com/disclosures/offers/disclosure.iq.yahoosuite_ie_c2.zip
  • http://dl6.{BLOCKED}nload.com/disclosures/offers/disclosure.iq.iqu_legalbox2.zip
  • http://dl6.{BLOCKED}nload.com/{random path}
  • http://dl6.{BLOCKED}nload.com/disclosures/offers/disclosure.iq.savingsapp_v2.zip
  • http://dl6.{BLOCKED}nload.com/disclosures/offers/disclosure.iq.ty_icon_v2.zip
  • http://websearch.{BLOCKED}k.com/installed?{random characters}
  • http://websearch.{BLOCKED}k.com/images/nocache/apn/tr.gif?{random characters}

このウイルス情報は、自動解析システムにより作成されました。

  対応方法

対応検索エンジン: 9.200

手順 1

Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\Software\Freeze.com
    • Installer
  • In HKEY_CURRENT_USER\SOFTWARE\Ask.com.tmp
    • General
  • In HKEY_CURRENT_USER\SOFTWARE\Ask.com.tmp
    • Installer
  • In HKEY_CURRENT_USER\SOFTWARE\Ask.com.tmp
    • Macro

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Freeze.com\Installer
    • test = "1"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • apn_dbr = "ie_6.0.2900.2180"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • cbid = "^A8W"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • client = "ic"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • clientv = "5.1.1.0"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • cr = "0"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • crumb = "2012.05.29+09.53.50-toolbar002iad-DE-SGFtYnVyZyxHZXJtYW55"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • dbr = "132"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • dt = "0"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • dtid = "^YYYYYY^YY^DE"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • eichk = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • einst = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • ewrap = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • ff-max-version = "13.*"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • fflu = "-2"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • guid = "0732a594-62d4-4697-9129-92b1ce7e2194"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • harch = "32"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • hloc = "en-US"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • homepageurl = "http://de.{BLOCKED}k.com/?l=dis&o=16619&gct=hp"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • hos = "5.1.1.sp2.x86"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • iedis = "0"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • ielu = "-2"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • iev = "6.0.2900.2180"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • inst = "200"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • iv = "6.0.2900.2180"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • l = "dis"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • locale = "en_DE"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • location = "Hamburg,Germany"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • make-offer = "1"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • nthp = "1"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • o = "16619"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • oi = "nop"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • qsrc = "2871"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • repurl = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • same-partner = "0"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • tb = "W3I"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • tb-version = "5.15.2.0"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\General
    • wft = "local"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • eichk = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • ff-max-version = "13.*"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • guid = "0732a594-62d4-4697-9129-92b1ce7e2194"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • homepageurl = "http://de.{BLOCKED}k.com/?l=dis&o=16619&gct=hp"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • make-offer = "1"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • nthp = "1"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • oi = "nop"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Installer
    • repurl = "{random characters}"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • cbid = "^A8W"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • crumb = "2012.05.29+09.53.50-toolbar002iad-DE-SGFtYnVyZyxHZXJtYW55"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • dtid = "^YYYYYY^YY^DE"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • l = "dis"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • locale = "en_DE"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • location = "Hamburg,Germany"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • o = "16619"
  • In HKEY_CURRENT_USER\Software\Ask.com.tmp\Macro
    • qsrc = "2871"

手順 4

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DirectDraw\MostRecentApplication
    • From: Name = "{malware file name}"
      To: Name = ""iexplore.exe""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DirectDraw\MostRecentApplication
    • From: ID = "4fabeec4"
      To: ID = ""41107b81""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Direct3D\MostRecentApplication
    • From: Name = "{malware file name}"
      To: Name = ""vfp6.exe""

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %User Temp%\pkg_1035415a0\stub.log
  • %User Temp%\pkg_1035415a0\wrapper.xml
  • %User Temp%\pkg_1035415a0\autorun.txt
  • %User Temp%\pkg_1035415a0\timings.txt
  • %User Temp%\pkg_1035415a0\{malware file name}.log
  • %User Temp%\pkg_1035415a0\detectionrules.dat
  • %User Temp%\pkg_1035415a0\SymCCIS.zip
  • %User Temp%\pkg_1035415a0\SymCCIS.dll
  • %User Temp%\pkg_1035415a0\AskTB\asktbdet.zip
  • %User Temp%\pkg_1035415a0\AskTB\ApnIC.dll
  • %User Temp%\pkg_1035415a0\AskTB\ApnStub.exe
  • %User Temp%\SymCCIS_CheckCriteria.txt
  • %User Temp%\SCC.dll
  • %User Temp%\SCCLog.txt
  • %User Temp%\pkg_1035415a0\SCC.config
  • %User Temp%\pkg_1035415a0\ping.dat
  • %User Temp%\pkg_1035415a0\resource.installiq_v2e.pkg
  • %User Temp%\pkg_1035415a0\resource.product.iq.openfreely.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.yahoosuite_ie_c2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.iqu_legalbox2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.rivalgaming_enable.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.wecare_aspca_r2_v2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.savingsapp_v2.pkg
  • %User Temp%\pkg_1035415a0\resource.disclosure.iq.ty_icon_v2.pkg
  • %User Temp%\pkg_1035415a0\disclosure.iq.ty_icon_v2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.savingsapp_v2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.wecare_aspca_r2_v2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.rivalgaming_enable.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2.xml
  • %User Temp%\pkg_1035415a0\disclosure.iq.iqu_legalbox2.xml
  • %User Temp%\pkg_1035415a0\product.iq.openfreely.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e.xsl
  • %User Temp%\pkg_1035415a0\installiq_v2e\disclosure.browseroptions.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e\disclosure.cancel.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e\disclosure.download.xml
  • %User Temp%\pkg_1035415a0\installiq_v2e\js\DD_belatedPNG_0.0.8a-min.js
  • %User Temp%\pkg_1035415a0\installiq_v2e\js\installiq.js
  • %User Temp%\pkg_1035415a0\installiq_v2e\js\jquery-1.4.2.min.js
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\accept_msg.gif
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\accept_pop.gif
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_close.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_install_roundbottom.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_install_tab.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_install_top.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcart_items.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcart_items_ul.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcartactive.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcartcount.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_installcartcount_active.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_header_l.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_installcart.gif
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_installcart.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_progress.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_steptitle_blue.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_iq_ui_wrap.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_min.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_progress_holder.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\bg_progress_softwarecount.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\btn_addons.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\btn_medium.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_cart.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_cart_active.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_help.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_installiq.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ico_legalmark.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ie9_dl_disc.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\ie9_dl_disc_single.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\img_progressbar_bg.png
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin\img_progressbar_top.png
  • %User Temp%\pkg_1035415a0\product.iq.openfreely\openfreely_bg.png
  • %User Temp%\pkg_1035415a0\product.iq.openfreely\openfreely_icon.png
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\bg_disc_wrap.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_magglass.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_myfreeze.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_www.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\ico_yahoo.gif
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2\jquery-1.3.2.min.js
  • %User Temp%\pkg_1035415a0\disclosure.iq.iqu_legalbox2\ico_check.png
  • %User Temp%\pkg_1035415a0\disclosure.iq.wecare_aspca_r2_v2\Thumbs.db
  • %User Temp%\pkg_1035415a0\disclosure.iq.savingsapp_v2\bg_savingsapp.jpg
  • %User Temp%\pkg_1035415a0\view.welcome.xml
  • %User Temp%\VGX1.tmp
  • %User Temp%\VGX2.tmp
  • %User Temp%\VGX3.tmp
  • %User Temp%\VGX4.tmp
  • %User Temp%\VGX5.tmp
  • %User Temp%\VGX6.tmp
  • %User Temp%\VGX7.tmp
  • %User Temp%\VGX8.tmp
  • %User Temp%\VGX9.tmp
  • %User Temp%\VGXA.tmp
  • %User Temp%\VGXB.tmp
  • %User Temp%\APN-Stub\Stb29b84adc-91af-48f1-bc0c-cff5b63165a7.log
  • %User Profile%\MetaData\60E31627FDA0A46932B0E5948949F2A5
  • %User Profile%\Content\60E31627FDA0A46932B0E5948949F2A5
  • %User Profile%\MetaData\8DFDF057024880D7A081AFBF6D26B92F
  • %User Profile%\Content\8DFDF057024880D7A081AFBF6D26B92F
  • %User Profile%\MetaData\62B5AF9BE9ADC1085C3C56EC07A82BF6
  • %User Profile%\Content\62B5AF9BE9ADC1085C3C56EC07A82BF6
  • %User Temp%\pkg_1035415a0\SCC.dll

手順 6

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %User Temp%\pkg_1035415a0
  • %User Temp%\pkg_1035415a0\AskTB
  • %User Temp%\pkg_1035415a0\installiq_v2e
  • %User Temp%\pkg_1035415a0\installiq_v2e\js
  • %User Temp%\pkg_1035415a0\installiq_v2e\template_skin
  • %User Temp%\pkg_1035415a0\product.iq.openfreely
  • %User Temp%\pkg_1035415a0\disclosure.iq.yahoosuite_ie_c2
  • %User Temp%\pkg_1035415a0\disclosure.iq.iqu_legalbox2
  • %User Temp%\pkg_1035415a0\disclosure.iq.wecare_aspca_r2_v2
  • %User Temp%\pkg_1035415a0\disclosure.iq.savingsapp_v2
  • %User Temp%\APN-Stub
  • %User Profile%\CryptnetUrlCache\MetaData
  • %User Profile%\Microsoft\CryptnetUrlCache
  • %User Profile%\CryptnetUrlCache\Content
  • %User Temp%\APNLogs

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_FAKEAV.HMU」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %User Temp%\pkg_1035415a0\SCC.dll
  • %User Temp%\APNLogs\ic.log


ご利用はいかがでしたか? アンケートにご協力ください