TROJ_KOVTER.THT
Windows
マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、実行後、自身を削除します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のフォルダを作成します。
- %Application Data%\urito
- %System Root%\_170687_
- %System Root%\08f61860c51ebc8a32
- %System Root%\08f61860c51ebc8a32\update
- %System Root%\_227250_
- %System Root%\51f631c1b234dd9f2d3e
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
HKEY_CURRENT_USER\Software\51e5db588f
HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
HKEY_LOCAL_MACHINE\SOFTWARE\F06D77D3700D6CD8
HKEY_LOCAL_MACHINE\SOFTWARE\5AC52C34A32542074B8
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
regsvr32.exe = "22b8"
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
iexplore.exe = "22b8"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
regsvr32.exe = "22b8"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
iexplore.exe = "22b8"
HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
36fb3192 = "{random characters}"
HKEY_CURRENT_USER\Software\51e5db588f
36fb3192 = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
86bd5df9 = "869"
HKEY_CURRENT_USER\Software\51e5db588f
86bd5df9 = "869"
HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
fc7e257e = "F08A6FB8A91D839D"
HKEY_CURRENT_USER\Software\51e5db588f
fc7e257e = "F08A6FB8A91D839D"
HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
93c89353 = "1440515061"
HKEY_CURRENT_USER\Software\51e5db588f
93c89353 = "1440515061"
HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
f0fc8a30 = "%Application Data%\urito\urito.exe"
HKEY_CURRENT_USER\Software\51e5db588f
f0fc8a30 = "%Application Data%\urito\urito.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\F06D77D3700D6CD8
03D14A9E1D56F39595DC = "03D14A9E1D56F39595DC"
HKEY_LOCAL_MACHINE\SOFTWARE\5AC52C34A32542074B8
206BD339102F881B232 = "206BD339102F881B232"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Setup
LogLevel = "2"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Setup
LogLevel = "0"
マルウェアは、以下のレジストリ値を変更します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
1206 = "0"
(註:変更前の上記レジストリ値は、「3」となります。)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
2300 = "0"
(註:変更前の上記レジストリ値は、「1」となります。)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
1809 = "3"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
1206 = "0"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
2300 = "0"
(註:変更前の上記レジストリ値は、「1」となります。)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
1809 = "3"
(註:変更前の上記レジストリ値は、「3」となります。)
マルウェアは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\SOFTWARE
作成活動
マルウェアは、以下のファイルを作成します。
- %Application Data%\urito\urito.exe
- %User Temp%\WindowsXP-KB968930-x86-ENG.exe
- %System Root%\08f61860c51ebc8a32\eventforwarding.adm
- %System Root%\08f61860c51ebc8a32\windowsremotemanagement.adm
- %System Root%\08f61860c51ebc8a32\windowsremoteshell.adm
- %System Root%\08f61860c51ebc8a32\windowspowershellhelp.chm
- %System Root%\08f61860c51ebc8a32\winrm.cmd
- %System Root%\08f61860c51ebc8a32\compiledcomposition.microsoft.powershell.gpowershell.dll
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.dll
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.interop.dll
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.diagnostics.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.diagnostics.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.management.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.management.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.utility.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.utility.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.consolehost.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.consolehost.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.editor.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.editor.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.gpowershell.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.gpowershell.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.graphicalhost.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.graphicalhost.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.security.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.security.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.management.dll
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.management.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.runtime.dll
- %System Root%\08f61860c51ebc8a32\powershell_ise.resources.dll
- %System Root%\08f61860c51ebc8a32\pspluginwkr.dll
- %System Root%\08f61860c51ebc8a32\pwrshmsg.dll
- %System Root%\08f61860c51ebc8a32\pwrshplugin.dll
- %System Root%\08f61860c51ebc8a32\pwrshsip.dll
- %System Root%\08f61860c51ebc8a32\spmsg.dll
- %System Root%\08f61860c51ebc8a32\system.management.automation.dll
- %System Root%\08f61860c51ebc8a32\system.management.automation.resources.dll
- %System Root%\08f61860c51ebc8a32\wevtfwd.dll
- %System Root%\08f61860c51ebc8a32\winrmprov.dll
- %System Root%\08f61860c51ebc8a32\winrscmd.dll
- %System Root%\08f61860c51ebc8a32\winrsmgr.dll
- %System Root%\08f61860c51ebc8a32\winrssrv.dll
- %System Root%\08f61860c51ebc8a32\wsmauto.dll
- %System Root%\08f61860c51ebc8a32\wsmplpxy.dll
- %System Root%\08f61860c51ebc8a32\wsmres.dll
- %System Root%\08f61860c51ebc8a32\wsmsvc.dll
- %System Root%\08f61860c51ebc8a32\wsmwmipl.dll
- %System Root%\08f61860c51ebc8a32\powershell.exe
- %System Root%\08f61860c51ebc8a32\powershell_ise.exe
- %System Root%\08f61860c51ebc8a32\pscustomsetuputil.exe
- %System Root%\08f61860c51ebc8a32\pssetupnativeutils.exe
- %System Root%\08f61860c51ebc8a32\spuninst.exe
- %System Root%\08f61860c51ebc8a32\spupdsvc.exe
- %System Root%\08f61860c51ebc8a32\winrs.exe
- %System Root%\08f61860c51ebc8a32\winrshost.exe
- %System Root%\08f61860c51ebc8a32\wsmanhttpconfig.exe
- %System Root%\08f61860c51ebc8a32\wsmprovhost.exe
- %System Root%\08f61860c51ebc8a32\wtrinstaller.ico
- %System Root%\08f61860c51ebc8a32\winrm.ini
- %System Root%\08f61860c51ebc8a32\winrmprov.mof
- %System Root%\08f61860c51ebc8a32\wsmauto.mof
- %System Root%\08f61860c51ebc8a32\powershell.exe.mui
- %System Root%\08f61860c51ebc8a32\profile.ps1
- %System Root%\08f61860c51ebc8a32\bitstransfer.format.ps1xml
- %System Root%\08f61860c51ebc8a32\certificate.format.ps1xml
- %System Root%\08f61860c51ebc8a32\diagnostics.format.ps1xml
- %System Root%\08f61860c51ebc8a32\dotnettypes.format.ps1xml
- %System Root%\08f61860c51ebc8a32\filesystem.format.ps1xml
- %System Root%\08f61860c51ebc8a32\getevent.types.ps1xml
- %System Root%\08f61860c51ebc8a32\help.format.ps1xml
- %System Root%\08f61860c51ebc8a32\powershellcore.format.ps1xml
- %System Root%\08f61860c51ebc8a32\powershelltrace.format.ps1xml
- %System Root%\08f61860c51ebc8a32\registry.format.ps1xml
- %System Root%\08f61860c51ebc8a32\types.ps1xml
- %System Root%\08f61860c51ebc8a32\wsman.format.ps1xml
- %System Root%\08f61860c51ebc8a32\bitstransfer.psd1
- %System Root%\08f61860c51ebc8a32\importallmodules.psd1
- %System Root%\08f61860c51ebc8a32\about_aliases.help.txt
- %System Root%\08f61860c51ebc8a32\about_arithmetic_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_arrays.help.txt
- %System Root%\08f61860c51ebc8a32\about_assignment_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_automatic_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_bits_cmdlets.help.txt
- %System Root%\08f61860c51ebc8a32\about_break.help.txt
- %System Root%\08f61860c51ebc8a32\about_command_precedence.help.txt
- %System Root%\08f61860c51ebc8a32\about_command_syntax.help.txt
- %System Root%\08f61860c51ebc8a32\about_comment_based_help.help.txt
- %System Root%\08f61860c51ebc8a32\about_commonparameters.help.txt
- %System Root%\08f61860c51ebc8a32\about_comparison_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_continue.help.txt
- %System Root%\08f61860c51ebc8a32\about_core_commands.help.txt
- %System Root%\08f61860c51ebc8a32\about_data_sections.help.txt
- %System Root%\08f61860c51ebc8a32\about_debuggers.help.txt
- %System Root%\08f61860c51ebc8a32\about_do.help.txt
- %System Root%\08f61860c51ebc8a32\about_environment_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_escape_characters.help.txt
- %System Root%\08f61860c51ebc8a32\about_eventlogs.help.txt
- %System Root%\08f61860c51ebc8a32\about_execution_policies.help.txt
- %System Root%\08f61860c51ebc8a32\about_for.help.txt
- %System Root%\08f61860c51ebc8a32\about_foreach.help.txt
- %System Root%\08f61860c51ebc8a32\about_format.ps1xml.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_advanced.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_advanced_methods.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_advanced_parameters.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_cmdletbindingattribute.help.txt
- %System Root%\08f61860c51ebc8a32\about_hash_tables.help.txt
- %System Root%\08f61860c51ebc8a32\about_history.help.txt
- %System Root%\08f61860c51ebc8a32\about_if.help.txt
- %System Root%\08f61860c51ebc8a32\about_job_details.help.txt
- %System Root%\08f61860c51ebc8a32\about_jobs.help.txt
- %System Root%\08f61860c51ebc8a32\about_join.help.txt
- %System Root%\08f61860c51ebc8a32\about_language_keywords.help.txt
- %System Root%\08f61860c51ebc8a32\about_line_editing.help.txt
- %System Root%\08f61860c51ebc8a32\about_locations.help.txt
- %System Root%\08f61860c51ebc8a32\about_logical_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_methods.help.txt
- %System Root%\08f61860c51ebc8a32\about_modules.help.txt
- %System Root%\08f61860c51ebc8a32\about_objects.help.txt
- %System Root%\08f61860c51ebc8a32\about_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_parameters.help.txt
- %System Root%\08f61860c51ebc8a32\about_parsing.help.txt
- %System Root%\08f61860c51ebc8a32\about_path_syntax.help.txt
- %System Root%\08f61860c51ebc8a32\about_pipelines.help.txt
- %System Root%\08f61860c51ebc8a32\about_preference_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_profiles.help.txt
- %System Root%\08f61860c51ebc8a32\about_prompts.help.txt
- %System Root%\08f61860c51ebc8a32\about_properties.help.txt
- %System Root%\08f61860c51ebc8a32\about_providers.help.txt
- %System Root%\08f61860c51ebc8a32\about_pssession_details.help.txt
- %System Root%\08f61860c51ebc8a32\about_pssessions.help.txt
- %System Root%\08f61860c51ebc8a32\about_pssnapins.help.txt
- %System Root%\08f61860c51ebc8a32\about_quoting_rules.help.txt
- %System Root%\08f61860c51ebc8a32\about_redirection.help.txt
- %System Root%\08f61860c51ebc8a32\about_ref.help.txt
- %System Root%\08f61860c51ebc8a32\about_regular_expressions.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_faq.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_jobs.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_output.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_requirements.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_troubleshooting.help.txt
- %System Root%\08f61860c51ebc8a32\about_requires.help.txt
- %System Root%\08f61860c51ebc8a32\about_reserved_words.help.txt
- %System Root%\08f61860c51ebc8a32\about_return.help.txt
- %System Root%\08f61860c51ebc8a32\about_scopes.help.txt
- %System Root%\08f61860c51ebc8a32\about_script_blocks.help.txt
- %System Root%\08f61860c51ebc8a32\about_script_internationalization.help.txt
- %System Root%\08f61860c51ebc8a32\about_scripts.help.txt
- %System Root%\08f61860c51ebc8a32\about_session_configurations.help.txt
- %System Root%\08f61860c51ebc8a32\about_signing.help.txt
- %System Root%\08f61860c51ebc8a32\about_special_characters.help.txt
- %System Root%\08f61860c51ebc8a32\about_split.help.txt
- %System Root%\08f61860c51ebc8a32\about_switch.help.txt
- %System Root%\08f61860c51ebc8a32\about_throw.help.txt
- %System Root%\08f61860c51ebc8a32\about_transactions.help.txt
- %System Root%\08f61860c51ebc8a32\about_trap.help.txt
- %System Root%\08f61860c51ebc8a32\about_try_catch_finally.help.txt
- %System Root%\08f61860c51ebc8a32\about_type_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_types.ps1xml.help.txt
- %System Root%\08f61860c51ebc8a32\about_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_while.help.txt
- %System Root%\08f61860c51ebc8a32\about_wildcards.help.txt
- %System Root%\08f61860c51ebc8a32\about_windows_powershell_2.0.help.txt
- %System Root%\08f61860c51ebc8a32\about_windows_powershell_ise.help.txt
- %System Root%\08f61860c51ebc8a32\about_wmi_cmdlets.help.txt
- %System Root%\08f61860c51ebc8a32\about_ws-management_cmdlets.help.txt
- %System Root%\08f61860c51ebc8a32\default.help.txt
- %System Root%\08f61860c51ebc8a32\winrm.vbs
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.diagnostics.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.management.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.utility.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.consolehost.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.security.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.management.dll-help.xml
- %System Root%\08f61860c51ebc8a32\system.management.automation.dll-help.xml
- %System Root%\08f61860c51ebc8a32\wsmpty.xsl
- %System Root%\08f61860c51ebc8a32\wsmtxt.xsl
- %System Root%\08f61860c51ebc8a32\update\kb968930xp.cat
- %System Root%\08f61860c51ebc8a32\update\spcustom.dll
- %System Root%\08f61860c51ebc8a32\update\updspapi.dll
- %System Root%\08f61860c51ebc8a32\update\update.exe
- %System Root%\08f61860c51ebc8a32\update\update.inf
- %System Root%\08f61860c51ebc8a32\update\eula.txt
- %System Root%\08f61860c51ebc8a32\update\update.ver
- %System Root%\08f61860c51ebc8a32\$shtdwn$.req
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://{BLOCKED}.67.5
- http://{BLOCKED}.67.5/{random path}
- {BLOCKED}.60.186
- {BLOCKED}91.82
- {BLOCKED}246.7
- {BLOCKED}0.185.46
- {BLOCKED}.143.77
- {BLOCKED}9.68.32
- {BLOCKED}7.167.129
- {BLOCKED}.234.228
- {BLOCKED}0.33.248
- {BLOCKED}.104.120
- {BLOCKED}1.163.195
- {BLOCKED}21.191
- {BLOCKED}6.123.71
- {BLOCKED}.253.21
- {BLOCKED}4.157.253
- {BLOCKED}3.214
- {BLOCKED}0.62.36
- {BLOCKED}5.78.160
- {BLOCKED}103.41
- {BLOCKED}12.97
- {BLOCKED}.84.162
- {BLOCKED}3.240.186
- {BLOCKED}5.7.134
- {BLOCKED}127.24
- {BLOCKED}2.109.187
- {BLOCKED}144.35
- {BLOCKED}4.252.72
- {BLOCKED}.151.143
- {BLOCKED}8.11.77
- {BLOCKED}.78.153
- {BLOCKED}.22.17
- {BLOCKED}.124.93
- {BLOCKED}9.93.83
- {BLOCKED}.36.225
- {BLOCKED}8.168.144
- {BLOCKED}0.27.251
- {BLOCKED}15.200
- {BLOCKED}7.253.225
- {BLOCKED}.25.246
- {BLOCKED}41.225
- {BLOCKED}.106.77
- {BLOCKED}5.80.7
- {BLOCKED}.2.237
- {BLOCKED}57.151
- {BLOCKED}5.62.100
- {BLOCKED}7.213.95
- {BLOCKED}.44.64
- {BLOCKED}.78.231
- {BLOCKED}43.187
- {BLOCKED}8.238.21
- {BLOCKED}.12.177
- {BLOCKED}.86.57
- {BLOCKED}5.213.21
- {BLOCKED}91.162
- {BLOCKED}237.249
- {BLOCKED}.228.154
- {BLOCKED}9.43.208
- {BLOCKED}.151.94
- {BLOCKED}.9.203
- {BLOCKED}.232.9
- {BLOCKED}19.87
- {BLOCKED}.38.168
- {BLOCKED}.51.48
- {BLOCKED}9.207.198
- {BLOCKED}164.216
- {BLOCKED}9.29.134
- {BLOCKED}0.151.4
- {BLOCKED}1.127.250
- {BLOCKED}0.192.223
- {BLOCKED}.10.77
- {BLOCKED}2.255.27
- {BLOCKED}6.123.109
- {BLOCKED}.140.20
- {BLOCKED}.16.211
- {BLOCKED}.237.217
- {BLOCKED}01.26
- {BLOCKED}7.84.204
- {BLOCKED}6.68.17
- {BLOCKED}.19.74
- {BLOCKED}8.119.104
- {BLOCKED}.26.71
- {BLOCKED}.10.197
- {BLOCKED}1.145.244
- {BLOCKED}.50.174
- {BLOCKED}8.174.204
- {BLOCKED}.127.18
- {BLOCKED}8.170.83
- {BLOCKED}42.228
- {BLOCKED}5.75.128
- {BLOCKED}16.158
- {BLOCKED}246.105
- {BLOCKED}.86.152
- {BLOCKED}1.247.238
- {BLOCKED}.175.103
- {BLOCKED}7.136.142
- {BLOCKED}135.67
- {BLOCKED}.131.29
- {BLOCKED}.232.219
- {BLOCKED}0.130.187
- {BLOCKED}6.207.140
- {BLOCKED}148.236
- {BLOCKED}.170.54
- {BLOCKED}.29.61
- {BLOCKED}30.237
- {BLOCKED}.115.146
- {BLOCKED}.126.3
- {BLOCKED}.4.108
- {BLOCKED}.110.96
- {BLOCKED}.163.67
- {BLOCKED}.183.152
- {BLOCKED}.230.129
- {BLOCKED}176.180
- {BLOCKED}6.3.224
- {BLOCKED}.23.43
- {BLOCKED}8.87.193
- {BLOCKED}3.234.81
- {BLOCKED}4.40.93
- {BLOCKED}.201.164
- {BLOCKED}3.169.85
- {BLOCKED}2.162.166
- {BLOCKED}.88.117
- {BLOCKED}.177.181
- {BLOCKED}.12.74
- {BLOCKED}.47.17
- {BLOCKED}180.72
- {BLOCKED}2.114.99
- {BLOCKED}.102.43
- {BLOCKED}12.242
- {BLOCKED}.4.222
- {BLOCKED}6.163.241
- {BLOCKED}44.48
- {BLOCKED}5.19.179
- {BLOCKED}6.153.133
- {BLOCKED}43.17
- {BLOCKED}8.90.58
- {BLOCKED}1.152.90
- {BLOCKED}.239.246
- {BLOCKED}.164.133
- {BLOCKED}.175.17
- {BLOCKED}.170.167
- {BLOCKED}4.53.128
- {BLOCKED}4.49.148
- {BLOCKED}2.36.81
- {BLOCKED}5.135.31
- {BLOCKED}.140.233
- {BLOCKED}32.170
- {BLOCKED}.234.90
- {BLOCKED}227.88
- {BLOCKED}2.124.117
- {BLOCKED}.3.72
- {BLOCKED}.154.167
- {BLOCKED}1.148.149
- {BLOCKED}.194.25
- {BLOCKED}.95.169
- {BLOCKED}.175.58
- {BLOCKED}.210.210
- {BLOCKED}.205.142
- {BLOCKED}22.130
マルウェアは、実行後、自身を削除します。
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
不明なレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
- FeatureControl
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl
- FEATURE_BROWSER_EMULATION
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl
- FEATURE_BROWSER_EMULATION
- In HKEY_CURRENT_USER\Software
- 51e5db588f
- In HKEY_LOCAL_MACHINE\SOFTWARE
- 51e5db588f
- In HKEY_LOCAL_MACHINE\SOFTWARE
- F06D77D3700D6CD8
- In HKEY_LOCAL_MACHINE\SOFTWARE
- 5AC52C34A32542074B8
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- regsvr32.exe = "22b8"
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- iexplore.exe = "22b8"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- regsvr32.exe = "22b8"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- iexplore.exe = "22b8"
- In HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
- 36fb3192 = "{random characters}"
- In HKEY_CURRENT_USER\Software\51e5db588f
- 36fb3192 = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
- 86bd5df9 = "869"
- In HKEY_CURRENT_USER\Software\51e5db588f
- 86bd5df9 = "869"
- In HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
- fc7e257e = "F08A6FB8A91D839D"
- In HKEY_CURRENT_USER\Software\51e5db588f
- fc7e257e = "F08A6FB8A91D839D"
- In HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
- 93c89353 = "1440515061"
- In HKEY_CURRENT_USER\Software\51e5db588f
- 93c89353 = "1440515061"
- In HKEY_LOCAL_MACHINE\SOFTWARE\51e5db588f
- f0fc8a30 = "%Application Data%\urito\urito.exe"
- In HKEY_CURRENT_USER\Software\51e5db588f
- f0fc8a30 = "%Application Data%\urito\urito.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\F06D77D3700D6CD8
- 03D14A9E1D56F39595DC = "03D14A9E1D56F39595DC"
- In HKEY_LOCAL_MACHINE\SOFTWARE\5AC52C34A32542074B8
- 206BD339102F881B232 = "206BD339102F881B232"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
- LogLevel = "2"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
- LogLevel = "0"
手順 4
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
- From: 1206 = "0"
To: 1206 = ""3""
- From: 1206 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
- From: 2300 = "0"
To: 2300 = ""1""
- From: 2300 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
- 1809 = "3"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
- 1206 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
- From: 2300 = "0"
To: 2300 = ""1""
- From: 2300 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
- From: 1809 = "3"
To: 1809 = ""3""
- From: 1809 = "3"
手順 5
以下のファイルを検索し削除します。
- %Application Data%\urito\urito.exe
- %User Temp%\WindowsXP-KB968930-x86-ENG.exe
- %System Root%\08f61860c51ebc8a32\eventforwarding.adm
- %System Root%\08f61860c51ebc8a32\windowsremotemanagement.adm
- %System Root%\08f61860c51ebc8a32\windowsremoteshell.adm
- %System Root%\08f61860c51ebc8a32\windowspowershellhelp.chm
- %System Root%\08f61860c51ebc8a32\winrm.cmd
- %System Root%\08f61860c51ebc8a32\compiledcomposition.microsoft.powershell.gpowershell.dll
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.dll
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.interop.dll
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.diagnostics.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.diagnostics.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.management.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.management.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.utility.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.utility.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.consolehost.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.consolehost.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.editor.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.editor.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.gpowershell.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.gpowershell.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.graphicalhost.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.graphicalhost.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.security.dll
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.security.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.management.dll
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.management.resources.dll
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.runtime.dll
- %System Root%\08f61860c51ebc8a32\powershell_ise.resources.dll
- %System Root%\08f61860c51ebc8a32\pspluginwkr.dll
- %System Root%\08f61860c51ebc8a32\pwrshmsg.dll
- %System Root%\08f61860c51ebc8a32\pwrshplugin.dll
- %System Root%\08f61860c51ebc8a32\pwrshsip.dll
- %System Root%\08f61860c51ebc8a32\spmsg.dll
- %System Root%\08f61860c51ebc8a32\system.management.automation.dll
- %System Root%\08f61860c51ebc8a32\system.management.automation.resources.dll
- %System Root%\08f61860c51ebc8a32\wevtfwd.dll
- %System Root%\08f61860c51ebc8a32\winrmprov.dll
- %System Root%\08f61860c51ebc8a32\winrscmd.dll
- %System Root%\08f61860c51ebc8a32\winrsmgr.dll
- %System Root%\08f61860c51ebc8a32\winrssrv.dll
- %System Root%\08f61860c51ebc8a32\wsmauto.dll
- %System Root%\08f61860c51ebc8a32\wsmplpxy.dll
- %System Root%\08f61860c51ebc8a32\wsmres.dll
- %System Root%\08f61860c51ebc8a32\wsmsvc.dll
- %System Root%\08f61860c51ebc8a32\wsmwmipl.dll
- %System Root%\08f61860c51ebc8a32\powershell.exe
- %System Root%\08f61860c51ebc8a32\powershell_ise.exe
- %System Root%\08f61860c51ebc8a32\pscustomsetuputil.exe
- %System Root%\08f61860c51ebc8a32\pssetupnativeutils.exe
- %System Root%\08f61860c51ebc8a32\spuninst.exe
- %System Root%\08f61860c51ebc8a32\spupdsvc.exe
- %System Root%\08f61860c51ebc8a32\winrs.exe
- %System Root%\08f61860c51ebc8a32\winrshost.exe
- %System Root%\08f61860c51ebc8a32\wsmanhttpconfig.exe
- %System Root%\08f61860c51ebc8a32\wsmprovhost.exe
- %System Root%\08f61860c51ebc8a32\wtrinstaller.ico
- %System Root%\08f61860c51ebc8a32\winrm.ini
- %System Root%\08f61860c51ebc8a32\winrmprov.mof
- %System Root%\08f61860c51ebc8a32\wsmauto.mof
- %System Root%\08f61860c51ebc8a32\powershell.exe.mui
- %System Root%\08f61860c51ebc8a32\profile.ps1
- %System Root%\08f61860c51ebc8a32\bitstransfer.format.ps1xml
- %System Root%\08f61860c51ebc8a32\certificate.format.ps1xml
- %System Root%\08f61860c51ebc8a32\diagnostics.format.ps1xml
- %System Root%\08f61860c51ebc8a32\dotnettypes.format.ps1xml
- %System Root%\08f61860c51ebc8a32\filesystem.format.ps1xml
- %System Root%\08f61860c51ebc8a32\getevent.types.ps1xml
- %System Root%\08f61860c51ebc8a32\help.format.ps1xml
- %System Root%\08f61860c51ebc8a32\powershellcore.format.ps1xml
- %System Root%\08f61860c51ebc8a32\powershelltrace.format.ps1xml
- %System Root%\08f61860c51ebc8a32\registry.format.ps1xml
- %System Root%\08f61860c51ebc8a32\types.ps1xml
- %System Root%\08f61860c51ebc8a32\wsman.format.ps1xml
- %System Root%\08f61860c51ebc8a32\bitstransfer.psd1
- %System Root%\08f61860c51ebc8a32\importallmodules.psd1
- %System Root%\08f61860c51ebc8a32\about_aliases.help.txt
- %System Root%\08f61860c51ebc8a32\about_arithmetic_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_arrays.help.txt
- %System Root%\08f61860c51ebc8a32\about_assignment_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_automatic_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_bits_cmdlets.help.txt
- %System Root%\08f61860c51ebc8a32\about_break.help.txt
- %System Root%\08f61860c51ebc8a32\about_command_precedence.help.txt
- %System Root%\08f61860c51ebc8a32\about_command_syntax.help.txt
- %System Root%\08f61860c51ebc8a32\about_comment_based_help.help.txt
- %System Root%\08f61860c51ebc8a32\about_commonparameters.help.txt
- %System Root%\08f61860c51ebc8a32\about_comparison_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_continue.help.txt
- %System Root%\08f61860c51ebc8a32\about_core_commands.help.txt
- %System Root%\08f61860c51ebc8a32\about_data_sections.help.txt
- %System Root%\08f61860c51ebc8a32\about_debuggers.help.txt
- %System Root%\08f61860c51ebc8a32\about_do.help.txt
- %System Root%\08f61860c51ebc8a32\about_environment_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_escape_characters.help.txt
- %System Root%\08f61860c51ebc8a32\about_eventlogs.help.txt
- %System Root%\08f61860c51ebc8a32\about_execution_policies.help.txt
- %System Root%\08f61860c51ebc8a32\about_for.help.txt
- %System Root%\08f61860c51ebc8a32\about_foreach.help.txt
- %System Root%\08f61860c51ebc8a32\about_format.ps1xml.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_advanced.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_advanced_methods.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_advanced_parameters.help.txt
- %System Root%\08f61860c51ebc8a32\about_functions_cmdletbindingattribute.help.txt
- %System Root%\08f61860c51ebc8a32\about_hash_tables.help.txt
- %System Root%\08f61860c51ebc8a32\about_history.help.txt
- %System Root%\08f61860c51ebc8a32\about_if.help.txt
- %System Root%\08f61860c51ebc8a32\about_job_details.help.txt
- %System Root%\08f61860c51ebc8a32\about_jobs.help.txt
- %System Root%\08f61860c51ebc8a32\about_join.help.txt
- %System Root%\08f61860c51ebc8a32\about_language_keywords.help.txt
- %System Root%\08f61860c51ebc8a32\about_line_editing.help.txt
- %System Root%\08f61860c51ebc8a32\about_locations.help.txt
- %System Root%\08f61860c51ebc8a32\about_logical_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_methods.help.txt
- %System Root%\08f61860c51ebc8a32\about_modules.help.txt
- %System Root%\08f61860c51ebc8a32\about_objects.help.txt
- %System Root%\08f61860c51ebc8a32\about_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_parameters.help.txt
- %System Root%\08f61860c51ebc8a32\about_parsing.help.txt
- %System Root%\08f61860c51ebc8a32\about_path_syntax.help.txt
- %System Root%\08f61860c51ebc8a32\about_pipelines.help.txt
- %System Root%\08f61860c51ebc8a32\about_preference_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_profiles.help.txt
- %System Root%\08f61860c51ebc8a32\about_prompts.help.txt
- %System Root%\08f61860c51ebc8a32\about_properties.help.txt
- %System Root%\08f61860c51ebc8a32\about_providers.help.txt
- %System Root%\08f61860c51ebc8a32\about_pssession_details.help.txt
- %System Root%\08f61860c51ebc8a32\about_pssessions.help.txt
- %System Root%\08f61860c51ebc8a32\about_pssnapins.help.txt
- %System Root%\08f61860c51ebc8a32\about_quoting_rules.help.txt
- %System Root%\08f61860c51ebc8a32\about_redirection.help.txt
- %System Root%\08f61860c51ebc8a32\about_ref.help.txt
- %System Root%\08f61860c51ebc8a32\about_regular_expressions.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_faq.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_jobs.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_output.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_requirements.help.txt
- %System Root%\08f61860c51ebc8a32\about_remote_troubleshooting.help.txt
- %System Root%\08f61860c51ebc8a32\about_requires.help.txt
- %System Root%\08f61860c51ebc8a32\about_reserved_words.help.txt
- %System Root%\08f61860c51ebc8a32\about_return.help.txt
- %System Root%\08f61860c51ebc8a32\about_scopes.help.txt
- %System Root%\08f61860c51ebc8a32\about_script_blocks.help.txt
- %System Root%\08f61860c51ebc8a32\about_script_internationalization.help.txt
- %System Root%\08f61860c51ebc8a32\about_scripts.help.txt
- %System Root%\08f61860c51ebc8a32\about_session_configurations.help.txt
- %System Root%\08f61860c51ebc8a32\about_signing.help.txt
- %System Root%\08f61860c51ebc8a32\about_special_characters.help.txt
- %System Root%\08f61860c51ebc8a32\about_split.help.txt
- %System Root%\08f61860c51ebc8a32\about_switch.help.txt
- %System Root%\08f61860c51ebc8a32\about_throw.help.txt
- %System Root%\08f61860c51ebc8a32\about_transactions.help.txt
- %System Root%\08f61860c51ebc8a32\about_trap.help.txt
- %System Root%\08f61860c51ebc8a32\about_try_catch_finally.help.txt
- %System Root%\08f61860c51ebc8a32\about_type_operators.help.txt
- %System Root%\08f61860c51ebc8a32\about_types.ps1xml.help.txt
- %System Root%\08f61860c51ebc8a32\about_variables.help.txt
- %System Root%\08f61860c51ebc8a32\about_while.help.txt
- %System Root%\08f61860c51ebc8a32\about_wildcards.help.txt
- %System Root%\08f61860c51ebc8a32\about_windows_powershell_2.0.help.txt
- %System Root%\08f61860c51ebc8a32\about_windows_powershell_ise.help.txt
- %System Root%\08f61860c51ebc8a32\about_wmi_cmdlets.help.txt
- %System Root%\08f61860c51ebc8a32\about_ws-management_cmdlets.help.txt
- %System Root%\08f61860c51ebc8a32\default.help.txt
- %System Root%\08f61860c51ebc8a32\winrm.vbs
- %System Root%\08f61860c51ebc8a32\microsoft.backgroundintelligenttransfer.management.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.diagnostics.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.management.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.commands.utility.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.consolehost.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.powershell.security.dll-help.xml
- %System Root%\08f61860c51ebc8a32\microsoft.wsman.management.dll-help.xml
- %System Root%\08f61860c51ebc8a32\system.management.automation.dll-help.xml
- %System Root%\08f61860c51ebc8a32\wsmpty.xsl
- %System Root%\08f61860c51ebc8a32\wsmtxt.xsl
- %System Root%\08f61860c51ebc8a32\update\kb968930xp.cat
- %System Root%\08f61860c51ebc8a32\update\spcustom.dll
- %System Root%\08f61860c51ebc8a32\update\updspapi.dll
- %System Root%\08f61860c51ebc8a32\update\update.exe
- %System Root%\08f61860c51ebc8a32\update\update.inf
- %System Root%\08f61860c51ebc8a32\update\eula.txt
- %System Root%\08f61860c51ebc8a32\update\update.ver
- %System Root%\08f61860c51ebc8a32\$shtdwn$.req
手順 6
以下のフォルダを検索し削除します。
- %Application Data%\urito
- %System Root%\_170687_
- %System Root%\08f61860c51ebc8a32
- %System Root%\08f61860c51ebc8a32\update
- %System Root%\_227250_
- %System Root%\51f631c1b234dd9f2d3e
手順 7
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_KOVTER.THT」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_LOCAL_MACHINE
- SOFTWARE
ご利用はいかがでしたか? アンケートにご協力ください