TSPY_DYZAP.NIQ
Trojan:Win32/Kovter!rfn (Microsoft); GenericRXBC-CZ!3A4F7F1F85FA (McAfee); Trojan.Gen (Symantec); Mal/Kovter-Z (Sophos); Trojan.Win32.Generic!BT (Sunbelt)
Windows
マルウェアタイプ:
Spyware
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
スパイウェアは、実行後、自身を削除します。
詳細
侵入方法
スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
スパイウェアは、以下のフォルダを作成します。
- %Application Data%\qita
- %System Root%\_116078_
- %System Root%\62363207e889cc014af85e
- %System Root%\62363207e889cc014af85e\update
- %System Root%\_175703_
- %System Root%\d4ef32270f63924921e771bb6d
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
他のシステム変更
スパイウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
HKEY_CURRENT_USER\Software\qanz
HKEY_LOCAL_MACHINE\SOFTWARE\qanz
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate\
OSUpgrade
HKEY_LOCAL_MACHINE\SOFTWARE\B16C51757E4E1FA8D1EA
HKEY_LOCAL_MACHINE\SOFTWARE\B1D769F062BC1F66DB5
スパイウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
regsvr32.exe = "22b8"
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
iexplore.exe = "22b8"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
regsvr32.exe = "22b8"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
iexplore.exe = "22b8"
HKEY_LOCAL_MACHINE\SOFTWARE\qanz
zojewbdazo = "{random characters}"
HKEY_CURRENT_USER\Software\qanz
zojewbdazo = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate
DisableOSUpgrade = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate\
OSUpgrade
ReservationsAllowed = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\qanz
ltpxeirzlt = "eT0SjJJuWKW0Xw=="
HKEY_CURRENT_USER\Software\qanz
ltpxeirzlt = "Jj9E2pU6Ah9DFw=="
HKEY_LOCAL_MACHINE\SOFTWARE\qanz
bjtkim = "dTgXi5FuVEeyJUQhm9vKLR6nOhHnsNo="
HKEY_CURRENT_USER\Software\qanz
bjtkim = "JjtE2cI/U5wqBj9B0jWiD5YvCZoxLSk="
HKEY_LOCAL_MACHINE\SOFTWARE\qanz
eljz = "JDlC2cVuVlCJ5iObvqU6XpY="
HKEY_CURRENT_USER\Software\qanz
eljz = "IjoQ2sVrA7WlugJRbpDf1lc="
HKEY_LOCAL_MACHINE\SOFTWARE\qanz
kqdg = "{random characters}"
HKEY_CURRENT_USER\Software\qanz
kqdg = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\B16C51757E4E1FA8D1EA
4F51B17186C09DEA2C9 = "4F51B17186C09DEA2C9"
HKEY_LOCAL_MACHINE\SOFTWARE\B1D769F062BC1F66DB5
09B30721529A11279 = "09B30721529A11279"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Setup
LogLevel = "2"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Setup
LogLevel = "0"
スパイウェアは、以下のレジストリ値を変更します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
1206 = "0"
(註:変更前の上記レジストリ値は、「3」となります。)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
2300 = "0"
(註:変更前の上記レジストリ値は、「1」となります。)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
1809 = "3"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
1206 = "0"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
2300 = "0"
(註:変更前の上記レジストリ値は、「1」となります。)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
1809 = "3"
(註:変更前の上記レジストリ値は、「3」となります。)
スパイウェアは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\SOFTWARE
作成活動
スパイウェアは、以下のファイルを作成します。
- %Application Data%\qita\qita.exe
- %User Temp%\WindowsXP-KB968930-x86-ENG.exe
- %System Root%\62363207e889cc014af85e\eventforwarding.adm
- %System Root%\62363207e889cc014af85e\windowsremotemanagement.adm
- %System Root%\62363207e889cc014af85e\windowsremoteshell.adm
- %System Root%\62363207e889cc014af85e\windowspowershellhelp.chm
- %System Root%\62363207e889cc014af85e\winrm.cmd
- %System Root%\62363207e889cc014af85e\compiledcomposition.microsoft.powershell.gpowershell.dll
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.dll
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.interop.dll
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.diagnostics.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.diagnostics.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.management.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.management.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.utility.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.utility.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.consolehost.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.consolehost.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.editor.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.editor.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.gpowershell.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.gpowershell.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.graphicalhost.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.graphicalhost.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.security.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.security.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.wsman.management.dll
- %System Root%\62363207e889cc014af85e\microsoft.wsman.management.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.wsman.runtime.dll
- %System Root%\62363207e889cc014af85e\powershell_ise.resources.dll
- %System Root%\62363207e889cc014af85e\pspluginwkr.dll
- %System Root%\62363207e889cc014af85e\pwrshmsg.dll
- %System Root%\62363207e889cc014af85e\pwrshplugin.dll
- %System Root%\62363207e889cc014af85e\pwrshsip.dll
- %System Root%\62363207e889cc014af85e\spmsg.dll
- %System Root%\62363207e889cc014af85e\system.management.automation.dll
- %System Root%\62363207e889cc014af85e\system.management.automation.resources.dll
- %System Root%\62363207e889cc014af85e\wevtfwd.dll
- %System Root%\62363207e889cc014af85e\winrmprov.dll
- %System Root%\62363207e889cc014af85e\winrscmd.dll
- %System Root%\62363207e889cc014af85e\winrsmgr.dll
- %System Root%\62363207e889cc014af85e\winrssrv.dll
- %System Root%\62363207e889cc014af85e\wsmauto.dll
- %System Root%\62363207e889cc014af85e\wsmplpxy.dll
- %System Root%\62363207e889cc014af85e\wsmres.dll
- %System Root%\62363207e889cc014af85e\wsmsvc.dll
- %System Root%\62363207e889cc014af85e\wsmwmipl.dll
- %System Root%\62363207e889cc014af85e\powershell.exe
- %System Root%\62363207e889cc014af85e\powershell_ise.exe
- %System Root%\62363207e889cc014af85e\pscustomsetuputil.exe
- %System Root%\62363207e889cc014af85e\pssetupnativeutils.exe
- %System Root%\62363207e889cc014af85e\spuninst.exe
- %System Root%\62363207e889cc014af85e\spupdsvc.exe
- %System Root%\62363207e889cc014af85e\winrs.exe
- %System Root%\62363207e889cc014af85e\winrshost.exe
- %System Root%\62363207e889cc014af85e\wsmanhttpconfig.exe
- %System Root%\62363207e889cc014af85e\wsmprovhost.exe
- %System Root%\62363207e889cc014af85e\wtrinstaller.ico
- %System Root%\62363207e889cc014af85e\winrm.ini
- %System Root%\62363207e889cc014af85e\winrmprov.mof
- %System Root%\62363207e889cc014af85e\wsmauto.mof
- %System Root%\62363207e889cc014af85e\powershell.exe.mui
- %System Root%\62363207e889cc014af85e\profile.ps1
- %System Root%\62363207e889cc014af85e\bitstransfer.format.ps1xml
- %System Root%\62363207e889cc014af85e\certificate.format.ps1xml
- %System Root%\62363207e889cc014af85e\diagnostics.format.ps1xml
- %System Root%\62363207e889cc014af85e\dotnettypes.format.ps1xml
- %System Root%\62363207e889cc014af85e\filesystem.format.ps1xml
- %System Root%\62363207e889cc014af85e\getevent.types.ps1xml
- %System Root%\62363207e889cc014af85e\help.format.ps1xml
- %System Root%\62363207e889cc014af85e\powershellcore.format.ps1xml
- %System Root%\62363207e889cc014af85e\powershelltrace.format.ps1xml
- %System Root%\62363207e889cc014af85e\registry.format.ps1xml
- %System Root%\62363207e889cc014af85e\types.ps1xml
- %System Root%\62363207e889cc014af85e\wsman.format.ps1xml
- %System Root%\62363207e889cc014af85e\bitstransfer.psd1
- %System Root%\62363207e889cc014af85e\importallmodules.psd1
- %System Root%\62363207e889cc014af85e\about_aliases.help.txt
- %System Root%\62363207e889cc014af85e\about_arithmetic_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_arrays.help.txt
- %System Root%\62363207e889cc014af85e\about_assignment_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_automatic_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_bits_cmdlets.help.txt
- %System Root%\62363207e889cc014af85e\about_break.help.txt
- %System Root%\62363207e889cc014af85e\about_command_precedence.help.txt
- %System Root%\62363207e889cc014af85e\about_command_syntax.help.txt
- %System Root%\62363207e889cc014af85e\about_comment_based_help.help.txt
- %System Root%\62363207e889cc014af85e\about_commonparameters.help.txt
- %System Root%\62363207e889cc014af85e\about_comparison_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_continue.help.txt
- %System Root%\62363207e889cc014af85e\about_core_commands.help.txt
- %System Root%\62363207e889cc014af85e\about_data_sections.help.txt
- %System Root%\62363207e889cc014af85e\about_debuggers.help.txt
- %System Root%\62363207e889cc014af85e\about_do.help.txt
- %System Root%\62363207e889cc014af85e\about_environment_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_escape_characters.help.txt
- %System Root%\62363207e889cc014af85e\about_eventlogs.help.txt
- %System Root%\62363207e889cc014af85e\about_execution_policies.help.txt
- %System Root%\62363207e889cc014af85e\about_for.help.txt
- %System Root%\62363207e889cc014af85e\about_foreach.help.txt
- %System Root%\62363207e889cc014af85e\about_format.ps1xml.help.txt
- %System Root%\62363207e889cc014af85e\about_functions.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_advanced.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_advanced_methods.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_advanced_parameters.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_cmdletbindingattribute.help.txt
- %System Root%\62363207e889cc014af85e\about_hash_tables.help.txt
- %System Root%\62363207e889cc014af85e\about_history.help.txt
- %System Root%\62363207e889cc014af85e\about_if.help.txt
- %System Root%\62363207e889cc014af85e\about_job_details.help.txt
- %System Root%\62363207e889cc014af85e\about_jobs.help.txt
- %System Root%\62363207e889cc014af85e\about_join.help.txt
- %System Root%\62363207e889cc014af85e\about_language_keywords.help.txt
- %System Root%\62363207e889cc014af85e\about_line_editing.help.txt
- %System Root%\62363207e889cc014af85e\about_locations.help.txt
- %System Root%\62363207e889cc014af85e\about_logical_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_methods.help.txt
- %System Root%\62363207e889cc014af85e\about_modules.help.txt
- %System Root%\62363207e889cc014af85e\about_objects.help.txt
- %System Root%\62363207e889cc014af85e\about_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_parameters.help.txt
- %System Root%\62363207e889cc014af85e\about_parsing.help.txt
- %System Root%\62363207e889cc014af85e\about_path_syntax.help.txt
- %System Root%\62363207e889cc014af85e\about_pipelines.help.txt
- %System Root%\62363207e889cc014af85e\about_preference_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_profiles.help.txt
- %System Root%\62363207e889cc014af85e\about_prompts.help.txt
- %System Root%\62363207e889cc014af85e\about_properties.help.txt
- %System Root%\62363207e889cc014af85e\about_providers.help.txt
- %System Root%\62363207e889cc014af85e\about_pssession_details.help.txt
- %System Root%\62363207e889cc014af85e\about_pssessions.help.txt
- %System Root%\62363207e889cc014af85e\about_pssnapins.help.txt
- %System Root%\62363207e889cc014af85e\about_quoting_rules.help.txt
- %System Root%\62363207e889cc014af85e\about_redirection.help.txt
- %System Root%\62363207e889cc014af85e\about_ref.help.txt
- %System Root%\62363207e889cc014af85e\about_regular_expressions.help.txt
- %System Root%\62363207e889cc014af85e\about_remote.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_faq.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_jobs.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_output.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_requirements.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_troubleshooting.help.txt
- %System Root%\62363207e889cc014af85e\about_requires.help.txt
- %System Root%\62363207e889cc014af85e\about_reserved_words.help.txt
- %System Root%\62363207e889cc014af85e\about_return.help.txt
- %System Root%\62363207e889cc014af85e\about_scopes.help.txt
- %System Root%\62363207e889cc014af85e\about_script_blocks.help.txt
- %System Root%\62363207e889cc014af85e\about_script_internationalization.help.txt
- %System Root%\62363207e889cc014af85e\about_scripts.help.txt
- %System Root%\62363207e889cc014af85e\about_session_configurations.help.txt
- %System Root%\62363207e889cc014af85e\about_signing.help.txt
- %System Root%\62363207e889cc014af85e\about_special_characters.help.txt
- %System Root%\62363207e889cc014af85e\about_split.help.txt
- %System Root%\62363207e889cc014af85e\about_switch.help.txt
- %System Root%\62363207e889cc014af85e\about_throw.help.txt
- %System Root%\62363207e889cc014af85e\about_transactions.help.txt
- %System Root%\62363207e889cc014af85e\about_trap.help.txt
- %System Root%\62363207e889cc014af85e\about_try_catch_finally.help.txt
- %System Root%\62363207e889cc014af85e\about_type_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_types.ps1xml.help.txt
- %System Root%\62363207e889cc014af85e\about_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_while.help.txt
- %System Root%\62363207e889cc014af85e\about_wildcards.help.txt
- %System Root%\62363207e889cc014af85e\about_windows_powershell_2.0.help.txt
- %System Root%\62363207e889cc014af85e\about_windows_powershell_ise.help.txt
- %System Root%\62363207e889cc014af85e\about_wmi_cmdlets.help.txt
- %System Root%\62363207e889cc014af85e\about_ws-management_cmdlets.help.txt
- %System Root%\62363207e889cc014af85e\default.help.txt
- %System Root%\62363207e889cc014af85e\winrm.vbs
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.diagnostics.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.management.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.utility.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.consolehost.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.security.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.wsman.management.dll-help.xml
- %System Root%\62363207e889cc014af85e\system.management.automation.dll-help.xml
- %System Root%\62363207e889cc014af85e\wsmpty.xsl
- %System Root%\62363207e889cc014af85e\wsmtxt.xsl
- %System Root%\62363207e889cc014af85e\update\kb968930xp.cat
- %System Root%\62363207e889cc014af85e\update\spcustom.dll
- %System Root%\62363207e889cc014af85e\update\updspapi.dll
- %System Root%\62363207e889cc014af85e\update\update.exe
- %System Root%\62363207e889cc014af85e\update\update.inf
- %System Root%\62363207e889cc014af85e\update\eula.txt
- %System Root%\62363207e889cc014af85e\update\update.ver
- %System Root%\62363207e889cc014af85e\$shtdwn$.req
- %System Root%\d4ef32270f63924921e771bb6d\eventforwarding.adm
- %System Root%\d4ef32270f63924921e771bb6d\windowsremotemanagement.adm
- %System Root%\d4ef32270f63924921e771bb6d\windowsremoteshell.adm
- %System Root%\d4ef32270f63924921e771bb6d\windowspowershellhelp.chm
- %System Root%\d4ef32270f63924921e771bb6d\winrm.cmd
- %System Root%\d4ef32270f63924921e771bb6d\compiledcomposition.microsoft.powershell.gpowershell.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.backgroundintelligenttransfer.management.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.backgroundintelligenttransfer.management.interop.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.backgroundintelligenttransfer.management.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.diagnostics.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.diagnostics.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.management.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.management.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.utility.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.utility.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.consolehost.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.consolehost.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.editor.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.editor.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.gpowershell.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.gpowershell.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.graphicalhost.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.graphicalhost.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.security.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.security.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.wsman.management.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.wsman.management.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.wsman.runtime.dll
- %System Root%\d4ef32270f63924921e771bb6d\powershell_ise.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\pspluginwkr.dll
その他
スパイウェアは、以下の不正なWebサイトにアクセスします。
- http://{BLOCKED}7.72.90
- http://{BLOCKED}7.72.90/{random path}
- {BLOCKED}171.86
- {BLOCKED}.217.68
- {BLOCKED}3.10.170
- {BLOCKED}184.62
- {BLOCKED}.122.175
- {BLOCKED}4.197.235
- {BLOCKED}53.29
- {BLOCKED}.66.89
- {BLOCKED}1.30.73
- {BLOCKED}.140.34
- {BLOCKED}.183.24
- {BLOCKED}132.42
- {BLOCKED}.242.184
- {BLOCKED}.34.17
- {BLOCKED}.254.9
- {BLOCKED}5.5.111
- {BLOCKED}.159.208
- {BLOCKED}.134.234
- {BLOCKED}5.34.142
- {BLOCKED}57.230
- {BLOCKED}.195.207
- {BLOCKED}0.49.146
- {BLOCKED}7.126.173
- {BLOCKED}9.43.244
- {BLOCKED}7.182.201
- {BLOCKED}.81.143
- {BLOCKED}44.41
- {BLOCKED}0.134.223
- {BLOCKED}.197.200
- {BLOCKED}0.184.92
- {BLOCKED}7.77.247
- {BLOCKED}.109.155
- {BLOCKED}.202.12
- {BLOCKED}0.234.233
- {BLOCKED}3.201.177
- {BLOCKED}.7.95
- {BLOCKED}124.151
- {BLOCKED}7.195.47
- {BLOCKED}162.173
- {BLOCKED}.127.135
- {BLOCKED}189.217
- {BLOCKED}3.8.250
- {BLOCKED}0.182.35
- {BLOCKED}7.37.233
- {BLOCKED}.100.70
- {BLOCKED}0.37.125
- {BLOCKED}.28.194
- {BLOCKED}39.61
- {BLOCKED}.148.58
- {BLOCKED}.135.207
- {BLOCKED}.25.136
- {BLOCKED}.107.29
- {BLOCKED}.58.44
- {BLOCKED}.218.167
- {BLOCKED}3.144.57
- {BLOCKED}.45.184
- {BLOCKED}.18.206
- {BLOCKED}8.130.197
- {BLOCKED}.77.14
- {BLOCKED}6.251.127
- {BLOCKED}202.183
- {BLOCKED}2.67.51
- {BLOCKED}8.140.58
- {BLOCKED}4.72.10
- {BLOCKED}4.41.220
- {BLOCKED}95.154
- {BLOCKED}4.112.43
- {BLOCKED}.94.136
- {BLOCKED}.43.39
- {BLOCKED}7.176.57
- {BLOCKED}.2.197
- {BLOCKED}.209.48
- {BLOCKED}.197.12
- {BLOCKED}191.214
- {BLOCKED}9.100.98
- {BLOCKED}153.2
- {BLOCKED}7.183.246
- {BLOCKED}.238.236
- {BLOCKED}.140.222
- {BLOCKED}1.57.19
- {BLOCKED}2.255.10
- {BLOCKED}04.203
- {BLOCKED}59.23
- {BLOCKED}212.142
- {BLOCKED}0.96.110
- {BLOCKED}214.93
- {BLOCKED}.223.190
- {BLOCKED}4.103.187
- {BLOCKED}180.29
- {BLOCKED}0.237.9
- {BLOCKED}.154.205
- {BLOCKED}3.239.90
- {BLOCKED}8.157.76
- {BLOCKED}.215.52
- {BLOCKED}.55.89
- {BLOCKED}231.197
- {BLOCKED}94.75
- {BLOCKED}.63.240
- {BLOCKED}0.10.222
- {BLOCKED}.20.24
- {BLOCKED}38.229
- {BLOCKED}2.169.94
- {BLOCKED}244.217
- {BLOCKED}.237.157
- {BLOCKED}1.201.186
- {BLOCKED}5.48.245
- {BLOCKED}1.175.239
- {BLOCKED}0.185.198
- {BLOCKED}9.19.37
- {BLOCKED}8.42.239
- {BLOCKED}.182.219
- {BLOCKED}.52.220
- {BLOCKED}.83.230
- {BLOCKED}.56.92
- {BLOCKED}6.206.105
- {BLOCKED}3.224.151
- {BLOCKED}.252.121
- {BLOCKED}6.50.9
- {BLOCKED}.243.193
- {BLOCKED}6.57.99
- {BLOCKED}6.36.116
- {BLOCKED}.123.90
- {BLOCKED}.202.185
- {BLOCKED}.187.112
- {BLOCKED}.172.182
- {BLOCKED}.227.200
- {BLOCKED}.51.205
- {BLOCKED}.88.255
- {BLOCKED}.98.209
- {BLOCKED}8.20.63
- {BLOCKED}.142.40
- {BLOCKED}.40.23
- {BLOCKED}70.194
- {BLOCKED}4.89.118
- {BLOCKED}7.17.150
- {BLOCKED}7.151.217
- {BLOCKED}.170.38
- {BLOCKED}3.34.78
- {BLOCKED}4.130.41
- {BLOCKED}214.168
- {BLOCKED}.96.136
- {BLOCKED}0.67.226
- {BLOCKED}.6.68
- {BLOCKED}.212.72
- {BLOCKED}.235.5
- {BLOCKED}4.188.115
- {BLOCKED}1.1.41
- {BLOCKED}.166.19
- {BLOCKED}.147.24
- {BLOCKED}9.145
- {BLOCKED}.183.40
- {BLOCKED}.58.196
- {BLOCKED}.60.194
- {BLOCKED}.157.150
- {BLOCKED}87.8
- {BLOCKED}0.81.252
- {BLOCKED}4.147.240
- {BLOCKED}87.210
- {BLOCKED}0.60.44
- {BLOCKED}5.102.81
- {BLOCKED}.163.53
- {BLOCKED}.56.228
- {BLOCKED}1.232.21
- {BLOCKED}.15.9
- {BLOCKED}.96.176
- {BLOCKED}.93.149
- {BLOCKED}255.101
- {BLOCKED}8.12
- {BLOCKED}2.186.217
- {BLOCKED}.147.143
- {BLOCKED}.47.18
- {BLOCKED}6.228.65
- {BLOCKED}.16.148
- {BLOCKED}.122.71
- {BLOCKED}.48.138
- {BLOCKED}9.129.44
- {BLOCKED}2.171.78
- {BLOCKED}6.171.135
- {BLOCKED}1.127.78
- {BLOCKED}.204.137
- {BLOCKED}.218.103
- {BLOCKED}.37.121
- {BLOCKED}1.120.46
- {BLOCKED}172.34
- {BLOCKED}.2.192
- {BLOCKED}.246.100
- {BLOCKED}2.2.225
- {BLOCKED}9.242.37
- {BLOCKED}.237.82
- {BLOCKED}.25.244
- {BLOCKED}216.181
- {BLOCKED}.42.225
- {BLOCKED}5.97.93
- {BLOCKED}.159.39
- {BLOCKED}.251.172
- {BLOCKED}.230.52
- {BLOCKED}1.90.217
- {BLOCKED}58.194
- {BLOCKED}58.246
- {BLOCKED}.238.219
- {BLOCKED}.243.109
- {BLOCKED}5.24.204
- {BLOCKED}1.137.210
- {BLOCKED}.93.190
- {BLOCKED}.184.255
- {BLOCKED}.98.171
- {BLOCKED}2.233
- {BLOCKED}.121.98
- {BLOCKED}5.88.101
- {BLOCKED}.200.255
- {BLOCKED}.128.224
- {BLOCKED}8.81.218
- {BLOCKED}.55.204
- {BLOCKED}.151.170
- {BLOCKED}.111.155
- {BLOCKED}.217.30
- {BLOCKED}1.52.96
- {BLOCKED}.241.44
- {BLOCKED}.130.244
- {BLOCKED}.224.96
- {BLOCKED}.52.194
- {BLOCKED}4.250.181
- {BLOCKED}.243.115
- {BLOCKED}96.82
- {BLOCKED}5.51
- {BLOCKED}.50.71
- {BLOCKED}.137.194
- {BLOCKED}2.160.154
- {BLOCKED}2.32.62
- {BLOCKED}.67.143
- {BLOCKED}.58.201
- {BLOCKED}0.53.83
- {BLOCKED}8.15.179
- {BLOCKED}236.89
- {BLOCKED}.162.121
- {BLOCKED}.124.118
- {BLOCKED}78.151
- {BLOCKED}5.254.101
- {BLOCKED}1.221.219
- {BLOCKED}.188.107
- {BLOCKED}9.246.24
- {BLOCKED}7.127.135
- {BLOCKED}.204.245
- {BLOCKED}170.12
スパイウェアは、実行後、自身を削除します。
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
不明なレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
- FeatureControl
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl
- FEATURE_BROWSER_EMULATION
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl
- FEATURE_BROWSER_EMULATION
- In HKEY_CURRENT_USER\Software
- qanz
- In HKEY_LOCAL_MACHINE\SOFTWARE
- qanz
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
- OSUpgrade
- In HKEY_LOCAL_MACHINE\SOFTWARE
- B16C51757E4E1FA8D1EA
- In HKEY_LOCAL_MACHINE\SOFTWARE
- B1D769F062BC1F66DB5
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- regsvr32.exe = "22b8"
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- iexplore.exe = "22b8"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- regsvr32.exe = "22b8"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
- iexplore.exe = "22b8"
- In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
- zojewbdazo = "{random characters}"
- In HKEY_CURRENT_USER\Software\qanz
- zojewbdazo = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
- DisableOSUpgrade = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\OSUpgrade
- ReservationsAllowed = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
- ltpxeirzlt = "eT0SjJJuWKW0Xw=="
- In HKEY_CURRENT_USER\Software\qanz
- ltpxeirzlt = "Jj9E2pU6Ah9DFw=="
- In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
- bjtkim = "dTgXi5FuVEeyJUQhm9vKLR6nOhHnsNo="
- In HKEY_CURRENT_USER\Software\qanz
- bjtkim = "JjtE2cI/U5wqBj9B0jWiD5YvCZoxLSk="
- In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
- eljz = "JDlC2cVuVlCJ5iObvqU6XpY="
- In HKEY_CURRENT_USER\Software\qanz
- eljz = "IjoQ2sVrA7WlugJRbpDf1lc="
- In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
- kqdg = "{random characters}"
- In HKEY_CURRENT_USER\Software\qanz
- kqdg = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\B16C51757E4E1FA8D1EA
- 4F51B17186C09DEA2C9 = "4F51B17186C09DEA2C9"
- In HKEY_LOCAL_MACHINE\SOFTWARE\B1D769F062BC1F66DB5
- 09B30721529A11279 = "09B30721529A11279"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
- LogLevel = "2"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
- LogLevel = "0"
手順 4
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
- From: 1206 = "0"
To: 1206 = ""3""
- From: 1206 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
- From: 2300 = "0"
To: 2300 = ""1""
- From: 2300 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
- 1809 = "3"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
- 1206 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
- From: 2300 = "0"
To: 2300 = ""1""
- From: 2300 = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
- From: 1809 = "3"
To: 1809 = ""3""
- From: 1809 = "3"
手順 5
以下のファイルを検索し削除します。
- %Application Data%\qita\qita.exe
- %User Temp%\WindowsXP-KB968930-x86-ENG.exe
- %System Root%\62363207e889cc014af85e\eventforwarding.adm
- %System Root%\62363207e889cc014af85e\windowsremotemanagement.adm
- %System Root%\62363207e889cc014af85e\windowsremoteshell.adm
- %System Root%\62363207e889cc014af85e\windowspowershellhelp.chm
- %System Root%\62363207e889cc014af85e\winrm.cmd
- %System Root%\62363207e889cc014af85e\compiledcomposition.microsoft.powershell.gpowershell.dll
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.dll
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.interop.dll
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.diagnostics.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.diagnostics.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.management.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.management.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.utility.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.utility.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.consolehost.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.consolehost.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.editor.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.editor.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.gpowershell.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.gpowershell.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.graphicalhost.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.graphicalhost.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.security.dll
- %System Root%\62363207e889cc014af85e\microsoft.powershell.security.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.wsman.management.dll
- %System Root%\62363207e889cc014af85e\microsoft.wsman.management.resources.dll
- %System Root%\62363207e889cc014af85e\microsoft.wsman.runtime.dll
- %System Root%\62363207e889cc014af85e\powershell_ise.resources.dll
- %System Root%\62363207e889cc014af85e\pspluginwkr.dll
- %System Root%\62363207e889cc014af85e\pwrshmsg.dll
- %System Root%\62363207e889cc014af85e\pwrshplugin.dll
- %System Root%\62363207e889cc014af85e\pwrshsip.dll
- %System Root%\62363207e889cc014af85e\spmsg.dll
- %System Root%\62363207e889cc014af85e\system.management.automation.dll
- %System Root%\62363207e889cc014af85e\system.management.automation.resources.dll
- %System Root%\62363207e889cc014af85e\wevtfwd.dll
- %System Root%\62363207e889cc014af85e\winrmprov.dll
- %System Root%\62363207e889cc014af85e\winrscmd.dll
- %System Root%\62363207e889cc014af85e\winrsmgr.dll
- %System Root%\62363207e889cc014af85e\winrssrv.dll
- %System Root%\62363207e889cc014af85e\wsmauto.dll
- %System Root%\62363207e889cc014af85e\wsmplpxy.dll
- %System Root%\62363207e889cc014af85e\wsmres.dll
- %System Root%\62363207e889cc014af85e\wsmsvc.dll
- %System Root%\62363207e889cc014af85e\wsmwmipl.dll
- %System Root%\62363207e889cc014af85e\powershell.exe
- %System Root%\62363207e889cc014af85e\powershell_ise.exe
- %System Root%\62363207e889cc014af85e\pscustomsetuputil.exe
- %System Root%\62363207e889cc014af85e\pssetupnativeutils.exe
- %System Root%\62363207e889cc014af85e\spuninst.exe
- %System Root%\62363207e889cc014af85e\spupdsvc.exe
- %System Root%\62363207e889cc014af85e\winrs.exe
- %System Root%\62363207e889cc014af85e\winrshost.exe
- %System Root%\62363207e889cc014af85e\wsmanhttpconfig.exe
- %System Root%\62363207e889cc014af85e\wsmprovhost.exe
- %System Root%\62363207e889cc014af85e\wtrinstaller.ico
- %System Root%\62363207e889cc014af85e\winrm.ini
- %System Root%\62363207e889cc014af85e\winrmprov.mof
- %System Root%\62363207e889cc014af85e\wsmauto.mof
- %System Root%\62363207e889cc014af85e\powershell.exe.mui
- %System Root%\62363207e889cc014af85e\profile.ps1
- %System Root%\62363207e889cc014af85e\bitstransfer.format.ps1xml
- %System Root%\62363207e889cc014af85e\certificate.format.ps1xml
- %System Root%\62363207e889cc014af85e\diagnostics.format.ps1xml
- %System Root%\62363207e889cc014af85e\dotnettypes.format.ps1xml
- %System Root%\62363207e889cc014af85e\filesystem.format.ps1xml
- %System Root%\62363207e889cc014af85e\getevent.types.ps1xml
- %System Root%\62363207e889cc014af85e\help.format.ps1xml
- %System Root%\62363207e889cc014af85e\powershellcore.format.ps1xml
- %System Root%\62363207e889cc014af85e\powershelltrace.format.ps1xml
- %System Root%\62363207e889cc014af85e\registry.format.ps1xml
- %System Root%\62363207e889cc014af85e\types.ps1xml
- %System Root%\62363207e889cc014af85e\wsman.format.ps1xml
- %System Root%\62363207e889cc014af85e\bitstransfer.psd1
- %System Root%\62363207e889cc014af85e\importallmodules.psd1
- %System Root%\62363207e889cc014af85e\about_aliases.help.txt
- %System Root%\62363207e889cc014af85e\about_arithmetic_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_arrays.help.txt
- %System Root%\62363207e889cc014af85e\about_assignment_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_automatic_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_bits_cmdlets.help.txt
- %System Root%\62363207e889cc014af85e\about_break.help.txt
- %System Root%\62363207e889cc014af85e\about_command_precedence.help.txt
- %System Root%\62363207e889cc014af85e\about_command_syntax.help.txt
- %System Root%\62363207e889cc014af85e\about_comment_based_help.help.txt
- %System Root%\62363207e889cc014af85e\about_commonparameters.help.txt
- %System Root%\62363207e889cc014af85e\about_comparison_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_continue.help.txt
- %System Root%\62363207e889cc014af85e\about_core_commands.help.txt
- %System Root%\62363207e889cc014af85e\about_data_sections.help.txt
- %System Root%\62363207e889cc014af85e\about_debuggers.help.txt
- %System Root%\62363207e889cc014af85e\about_do.help.txt
- %System Root%\62363207e889cc014af85e\about_environment_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_escape_characters.help.txt
- %System Root%\62363207e889cc014af85e\about_eventlogs.help.txt
- %System Root%\62363207e889cc014af85e\about_execution_policies.help.txt
- %System Root%\62363207e889cc014af85e\about_for.help.txt
- %System Root%\62363207e889cc014af85e\about_foreach.help.txt
- %System Root%\62363207e889cc014af85e\about_format.ps1xml.help.txt
- %System Root%\62363207e889cc014af85e\about_functions.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_advanced.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_advanced_methods.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_advanced_parameters.help.txt
- %System Root%\62363207e889cc014af85e\about_functions_cmdletbindingattribute.help.txt
- %System Root%\62363207e889cc014af85e\about_hash_tables.help.txt
- %System Root%\62363207e889cc014af85e\about_history.help.txt
- %System Root%\62363207e889cc014af85e\about_if.help.txt
- %System Root%\62363207e889cc014af85e\about_job_details.help.txt
- %System Root%\62363207e889cc014af85e\about_jobs.help.txt
- %System Root%\62363207e889cc014af85e\about_join.help.txt
- %System Root%\62363207e889cc014af85e\about_language_keywords.help.txt
- %System Root%\62363207e889cc014af85e\about_line_editing.help.txt
- %System Root%\62363207e889cc014af85e\about_locations.help.txt
- %System Root%\62363207e889cc014af85e\about_logical_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_methods.help.txt
- %System Root%\62363207e889cc014af85e\about_modules.help.txt
- %System Root%\62363207e889cc014af85e\about_objects.help.txt
- %System Root%\62363207e889cc014af85e\about_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_parameters.help.txt
- %System Root%\62363207e889cc014af85e\about_parsing.help.txt
- %System Root%\62363207e889cc014af85e\about_path_syntax.help.txt
- %System Root%\62363207e889cc014af85e\about_pipelines.help.txt
- %System Root%\62363207e889cc014af85e\about_preference_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_profiles.help.txt
- %System Root%\62363207e889cc014af85e\about_prompts.help.txt
- %System Root%\62363207e889cc014af85e\about_properties.help.txt
- %System Root%\62363207e889cc014af85e\about_providers.help.txt
- %System Root%\62363207e889cc014af85e\about_pssession_details.help.txt
- %System Root%\62363207e889cc014af85e\about_pssessions.help.txt
- %System Root%\62363207e889cc014af85e\about_pssnapins.help.txt
- %System Root%\62363207e889cc014af85e\about_quoting_rules.help.txt
- %System Root%\62363207e889cc014af85e\about_redirection.help.txt
- %System Root%\62363207e889cc014af85e\about_ref.help.txt
- %System Root%\62363207e889cc014af85e\about_regular_expressions.help.txt
- %System Root%\62363207e889cc014af85e\about_remote.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_faq.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_jobs.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_output.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_requirements.help.txt
- %System Root%\62363207e889cc014af85e\about_remote_troubleshooting.help.txt
- %System Root%\62363207e889cc014af85e\about_requires.help.txt
- %System Root%\62363207e889cc014af85e\about_reserved_words.help.txt
- %System Root%\62363207e889cc014af85e\about_return.help.txt
- %System Root%\62363207e889cc014af85e\about_scopes.help.txt
- %System Root%\62363207e889cc014af85e\about_script_blocks.help.txt
- %System Root%\62363207e889cc014af85e\about_script_internationalization.help.txt
- %System Root%\62363207e889cc014af85e\about_scripts.help.txt
- %System Root%\62363207e889cc014af85e\about_session_configurations.help.txt
- %System Root%\62363207e889cc014af85e\about_signing.help.txt
- %System Root%\62363207e889cc014af85e\about_special_characters.help.txt
- %System Root%\62363207e889cc014af85e\about_split.help.txt
- %System Root%\62363207e889cc014af85e\about_switch.help.txt
- %System Root%\62363207e889cc014af85e\about_throw.help.txt
- %System Root%\62363207e889cc014af85e\about_transactions.help.txt
- %System Root%\62363207e889cc014af85e\about_trap.help.txt
- %System Root%\62363207e889cc014af85e\about_try_catch_finally.help.txt
- %System Root%\62363207e889cc014af85e\about_type_operators.help.txt
- %System Root%\62363207e889cc014af85e\about_types.ps1xml.help.txt
- %System Root%\62363207e889cc014af85e\about_variables.help.txt
- %System Root%\62363207e889cc014af85e\about_while.help.txt
- %System Root%\62363207e889cc014af85e\about_wildcards.help.txt
- %System Root%\62363207e889cc014af85e\about_windows_powershell_2.0.help.txt
- %System Root%\62363207e889cc014af85e\about_windows_powershell_ise.help.txt
- %System Root%\62363207e889cc014af85e\about_wmi_cmdlets.help.txt
- %System Root%\62363207e889cc014af85e\about_ws-management_cmdlets.help.txt
- %System Root%\62363207e889cc014af85e\default.help.txt
- %System Root%\62363207e889cc014af85e\winrm.vbs
- %System Root%\62363207e889cc014af85e\microsoft.backgroundintelligenttransfer.management.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.diagnostics.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.management.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.commands.utility.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.consolehost.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.powershell.security.dll-help.xml
- %System Root%\62363207e889cc014af85e\microsoft.wsman.management.dll-help.xml
- %System Root%\62363207e889cc014af85e\system.management.automation.dll-help.xml
- %System Root%\62363207e889cc014af85e\wsmpty.xsl
- %System Root%\62363207e889cc014af85e\wsmtxt.xsl
- %System Root%\62363207e889cc014af85e\update\kb968930xp.cat
- %System Root%\62363207e889cc014af85e\update\spcustom.dll
- %System Root%\62363207e889cc014af85e\update\updspapi.dll
- %System Root%\62363207e889cc014af85e\update\update.exe
- %System Root%\62363207e889cc014af85e\update\update.inf
- %System Root%\62363207e889cc014af85e\update\eula.txt
- %System Root%\62363207e889cc014af85e\update\update.ver
- %System Root%\62363207e889cc014af85e\$shtdwn$.req
- %System Root%\d4ef32270f63924921e771bb6d\eventforwarding.adm
- %System Root%\d4ef32270f63924921e771bb6d\windowsremotemanagement.adm
- %System Root%\d4ef32270f63924921e771bb6d\windowsremoteshell.adm
- %System Root%\d4ef32270f63924921e771bb6d\windowspowershellhelp.chm
- %System Root%\d4ef32270f63924921e771bb6d\winrm.cmd
- %System Root%\d4ef32270f63924921e771bb6d\compiledcomposition.microsoft.powershell.gpowershell.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.backgroundintelligenttransfer.management.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.backgroundintelligenttransfer.management.interop.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.backgroundintelligenttransfer.management.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.diagnostics.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.diagnostics.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.management.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.management.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.utility.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.commands.utility.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.consolehost.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.consolehost.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.editor.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.editor.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.gpowershell.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.gpowershell.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.graphicalhost.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.graphicalhost.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.security.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.powershell.security.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.wsman.management.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.wsman.management.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\microsoft.wsman.runtime.dll
- %System Root%\d4ef32270f63924921e771bb6d\powershell_ise.resources.dll
- %System Root%\d4ef32270f63924921e771bb6d\pspluginwkr.dll
手順 6
以下のフォルダを検索し削除します。
- %Application Data%\qita
- %System Root%\_116078_
- %System Root%\62363207e889cc014af85e
- %System Root%\62363207e889cc014af85e\update
- %System Root%\_175703_
- %System Root%\d4ef32270f63924921e771bb6d
手順 7
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_DYZAP.NIQ」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_LOCAL_MACHINE
- SOFTWARE
ご利用はいかがでしたか? アンケートにご協力ください