別名:

Worm:Win32/Lightmoon.H (Microsoft); W32/MoonLight.worm.b (McAfee); W32.Lunalight@mm (Symantec); Email-Worm.Win32.VB.co (Kaspersky); W32/Bobandy-I (Sophos); Win32.Malware!Drop (Sunbelt)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:

  • マルウェアタイプ:
    ワーム

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 318,680 bytes
タイプ EXE
メモリ常駐 はい
発見日 2020年1月31日

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、以下のプロセスを追加します。

  • %User Temp%\{malware file name}
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\service.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\smss.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\system.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\winlogon.exe
  • %Windows%\lsass.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\service
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\smss
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\system
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\winlogon
  • %Windows%\lsass

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

ワームは、以下のフォルダを作成します。

  • F:\moon
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}
  • %System%\YQR2V3H

(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
sUD6K8Q0 = "%System%\UPO2V7QQUG0C0Y.exe"

他のシステム変更

ワームは、以下のファイルを改変します。

  • %System%\msvbvm60.dll
  • %Windows%\regedit.exe

(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)

ワームは、以下のファイルを削除します。

  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\regedit.cmd
  • %System Root%\cool.exe
  • %System%\MSWINSCK.ocx
  • F:zia02668

(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

ワームは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
RUN
0S8CUG = "%Windows%\NPC6K8Q.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows NT\CurrentVersion\
Winlogon
Shell = "explorer.exe, %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\KCJ2S8C.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
ShowSuperHidden = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
explorer\Advanced\Folder\
SuperHidden
UncheckedValue = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows NT\SystemRestore
DisableConfig = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows NT\SystemRestore
DisableSR = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
msconfig.exe
debugger = "%Windows%\notepad.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
regedit.exe
debugger = "%Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\regedit.cmd"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
rstrui.exe
debugger = "%Windows%\notepad.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run
0S8CUG = "%Windows%\NPC6K8Q.exe"

ワームは、以下のレジストリ値を変更します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
CabinetState
FullPath = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Windows
LOAD = "%Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\QTQ0U7N.com"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
HideFileExt = "1"

(註:変更前の上記レジストリ値は、「1」となります。)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
Hidden = "0"

(註:変更前の上記レジストリ値は、「2」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
scrfile
(Default) = "File Folder"

(註:変更前の上記レジストリ値は、「Screen Saver」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
exefile
(Default) = "File Folder"

(註:変更前の上記レジストリ値は、「Application」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\SharedAccess
Start = "0"

(註:変更前の上記レジストリ値は、「2」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot
AlternateShell = "UPO2V7QQUG0C0Yl.exe"

(註:変更前の上記レジストリ値は、「cmd.exe」となります。)

ワームは、以下のレジストリキーを削除します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
avgnt

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\avgnt

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
drv_st_key

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\drv_st_key

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
norman_zanda

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\norman_zanda

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
norman zanda

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\norman zanda

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
MSMSG

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\MSMSG

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Word

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Word

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Winamp

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Winamp

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Driver

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Driver

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
WinUpdateSupervisor

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\WinUpdateSupervisor

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Task

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Task

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
dago

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\dago

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
CueX44_stil_here

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\CueX44_stil_here

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
AutoSupervisor

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\AutoSupervisor

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
SMA_nya_Artika

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\SMA_nya_Artika

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Putri_Indonesia

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Putri_Indonesia

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
BabelPath

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\BabelPath

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Alumni Smansa

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Alumni Smansa

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
ViriSetup

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\ViriSetup

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
SMAN1_Pangkalpinang

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\SMAN1_Pangkalpinang

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Putri_Bangka

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Putri_Bangka

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
SysYuni

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\SysYuni

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
SysDiaz

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\SysDiaz

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
SysRia

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\SysRia

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Pluto

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Pluto

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
DllHost

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\DllHost

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
SaTRio ADie X

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\SaTRio ADie X

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Tok-Cirrhatus

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Tok-Cirrhatus

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
AllMyBallance

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\AllMyBallance

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
MomentEverComes

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\MomentEverComes

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
TryingToSpeak

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\TryingToSpeak

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
YourUnintended

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\YourUnintended

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
YourUnintendes

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\YourUnintendes

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
lexplorer

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\lexplorer

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
dkernel

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\dkernel

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Bron-Spizaetus

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Bron-Spizaetus

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
ADie suka kamu

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\ADie suka kamu

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
winfix

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\winfix

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
templog

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\templog

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
service

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\service

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run\
Grogotix

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run\Grogotix

作成活動

ワームは、以下のファイルを作成します。

  • {malware file path and name}
  • %System%\SRV3D1N.exe
  • %System%\MSWINSCK.ocx175
  • F:\moon\moonlight.exe
  • %Windows%\MooNlight.R.txt
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\service.exe
  • F:\data.exe
  • %Windows%\QUG0C0Y.exe
  • %Windows%\lsass.exe
  • %System%\MSWINSCK.ocx743
  • %Windows%\moonlight.dll
  • %System Root%\Icon Cool-Editor 3.4.30315.exe
  • F:\desktop.ini
  • %User Profile%\Documents\fp_18.0.0.203_archive\18_0_r0_203_debug\18_0_r0_203_debug.exe
  • %User Profile%\Documents\My Videos\My Videos.exe
  • %User Profile%\Documents\word2k\word2k.exe
  • %User Profile%\Documents\fp_18.0.0.203_archive\fp_18.0.0.203_archive.exe
  • F:\zia02668
  • %System%\systear.dll
  • F:\moon\Elitta.htt
  • %User Profile%\Documents\My Music\My Music.exe
  • %User Profile%\Documents\fp_18.0.0.203_archive\18_0_r0_203\18_0_r0_203.exe
  • %System%\YQR2V3H\UPO2V7Q.cmd
  • %Windows%\cypreg.dll
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\MYpIC.zip
  • %User Profile%\Documents\My Pictures\My Pictures.exe
  • %System Root%\Licence.exe
  • %User Profile%\Documents\zia02716
  • %System Root%\RealPlayer13-5GOLD.exe
  • F:\data\photos.exe
  • %System%\MSWINSCK.ocx642
  • %User Profile%\Documents\excel2k\excel2k.exe
  • %Windows%\64enc.en
  • %Windows%\onceinabluemoon.mid
  • %System%\MSWINSCK.ocx531
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\system.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\zia02768
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\KCJ2S8C.exe
  • %System Root%\framework-4.4.exe
  • %System%\MSWINSCK.ocx317
  • %User Profile%\Documents\powerpoint2k\powerpoint2k.exe
  • %System%\UPO2V7QQUG0C0Y.exe
  • %System%\MSWINSCK.ocx752
  • F:\wlines.zip
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\winlogon.exe
  • %Windows%\system\msvbvm60.dll
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\smss.exe
  • %Windows%\NPC6K8Q.exe
  • %User Profile%\Documents\fp_18.0.0.203_archive.zip
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\QTQ0U7N.com
  • %System Root%\cool.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\regedit.cmd

その他

ワームは、以下の不正なWebサイトにアクセスします。

  • http://smtp.{BLOCKED}o.com
  • http://mail.{BLOCKED}o.com
  • http://ns1.{BLOCKED}o.com
  • http://mx1.{BLOCKED}o.com
  • http://mail1.{BLOCKED}o.com
  • http://mx.{BLOCKED}o.com
  • http://mxs.{BLOCKED}o.com
  • http://relay.{BLOCKED}o.com
  • http://gate.{BLOCKED}o.com
  • http://smtp.{BLOCKED}m.com
  • http://mail.{BLOCKED}m.com
  • http://ns1.{BLOCKED}m.com
  • http://mx1.{BLOCKED}m.com
  • http://mail1.{BLOCKED}m.com
  • http://mx.{BLOCKED}m.com

このウイルス情報は、自動解析システムにより作成されました。

  対応方法

対応検索エンジン: 9.850

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

「Worm.Win32.LIGHTMOON.H」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • sUD6K8Q0 = "%System%\UPO2V7QQUG0C0Y.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\RUN
    • 0S8CUG = "%Windows%\NPC6K8Q.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon
    • Shell = "explorer.exe, %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\KCJ2S8C.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
    • ShowSuperHidden = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\SuperHidden
    • UncheckedValue = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
    • DisableConfig = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
    • DisableSR = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
    • debugger = "%Windows%\notepad.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
    • debugger = "%Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\regedit.cmd"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe
    • debugger = "%Windows%\notepad.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • 0S8CUG = "%Windows%\NPC6K8Q.exe"

手順 5

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState
    • FullPath = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
    • LOAD = "%Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\QTQ0U7N.com"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
    • From: HideFileExt = "1"
      To: HideFileExt = ""1""
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
    • From: Hidden = "0"
      To: Hidden = ""2""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile
    • From: (Default) = "File Folder"
      To: (Default) = ""Screen Saver""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile
    • From: (Default) = "File Folder"
      To: (Default) = ""Application""
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess
    • From: Start = "0"
      To: Start = ""2""
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot
    • From: AlternateShell = "UPO2V7QQUG0C0Yl.exe"
      To: AlternateShell = ""cmd.exe""

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • {malware file path and name}
  • %System%\SRV3D1N.exe
  • %System%\MSWINSCK.ocx175
  • F:\moon\moonlight.exe
  • %Windows%\MooNlight.R.txt
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\service.exe
  • F:\data.exe
  • %Windows%\QUG0C0Y.exe
  • %Windows%\lsass.exe
  • %System%\MSWINSCK.ocx743
  • %Windows%\moonlight.dll
  • %System Root%\Icon Cool-Editor 3.4.30315.exe
  • F:\desktop.ini
  • %User Profile%\Documents\fp_18.0.0.203_archive\18_0_r0_203_debug\18_0_r0_203_debug.exe
  • %User Profile%\Documents\My Videos\My Videos.exe
  • %User Profile%\Documents\word2k\word2k.exe
  • %User Profile%\Documents\fp_18.0.0.203_archive\fp_18.0.0.203_archive.exe
  • F:\zia02668
  • %System%\systear.dll
  • F:\moon\Elitta.htt
  • %User Profile%\Documents\My Music\My Music.exe
  • %User Profile%\Documents\fp_18.0.0.203_archive\18_0_r0_203\18_0_r0_203.exe
  • %System%\YQR2V3H\UPO2V7Q.cmd
  • %Windows%\cypreg.dll
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\MYpIC.zip
  • %User Profile%\Documents\My Pictures\My Pictures.exe
  • %System Root%\Licence.exe
  • %User Profile%\Documents\zia02716
  • %System Root%\RealPlayer13-5GOLD.exe
  • F:\data\photos.exe
  • %System%\MSWINSCK.ocx642
  • %User Profile%\Documents\excel2k\excel2k.exe
  • %Windows%\64enc.en
  • %Windows%\onceinabluemoon.mid
  • %System%\MSWINSCK.ocx531
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\system.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\zia02768
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\KCJ2S8C.exe
  • %System Root%\framework-4.4.exe
  • %System%\MSWINSCK.ocx317
  • %User Profile%\Documents\powerpoint2k\powerpoint2k.exe
  • %System%\UPO2V7QQUG0C0Y.exe
  • %System%\MSWINSCK.ocx752
  • F:\wlines.zip
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\winlogon.exe
  • %Windows%\system\msvbvm60.dll
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\smss.exe
  • %Windows%\NPC6K8Q.exe
  • %User Profile%\Documents\fp_18.0.0.203_archive.zip
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\QTQ0U7N.com
  • %System Root%\cool.exe
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\regedit.cmd

手順 7

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • F:\moon
  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}
  • %System%\YQR2V3H

手順 8

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Worm.Win32.LIGHTMOON.H」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 9

以下のファイルをバックアップを用いて修復します。マイクロソフト製品に関連したファイルのみに修復されます。このマルウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %System%\msvbvm60.dll
  • %Windows%\regedit.exe

手順 10

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %Windows%\OUD4E7P.{645FF040-5081-101B-9F08-00AA002F954E}\regedit.cmd
  • %System Root%\cool.exe
  • %System%\MSWINSCK.ocx
  • F:zia02668

手順 11

以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。

※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • avgnt
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • avgnt
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • drv_st_key
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • drv_st_key
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • norman_zanda
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • norman_zanda
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • norman zanda
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • norman zanda
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • MSMSG
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • MSMSG
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Word
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Word
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Winamp
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Winamp
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Driver
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Driver
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • WinUpdateSupervisor
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • WinUpdateSupervisor
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Task
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Task
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • dago
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • dago
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • CueX44_stil_here
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • CueX44_stil_here
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • AutoSupervisor
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • AutoSupervisor
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • SMA_nya_Artika
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • SMA_nya_Artika
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Putri_Indonesia
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Putri_Indonesia
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • BabelPath
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • BabelPath
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Alumni Smansa
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Alumni Smansa
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • ViriSetup
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • ViriSetup
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • SMAN1_Pangkalpinang
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • SMAN1_Pangkalpinang
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Putri_Bangka
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Putri_Bangka
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • SysYuni
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • SysYuni
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • SysDiaz
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • SysDiaz
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • SysRia
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • SysRia
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Pluto
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Pluto
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • DllHost
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • DllHost
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • SaTRio ADie X
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • SaTRio ADie X
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Tok-Cirrhatus
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Tok-Cirrhatus
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • AllMyBallance
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • AllMyBallance
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • MomentEverComes
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • MomentEverComes
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • TryingToSpeak
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • TryingToSpeak
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • YourUnintended
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • YourUnintended
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • YourUnintendes
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • YourUnintendes
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • lexplorer
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • lexplorer
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • dkernel
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • dkernel
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Bron-Spizaetus
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Bron-Spizaetus
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • ADie suka kamu
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • ADie suka kamu
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • winfix
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • winfix
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • templog
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • templog
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • service
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • service
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Grogotix
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • Grogotix


ご利用はいかがでしたか? アンケートにご協力ください