解析者: Jeanne Jocson   

 別名:

Worm:MSIL/Cribz.A (Microsoft); W32.Kribz (Symantec); Troj/Cribz-A (Sophos);

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    ワーム

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成, Eメールを介した感染活動

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ワームは、特定のレジストリ値を変更し、セキュリティセンター機能を無効にします。これにより、ワームは自身を検出されることなく不正活動を実行することが可能になります。 ワームは、Windows のファイアウォールを回避します。これにより、感染コンピュータにインストールされているファイアウォールから検出されることなく、自身の不正活動を実行することが可能になります。 ワームは、特定のレジストリ値を追加し、セキュリティ関連のアプリケーションを無効にします。

ワームは、Eメールのキャッシュ、アドレス帳および受信箱から特定のEメールアドレスを収集します。

ワームは、Internet Explorer(IE)のゾーン設定を変更します。 ワームは、Internet Explorer(IE)のセキュリティ設定レベルを下げます。

  詳細

ファイルサイズ 2,251,808 bytes
タイプ EXE
メモリ常駐 はい
発見日 2015年2月11日
ペイロード 情報収集, システムのレジストリの変更

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、感染したコンピュータ内に以下として自身のコピーを作成し、実行します。

  • %User Temp%\{random filename}.exe
  • %System%\{random filename}.exe

(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

ワームは、以下のファイルを作成し実行します。

  • %User Temp%\{random}.reg ← used to add registry entires; deleted afterwards

(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\RunOnce
{random filename} = {random filename}"User Temp%\{random filename}.exe -w"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
{random filename} = "User Temp%\{random filename}.exe -w"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random filename} = "{random filename}.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
{random filename} = "{random filename}.exe"

他のシステム変更

ワームは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time
ImagePath = "%SystemRoot%\System32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time
Objectname = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time
Type = "20"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
LastClockRate = "18730"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MinClockRate = "18636"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MaxClockRate = "1882a"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
FrequencyCorrectRate = "4"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
PollAdjustFactor = "5"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
LargePhaseOffset = "138800"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
SpikeWatchPeriod = "5a"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
HoldPeriod = "5"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MaxPollInterval = "f"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
LocalClockDispersion = "a"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
EventLogFlags = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
PhaseCorrectRate = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MinPollInterval = "a"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
UpdateInterval = "57e40"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MaxNegPhaseCorrection = "d2f0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MaxPosPhaseCorrection = "d2f0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
AnnounceFlags = "a"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Config
MaxAllowedPhaseOffset = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Parameters
ServiceMain = "SvchostEntry_W32Time"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Parameters
ServiceDll = "%SystemRoot%\System32\w32time.dll"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Parameters
NtpServer = "time.windows.com,0x1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Parameters
Type = "NTP"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
Enabled = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
InputProvider = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
AllowNonstandardModeCombinations = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
CrossSiteSyncFlags = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
ResolvePeerBackoffMinutes = "f"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
ResolvePeerBackoffMaxTimes = "7"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
CompatibilityFlags = "80000000"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
EventLogFlags = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
DllName = "%SystemRoot%\System32\w32time.dll"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
SpecialPollTimeRemaining = "time.windows.com,{value}"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpClient
SpecialPollInterval = "{value}"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpServer
Enabled = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpServer
InputProvider = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpServer
AllowNonstandardModeCombinations = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\TimeProviders\
NtpServer
DllName = "%SystemRoot%\System32\w32time.dll"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\W32Time\Enum
0 = "Root\LEGACY_W32TIME\0000"

ワームは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Office\10.0\Access\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\10.0\Excel\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\10.0\Outlook\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\10.0\Outlook\
Security
Level1Remove = ".bat;.com;.exe;.js;.jse;.reg;.vbe;.vbs"

HKEY_CURRENT_USER\Software\Microsoft\
Office\10.0\PowerPoint\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\10.0\Word\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Access\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Excel\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Outlook\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Outlook\
Security
Level1Remove = ".bat;.com;.exe;.js;.jse;.reg;.vbe;.vbs"

HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\PowerPoint\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\11.0\Word\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\12.0\Access\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\12.0\Excel\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\12.0\Outlook\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\12.0\Outlook\
Security
Level1Remove = ".bat;.com;.exe;.js;.jse;.reg;.vbe;.vbs"

HKEY_CURRENT_USER\Software\Microsoft\
Office\12.0\PowerPoint\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Office\12.0\Word\
Security
Level = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
DisallowRun = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
.NETFramework\Windows Presentation Foundation\Hosting
RunUnrestricted = "1"

ワームは、以下のレジストリ値を変更します。

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
EnableLUA = "0"

(註:変更前の上記レジストリ値は、「1」となります。)

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
LocalAccountTokenFilterPolicy = "1"

(註:変更前の上記レジストリ値は、「0」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
HideSCAHealth = "1"

(註:変更前の上記レジストリ値は、「0」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\Lsa
ForceGuest = "0"

(註:変更前の上記レジストリ値は、「1」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\Session Manager\Memory Management
ClearPageFileAtShutdown = "1"

(註:変更前の上記レジストリ値は、「0」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wscsvc
Start = "4"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wuauserv
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\CryptSvc
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\HTTPFilter
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ose
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WebClient
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\winmgmt
Start = "2"

ワームは、以下のレジストリ値を変更し、セキュリティセンター機能を無効にします。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
AllAlertsDisabled = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
AntiVirusDisableNotify = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
AntiVirusOverride = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
FirewallDisableNotify = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
FirstRunDisabled = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
FirewallOverride = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
UacDisableNotify = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
UpdatesDisableNotify = "0"

ワームは、以下のレジストリ値を変更し、Windows のファイアウォールを無効にします。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile
DisableNotifications = "1"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile
DoNotAllowExceptions = "0"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
DisableNotifications = "1"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
DoNotAllowExceptions = "0"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\WindowsFirewall\DomainProfile
DisableNotifications = "1"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\WindowsFirewall\DomainProfile
DoNotAllowExceptions = "0"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\WindowsFirewall\StandardProfile
DisableNotifications = "1"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\WindowsFirewall\StandardProfile
DoNotAllowExceptions = "0"

(註:変更前の上記レジストリ値は、「{user-defined}」となります。)

ワームは、以下のレジストリ値を作成し、Windowsのファイアウォールを回避します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
%System%\{random filename}.exe = "%System%\{random filename}.exe:*:Enabled:{random filename}"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%System%\{random filename}.exe = "%System%\{random filename}.exe:*:Enabled:{random filename}"

ワームは、以下のレジストリ値を追加し、セキュリティ関連のアプリケーションを無効にします。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
1 = "avgnt.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
2 = "avguard.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
3 = "avshadow.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
4 = "AVWEBGRD.EXE"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
5 = "sched.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
6 = "AvastSvc.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
7 = "AvastUI.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\DisallowRun
8 = "afwServ.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\AhnlabAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\ComputerAssociatesAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\KasperskyAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\McAfeeAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\McAfeeFirewall
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\PandaAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\PandaFirewall
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\SophosAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\SymantecAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\SymantecFirewall
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\TinyFirewall
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\TrendAntiVirus
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\TrendFirewall
DisableMonitoring = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Monitoring\ZoneLabsFirewall
DisableMonitoring = "1"

感染活動

ワームは、Eメールのキャッシュ、アドレス帳および受信箱から特定のEメールアドレスを収集します。

ワームは、以下の拡張子を持つファイルからEメールアドレスを収集します。

  • .accdb
  • .accde
  • .asp
  • .aspx
  • .avi
  • .bat
  • .bmp
  • .cab
  • .cer
  • .chm
  • .com
  • .config
  • .csv
  • .ctt
  • .dat
  • .dbx
  • .der
  • .doc
  • .docx
  • .dwg
  • .dxf
  • .eml
  • .eps
  • .exe
  • .gif
  • .hlp
  • .htm
  • .html
  • .ico
  • .inf
  • .ini
  • .iso
  • .jpg
  • .key
  • .log
  • .manifest
  • .mdb
  • .msg
  • .msi
  • .oeaccount
  • .pdf
  • .pfx
  • .png
  • .ppt
  • .pptx
  • .pps
  • .pst
  • .rar
  • .rdp
  • .rtf
  • .sln
  • .sql
  • .tif
  • .txt
  • .vbe
  • .vbproj
  • .vbs
  • .vcf
  • .vcproj
  • .vhd
  • .vmcx
  • .wab
  • .wks
  • .wmf
  • .wpd
  • .wri
  • .xls
  • .xlsx
  • .xml
  • .zip
  • .zipx

Webブラウザのホームページおよび検索ページの変更

ワームは、IEのゾーン設定を変更します。

ワームは、IEのセキュリティ設定レベルを下げます。

情報漏えい

ワームは、以下の情報を収集します。

  • Processor ID
  • HardDrive Signature
  • OS Name
  • OS Serial Number
  • OS Boot-up Time
  • MAC Addresss
  • Mother Board Serial Number

その他

ワームは、以下のWebサイトにアクセスしてインターネット接続を確認します。

  • http://www.amazon.com
  • http://www.aol.com
  • http://www.ask.com
  • http://www.bing.com
  • http://www.facebook.com
  • http://www.google.com
  • http://www.live.com
  • http://www.yahoo.com
  • http://www.msn.com
  • http://www.twitter.com
  • http://www.youtube.com

  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 11.470.04
初回 VSAPI パターンリリース日 2015年2月10日
VSAPI OPR パターンバージョン 11.471.00
VSAPI OPR パターンリリース日 2015年2月11日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • W32Time

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • {random filename} = {random filename}"User Temp%\{random filename}.exe -w"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • {random filename} = "User Temp%\{random filename}.exe -w"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {random filename} = "{random filename}.exe"
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • {random filename} = "{random filename}.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Access\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Excel\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Outlook\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Outlook\Security
    • Level1Remove = ".bat;.com;.exe;.js;.jse;.reg;.vbe;.vbs"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\PowerPoint\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Word\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Access\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Excel\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Outlook\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Outlook\Security
    • Level1Remove = ".bat;.com;.exe;.js;.jse;.reg;.vbe;.vbs"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\PowerPoint\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Word\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Access\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Excel\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Outlook\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Outlook\Security
    • Level1Remove = ".bat;.com;.exe;.js;.jse;.reg;.vbe;.vbs"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\PowerPoint\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Word\Security
    • Level = "1"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
    • DisallowRun = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\Windows Presentation Foundation\Hosting
    • RunUnrestricted = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • AllAlertsDisabled = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • AntiVirusDisableNotify = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • AntiVirusOverride = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • FirewallDisableNotify = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • FirstRunDisabled = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • FirewallOverride = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • UacDisableNotify = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
    • UpdatesDisableNotify = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
    • %System%\{random filename}.exe = "%System%\{random filename}.exe:*:Enabled:{random filename}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %System%\{random filename}.exe = "%System%\{random filename}.exe:*:Enabled:{random filename}"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 1 = "avgnt.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 2 = "avguard.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 3 = "avshadow.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 4 = "AVWEBGRD.EXE"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 5 = "sched.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 6 = "AvastSvc.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 7 = "AvastUI.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
    • 8 = "afwServ.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall
    • DisableMonitoring = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall
    • DisableMonitoring = "1"

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • %User Temp%\{random}.reg

手順 7

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System
    • From: EnableLUA = "0"
      To: EnableLUA = "1"
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System
    • From: LocalAccountTokenFilterPolicy = "1"
      To: LocalAccountTokenFilterPolicy = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer
    • From: HideSCAHealth = "1"
      To: HideSCAHealth = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
    • From: ForceGuest = "0"
      To: ForceGuest = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
    • From: ClearPageFileAtShutdown = "1"
      To: ClearPageFileAtShutdown = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc
    • From: Start = "4"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CryptSvc
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HTTPFilter
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ose
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WebClient
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winmgmt
    • From: Start = "2"
      To: Start = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile
    • From: DisableNotifications = "1"
      To: DisableNotifications = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile
    • From: DoNotAllowExceptions = "0"
      To: DoNotAllowExceptions = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
    • From: DisableNotifications = "1"
      To: DisableNotifications = {user-define}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
    • From: DoNotAllowExceptions = "0"
      To: DoNotAllowExceptions = {user-define}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile
    • From: DisableNotifications = "1"
      To: DisableNotifications = {user-define}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile
    • From: DoNotAllowExceptions = "0"
      To: DoNotAllowExceptions = {user-define}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile
    • From: DisableNotifications = "1"
      To: DisableNotifications = {user-define}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile
    • From: DoNotAllowExceptions = "0"
      To: DoNotAllowExceptions = {user-define}

手順 8

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「WORM_CRIBZ.J」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください