BKDR_BEZIGATE.AO
Windows
- マルウェアタイプ: バックドア型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のフォルダを作成します。
- %System Root%\DOCUME~1
- %System Root%\DOCUME~1\Wilbert
- %User Profile%\LOCALS~1
- %User Temp%\nsm5.tmp
- %Program Files%\Bandicam
- %Program Files%\Bandicam\lang
- %Program Files%\Bandicam\skin
- %Start Menu%\Programs\Bandicam
- %Program Files%\BandiMPEG1
- %User Temp%\nsq1C.tmp
- %System Root%\Documents and Settings\Wilbert
- %User Profile%\My Documents\Bandicam
- %User Profile%\CryptnetUrlCache\MetaData
- %User Profile%\Microsoft\CryptnetUrlCache
- %User Profile%\CryptnetUrlCache\Content
- %User Profile%\Application Data\BANDISOFT
- %User Profile%\BANDISOFT\BANDICAM
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.. %Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %Start Menu%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Windows\Start Menu" または "C:\Documents and Settings\<ユーザ名>\Start Menu"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu" です。.)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Kakaotolk Updata = "%Windows%\svchost.exe "
他のシステム変更
マルウェアは、以下のファイルを削除します。
- %User Temp%\nsr3.tmp
- %User Temp%\nsm5.tmp
- %User Temp%\nsv10.tmp
- %User Temp%\nsq1C.tmp
(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\SOFTWARE\BANDISOFT\
BANDICAM
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\App Paths\
bdcam.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
Bandicam
HKEY_CLASSES_ROOT\CLSID\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}\InprocServer32
HKEY_CLASSES_ROOT\CLSID\{A1C6833E-A3EC-4397-9FA9-151792F3408F}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{A1C6833E-A3EC-4397-9FA9-151792F3408F}\InprocServer32
HKEY_CLASSES_ROOT\CLSID\{E2E7539A-CECF-4A6A-B187-939943ECEF05}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{E2E7539A-CECF-4A6A-B187-939943ECEF05}\InprocServer32
HKEY_CLASSES_ROOT\CLSID\{F4F5C9E9-CFCC-4C65-A8BD-0423A338F188}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F4F5C9E9-CFCC-4C65-A8BD-0423A338F188}\InprocServer32
HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11D0-BD40-00A0C911CE86}\
Instance\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11D0-BD40-00A0C911CE86}\
Instance\{E2E7539A-CECF-4A6A-B187-939943ECEF05}
HKEY_CURRENT_USER\SOFTWARE\BandiMPEG1
HKEY_LOCAL_MACHINE\SOFTWARE\BandiMPEG1
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\App Paths\
bdfilters.dll
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
BandiMPEG1
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM\OPTION
HKEY_CURRENT_USER\SOFTWARE\BANDISOFT\
BANDICAM\OPTION
HKEY_CURRENT_USER\Software\Microsoft\
Direct3D\MostRecentApplication
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\BANDISOFT\
BANDICAM
ProgramFolder = "%Program Files%\Bandicam"
HKEY_CURRENT_USER\Software\BANDISOFT\
BANDICAM
ProgramPath = "%Program Files%\Bandicam\bdcam.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM
ProgramFolder = "%Program Files%\Bandicam"
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM
ProgramPath = "%Program Files%\Bandicam\bdcam.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\App Paths\
bdcam.exe
Path = "%Program Files%\Bandicam\bdcam.exe "
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Bandicam
DisplayName = "Bandicam"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Bandicam
Publisher = "Bandisoft.com"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Bandicam
UninstallString = "%Program Files%\Bandicam\uninstall.exe "
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
Bandicam
DisplayIcon = "%Program Files%\Bandicam\bdcam.exe, 0"
HKEY_CURRENT_USER\Software\BANDISOFT\
BANDICAM
Installer Language = "1033"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}\InprocServer32
ThreadingModel = "Both"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{A1C6833E-A3EC-4397-9FA9-151792F3408F}\InprocServer32
ThreadingModel = "Both"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{E2E7539A-CECF-4A6A-B187-939943ECEF05}\InprocServer32
ThreadingModel = "Both"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F4F5C9E9-CFCC-4C65-A8BD-0423A338F188}\InprocServer32
ThreadingModel = "Both"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\
{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
FriendlyName = "Bandisoft MPEG-1 Video Decoder"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\
{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
CLSID = "{89C4B786-A490-4A3E-AA70-E6A8C61D3689}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\
{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
FilterData = "{random values}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\
{E2E7539A-CECF-4A6A-B187-939943ECEF05}
FriendlyName = "Bandisoft MPEG-1 Audio Decoder"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\
{E2E7539A-CECF-4A6A-B187-939943ECEF05}
CLSID = "{E2E7539A-CECF-4A6A-B187-939943ECEF05}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\
{E2E7539A-CECF-4A6A-B187-939943ECEF05}
FilterData = "{random values}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\drivers.desc
bdmjpeg.dll = "Bandi Motion Jpeg"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Drivers32
vidc.mjpg = "bdmjpeg.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\drivers.desc
bdmpegv.dll = "Bandi MPEG-1 Video"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Drivers32
vidc.mpeg = "bdmpegv.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\drivers.desc
bdmpega.acm = "Bandi MPEG-1 Audio"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Drivers32
msacm.bdmpeg = "bdmpega.acm"
HKEY_CURRENT_USER\Software\BandiMPEG1
ProgramFolder = "%Program Files%\BandiMPEG1"
HKEY_CURRENT_USER\Software\BandiMPEG1
ProgramPath = "%Program Files%\BandiMPEG1\bdfilters.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\BandiMPEG1
ProgramFolder = "%Program Files%\BandiMPEG1"
HKEY_LOCAL_MACHINE\SOFTWARE\BandiMPEG1
ProgramPath = "%Program Files%\BandiMPEG1\bdfilters.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\App Paths\
bdfilters.dll
Path = "%Program Files%\BandiMPEG1\bdfilters.dll "
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
BandiMPEG1
DisplayName = "Bandisoft MPEG-1 Decoder"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
BandiMPEG1
UninstallString = "%Program Files%\BandiMPEG1\uninstall.exe "
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
BandiMPEG1
DisplayIcon = "%Program Files%\BandiMPEG1\uninstall.exe "
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM\OPTION
sCode = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM\OPTION
sCode2 = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM\OPTION
sCode3 = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\
BANDICAM\OPTION
tChecked = "56292d6"
HKEY_CURRENT_USER\Software\Microsoft\
Direct3D\MostRecentApplication
Name = "bdcam.exe"
マルウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4EFCED9C6BDD0C985CA3C7D253063C5BE6FC620C
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4EF2E6670AC9B5091FE06BE0E5483EAAD6BA32D9
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4C95A9902ABE0777CED18D6ACCC3372D2748381E
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4BA7B9DDD68788E12FF852E1A024204BF286A8F6
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4B421F7515F6AE8A6ECEF97F6982A400A4D9224E
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
47AFB915CDA26D82467B97FA42914468726138DD
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4463C531D7CCC1006794612BB656D3BF8257846F
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
43F9B110D5BAFD48225231B0D0082B372FEF9A54
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
43DDB1FFF3B49B73831407F6BC8B975023D07C50
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
40E78C1D523D1CD9954FAC1A1AB3BD3CBAA15BFC
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
4072BA31FEC351438480F62E6CB95508461EAB2F
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
3F85F2BB4A62B0B58BE1614ABB0D4631B4BEF8BA
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
394FF6850B06BE52E51856CC10E180E882B385CC
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
36863563FD5128C7BEA6F005CFE9B43668086CCE
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
317A2AD07F2B335EF5A1C34E4B57E8B7D8F1FCA6
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
2F173F7DE99667AFA57AF80AA2D1B12FAC830338
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
284F55C41A1A7A3F8328D4C262FB376ED6096F24
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
273EE12457FDC4F90C55E82B56167F62F532E547
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
24BA6D6C8A5B5837A48DB5FAE919EA675C94D217
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
24A40A1F573643A67F0A4B0749F6A22BF28ABB6B
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
23E594945195F2414803B4D564D2A3A3F5D88B8C
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
216B2A29E62A00CE820146D8244141B92511B279
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
209900B63D955728140CD13622D8C687A4EB0085
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
1F55E8839BAC30728BE7108EDE7B0BB0D3298224
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
1331F48A5DA8E01DAACA1BB0C17044ACFEF755BB
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
0B77BEBBCB7AA24705DECC0FBD6A02FC7ABD9B52
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
049811056AFE9FD0F5BE01685AACE6A5D1C4454C
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
0483ED3399AC3608058722EDBC5E4600E3BEF9D7
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
00EA522C8A9C06AA3ECCE0B4FA6CDC21D92E8099
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
0048F8D37B153F6EA2798C323EF4F318A5624A9E
Blob = "{random values}"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Direct3D\MostRecentApplication
Name = "bdcam.exe"
(註:変更前の上記レジストリ値は、「vfp6.exe」となります。)
マルウェアは、以下のレジストリキーを削除します。
HKEY_CURRENT_USER\Software\Microsoft\
Multimedia\ActiveMovie\Filter Cache
作成活動
マルウェアは、以下のファイルを作成します。
- %User Profile%\Local Settings\Application DataccgApZQa_l.exe
- %User Profile%\Local Settings\Application DataMkhBszrgsU.exe
- %Application Data%\exsdvsfx.reg
- %User Temp%\nsm5.tmp\LangDLL.dll
- %User Temp%\nsm5.tmp\ioSpecial.ini
- %User Temp%\nsm5.tmp\modern-wizard.bmp
- %User Temp%\nsm5.tmp\modern-header.bmp
- %User Temp%\nsm5.tmp\UserInfo.dll
- %User Temp%\nsm5.tmp\InstallOptions.dll
- %User Temp%\BDMPEG1SETUP.EXE
- %Program Files%\Bandicam\bdcam.exe
- %Program Files%\Bandicam\bdcam64.bin
- %Program Files%\Bandicam\bdfix.exe
- %Program Files%\Bandicam\bandicam.ini
- %Program Files%\Bandicam\language.dat
- %Program Files%\Bandicam\sample.png
- %Program Files%\Bandicam\bdcamih.dll
- %Program Files%\Bandicam\bdcap32.dll
- %Program Files%\Bandicam\bdcap64.dll
- %Program Files%\Bandicam\bdcam.dll
- %Program Files%\Bandicam\bdcam64.dll
- %Program Files%\Bandicam\translators.txt
- %Program Files%\Bandicam\lang\Bulgarian.ini
- %Program Files%\Bandicam\lang\Czech.ini
- %Program Files%\Bandicam\lang\Dutch.ini
- %Program Files%\Bandicam\lang\English.ini
- %Program Files%\Bandicam\lang\French.ini
- %Program Files%\Bandicam\lang\German.ini
- %Program Files%\Bandicam\lang\Hungarian.ini
- %Program Files%\Bandicam\lang\Italian.ini
- %Program Files%\Bandicam\lang\Polish.ini
- %Program Files%\Bandicam\lang\Portuguese.ini
- %Program Files%\Bandicam\lang\Roumanian.ini
- %Program Files%\Bandicam\lang\Russian.ini
- %Program Files%\Bandicam\lang\Simplified_Chinese.ini
- %Program Files%\Bandicam\lang\Slovak.ini
- %Program Files%\Bandicam\lang\Spanish.ini
- %Program Files%\Bandicam\lang\Traditional_Chinese.ini
- %Program Files%\Bandicam\lang\Turkish.ini
- %Program Files%\Bandicam\lang\Norwegian.ini
- %Program Files%\Bandicam\lang\Hebrew.ini
- %Program Files%\Bandicam\skin\target.xml
- %Program Files%\Bandicam\skin\btn_fullscreen.png
- %Program Files%\Bandicam\skin\btn_img_start.png
- %Program Files%\Bandicam\skin\btn_img_stop.png
- %Program Files%\Bandicam\skin\btn_menu.png
- %Program Files%\Bandicam\skin\btn_rec_pause.png
- %Program Files%\Bandicam\skin\btn_rec_paused.png
- %Program Files%\Bandicam\skin\btn_rec_start.png
- %Program Files%\Bandicam\skin\btn_rec_stop.png
- %Program Files%\Bandicam\skin\btn_restore.png
- %Program Files%\Bandicam\skin\client.png
- %Program Files%\Bandicam\skin\left.png
- %Program Files%\Bandicam\skin\right.png
- %Program Files%\Bandicam\uninstall.exe
- %Start Menu%\Programs\Bandicam\Bandicam.lnk
- %Start Menu%\Programs\Bandicam\Uninstall.lnk
- %Start Menu%\Programs\Bandicam\BandiFix.lnk
- %Desktop%\Bandicam.lnk
- %User Profile%\Quick Launch\Bandicam.lnk
- %User Temp%\nsv12.tmp
- %User Temp%\bdfilters.dll
- %Program Files%\BandiMPEG1\bdfilters.dll
- %Program Files%\BandiMPEG1\bdfilters64.dll
- %System%\bdmjpeg.dll
- %System%\bdmpegv.dll
- %System%\bdmpega.acm
- %User Temp%\nsq1C.tmp\System.dll
- %Program Files%\BandiMPEG1\uninstall.exe
- %User Profile%\MetaData\2BF68F4714092295550497DD56F57004
- %User Profile%\Content\2BF68F4714092295550497DD56F57004
- %User Profile%\MetaData\94308059B57B3142E455B38A6EB92015
- %User Profile%\Content\94308059B57B3142E455B38A6EB92015
- %User Temp%\Cab62.tmp
- %User Temp%\Tar64.tmp
- %User Profile%\MetaData\74FBF93595CFC8459196065CE54AD928
- %User Profile%\Content\74FBF93595CFC8459196065CE54AD928
- %User Profile%\MetaData\34DA60AA966CD9270C5362E6AEF824CF
- %User Profile%\Content\34DA60AA966CD9270C5362E6AEF824CF
- %User Profile%\BANDICAM\version.ini
- %System%\d3d8caps.dat
- %System%\d3d9caps.dat
- %Windows%\svchost.exe
(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.. %Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.. %Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %Start Menu%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Windows\Start Menu" または "C:\Documents and Settings\<ユーザ名>\Start Menu"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu" です。.. %Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://www.{BLOCKED}am.com/downloads/version_eng.ini
- {BLOCKED}0.1
- {BLOCKED}2.118.24
- {BLOCKED}3.241.48
- {BLOCKED}5.83.2
- {BLOCKED}.19.16
- {BLOCKED}.228.200
- {BLOCKED}.94.94
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
Windowsをセーフモードで再起動します。
手順 3
不明なレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\SOFTWARE\BANDISOFT
- BANDICAM
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\App Paths
- bdcam.exe
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall
- Bandicam
- In HKEY_CLASSES_ROOT\CLSID
- {89C4B786-A490-4A3E-AA70-E6A8C61D3689}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
- InprocServer32
- In HKEY_CLASSES_ROOT\CLSID
- {A1C6833E-A3EC-4397-9FA9-151792F3408F}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A1C6833E-A3EC-4397-9FA9-151792F3408F}
- InprocServer32
- In HKEY_CLASSES_ROOT\CLSID
- {E2E7539A-CECF-4A6A-B187-939943ECEF05}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2E7539A-CECF-4A6A-B187-939943ECEF05}
- InprocServer32
- In HKEY_CLASSES_ROOT\CLSID
- {F4F5C9E9-CFCC-4C65-A8BD-0423A338F188}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F4F5C9E9-CFCC-4C65-A8BD-0423A338F188}
- InprocServer32
- In HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11D0-BD40-00A0C911CE86}\Instance
- {89C4B786-A490-4A3E-AA70-E6A8C61D3689}
- In HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11D0-BD40-00A0C911CE86}\Instance
- {E2E7539A-CECF-4A6A-B187-939943ECEF05}
- In HKEY_CURRENT_USER\SOFTWARE
- BandiMPEG1
- In HKEY_LOCAL_MACHINE\SOFTWARE
- BandiMPEG1
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\App Paths
- bdfilters.dll
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall
- BandiMPEG1
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM
- OPTION
- In HKEY_CURRENT_USER\SOFTWARE\BANDISOFT\BANDICAM
- OPTION
- In HKEY_CURRENT_USER\Software\Microsoft\Direct3D
- MostRecentApplication
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- Kakaotolk Updata = "%Windows%\svchost.exe "
- In HKEY_CURRENT_USER\Software\BANDISOFT\BANDICAM
- ProgramFolder = "%Program Files%\Bandicam"
- In HKEY_CURRENT_USER\Software\BANDISOFT\BANDICAM
- ProgramPath = "%Program Files%\Bandicam\bdcam.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM
- ProgramFolder = "%Program Files%\Bandicam"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM
- ProgramPath = "%Program Files%\Bandicam\bdcam.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\bdcam.exe
- Path = "%Program Files%\Bandicam\bdcam.exe "
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bandicam
- DisplayName = "Bandicam"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bandicam
- Publisher = "Bandisoft.com"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bandicam
- UninstallString = "%Program Files%\Bandicam\uninstall.exe "
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bandicam
- DisplayIcon = "%Program Files%\Bandicam\bdcam.exe, 0"
- In HKEY_CURRENT_USER\Software\BANDISOFT\BANDICAM
- Installer Language = "1033"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}\InprocServer32
- ThreadingModel = "Both"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A1C6833E-A3EC-4397-9FA9-151792F3408F}\InprocServer32
- ThreadingModel = "Both"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2E7539A-CECF-4A6A-B187-939943ECEF05}\InprocServer32
- ThreadingModel = "Both"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F4F5C9E9-CFCC-4C65-A8BD-0423A338F188}\InprocServer32
- ThreadingModel = "Both"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
- FriendlyName = "Bandisoft MPEG-1 Video Decoder"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
- CLSID = "{89C4B786-A490-4A3E-AA70-E6A8C61D3689}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{89C4B786-A490-4A3E-AA70-E6A8C61D3689}
- FilterData = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{E2E7539A-CECF-4A6A-B187-939943ECEF05}
- FriendlyName = "Bandisoft MPEG-1 Audio Decoder"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{E2E7539A-CECF-4A6A-B187-939943ECEF05}
- CLSID = "{E2E7539A-CECF-4A6A-B187-939943ECEF05}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{E2E7539A-CECF-4A6A-B187-939943ECEF05}
- FilterData = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\drivers.desc
- bdmjpeg.dll = "Bandi Motion Jpeg"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
- vidc.mjpg = "bdmjpeg.dll"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\drivers.desc
- bdmpegv.dll = "Bandi MPEG-1 Video"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
- vidc.mpeg = "bdmpegv.dll"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\drivers.desc
- bdmpega.acm = "Bandi MPEG-1 Audio"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
- msacm.bdmpeg = "bdmpega.acm"
- In HKEY_CURRENT_USER\Software\BandiMPEG1
- ProgramFolder = "%Program Files%\BandiMPEG1"
- In HKEY_CURRENT_USER\Software\BandiMPEG1
- ProgramPath = "%Program Files%\BandiMPEG1\bdfilters.dll"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BandiMPEG1
- ProgramFolder = "%Program Files%\BandiMPEG1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BandiMPEG1
- ProgramPath = "%Program Files%\BandiMPEG1\bdfilters.dll"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\bdfilters.dll
- Path = "%Program Files%\BandiMPEG1\bdfilters.dll "
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\BandiMPEG1
- DisplayName = "Bandisoft MPEG-1 Decoder"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\BandiMPEG1
- UninstallString = "%Program Files%\BandiMPEG1\uninstall.exe "
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\BandiMPEG1
- DisplayIcon = "%Program Files%\BandiMPEG1\uninstall.exe "
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM\OPTION
- sCode = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM\OPTION
- sCode2 = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM\OPTION
- sCode3 = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\BANDISOFT\BANDICAM\OPTION
- tChecked = "56292d6"
- In HKEY_CURRENT_USER\Software\Microsoft\Direct3D\MostRecentApplication
- Name = "bdcam.exe"
手順 5
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4EFCED9C6BDD0C985CA3C7D253063C5BE6FC620C
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4EF2E6670AC9B5091FE06BE0E5483EAAD6BA32D9
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4C95A9902ABE0777CED18D6ACCC3372D2748381E
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4BA7B9DDD68788E12FF852E1A024204BF286A8F6
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4B421F7515F6AE8A6ECEF97F6982A400A4D9224E
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\47AFB915CDA26D82467B97FA42914468726138DD
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4463C531D7CCC1006794612BB656D3BF8257846F
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\43F9B110D5BAFD48225231B0D0082B372FEF9A54
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\43DDB1FFF3B49B73831407F6BC8B975023D07C50
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\40E78C1D523D1CD9954FAC1A1AB3BD3CBAA15BFC
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\4072BA31FEC351438480F62E6CB95508461EAB2F
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\3F85F2BB4A62B0B58BE1614ABB0D4631B4BEF8BA
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\394FF6850B06BE52E51856CC10E180E882B385CC
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\36863563FD5128C7BEA6F005CFE9B43668086CCE
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\317A2AD07F2B335EF5A1C34E4B57E8B7D8F1FCA6
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\2F173F7DE99667AFA57AF80AA2D1B12FAC830338
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\284F55C41A1A7A3F8328D4C262FB376ED6096F24
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\273EE12457FDC4F90C55E82B56167F62F532E547
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\24BA6D6C8A5B5837A48DB5FAE919EA675C94D217
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\24A40A1F573643A67F0A4B0749F6A22BF28ABB6B
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\23E594945195F2414803B4D564D2A3A3F5D88B8C
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\216B2A29E62A00CE820146D8244141B92511B279
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\209900B63D955728140CD13622D8C687A4EB0085
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\1F55E8839BAC30728BE7108EDE7B0BB0D3298224
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\1331F48A5DA8E01DAACA1BB0C17044ACFEF755BB
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\0B77BEBBCB7AA24705DECC0FBD6A02FC7ABD9B52
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\049811056AFE9FD0F5BE01685AACE6A5D1C4454C
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\0483ED3399AC3608058722EDBC5E4600E3BEF9D7
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\00EA522C8A9C06AA3ECCE0B4FA6CDC21D92E8099
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\0048F8D37B153F6EA2798C323EF4F318A5624A9E
- From: Blob = "{random values}"
To: Blob = ""{random values}""
- From: Blob = "{random values}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Direct3D\MostRecentApplication
- From: Name = "bdcam.exe"
To: Name = ""vfp6.exe""
- From: Name = "bdcam.exe"
手順 6
以下のファイルを検索し削除します。
- %User Profile%\Local Settings\Application DataccgApZQa_l.exe
- %User Profile%\Local Settings\Application DataMkhBszrgsU.exe
- %Application Data%\exsdvsfx.reg
- %User Temp%\nsm5.tmp\LangDLL.dll
- %User Temp%\nsm5.tmp\ioSpecial.ini
- %User Temp%\nsm5.tmp\modern-wizard.bmp
- %User Temp%\nsm5.tmp\modern-header.bmp
- %User Temp%\nsm5.tmp\UserInfo.dll
- %User Temp%\nsm5.tmp\InstallOptions.dll
- %User Temp%\BDMPEG1SETUP.EXE
- %Program Files%\Bandicam\bdcam.exe
- %Program Files%\Bandicam\bdcam64.bin
- %Program Files%\Bandicam\bdfix.exe
- %Program Files%\Bandicam\bandicam.ini
- %Program Files%\Bandicam\language.dat
- %Program Files%\Bandicam\sample.png
- %Program Files%\Bandicam\bdcamih.dll
- %Program Files%\Bandicam\bdcap32.dll
- %Program Files%\Bandicam\bdcap64.dll
- %Program Files%\Bandicam\bdcam.dll
- %Program Files%\Bandicam\bdcam64.dll
- %Program Files%\Bandicam\translators.txt
- %Program Files%\Bandicam\lang\Bulgarian.ini
- %Program Files%\Bandicam\lang\Czech.ini
- %Program Files%\Bandicam\lang\Dutch.ini
- %Program Files%\Bandicam\lang\English.ini
- %Program Files%\Bandicam\lang\French.ini
- %Program Files%\Bandicam\lang\German.ini
- %Program Files%\Bandicam\lang\Hungarian.ini
- %Program Files%\Bandicam\lang\Italian.ini
- %Program Files%\Bandicam\lang\Polish.ini
- %Program Files%\Bandicam\lang\Portuguese.ini
- %Program Files%\Bandicam\lang\Roumanian.ini
- %Program Files%\Bandicam\lang\Russian.ini
- %Program Files%\Bandicam\lang\Simplified_Chinese.ini
- %Program Files%\Bandicam\lang\Slovak.ini
- %Program Files%\Bandicam\lang\Spanish.ini
- %Program Files%\Bandicam\lang\Traditional_Chinese.ini
- %Program Files%\Bandicam\lang\Turkish.ini
- %Program Files%\Bandicam\lang\Norwegian.ini
- %Program Files%\Bandicam\lang\Hebrew.ini
- %Program Files%\Bandicam\skin\target.xml
- %Program Files%\Bandicam\skin\btn_fullscreen.png
- %Program Files%\Bandicam\skin\btn_img_start.png
- %Program Files%\Bandicam\skin\btn_img_stop.png
- %Program Files%\Bandicam\skin\btn_menu.png
- %Program Files%\Bandicam\skin\btn_rec_pause.png
- %Program Files%\Bandicam\skin\btn_rec_paused.png
- %Program Files%\Bandicam\skin\btn_rec_start.png
- %Program Files%\Bandicam\skin\btn_rec_stop.png
- %Program Files%\Bandicam\skin\btn_restore.png
- %Program Files%\Bandicam\skin\client.png
- %Program Files%\Bandicam\skin\left.png
- %Program Files%\Bandicam\skin\right.png
- %Program Files%\Bandicam\uninstall.exe
- %Start Menu%\Programs\Bandicam\Bandicam.lnk
- %Start Menu%\Programs\Bandicam\Uninstall.lnk
- %Start Menu%\Programs\Bandicam\BandiFix.lnk
- %Desktop%\Bandicam.lnk
- %User Profile%\Quick Launch\Bandicam.lnk
- %User Temp%\nsv12.tmp
- %User Temp%\bdfilters.dll
- %Program Files%\BandiMPEG1\bdfilters.dll
- %Program Files%\BandiMPEG1\bdfilters64.dll
- %System%\bdmjpeg.dll
- %System%\bdmpegv.dll
- %System%\bdmpega.acm
- %User Temp%\nsq1C.tmp\System.dll
- %Program Files%\BandiMPEG1\uninstall.exe
- %User Profile%\MetaData\2BF68F4714092295550497DD56F57004
- %User Profile%\Content\2BF68F4714092295550497DD56F57004
- %User Profile%\MetaData\94308059B57B3142E455B38A6EB92015
- %User Profile%\Content\94308059B57B3142E455B38A6EB92015
- %User Temp%\Cab62.tmp
- %User Temp%\Tar64.tmp
- %User Profile%\MetaData\74FBF93595CFC8459196065CE54AD928
- %User Profile%\Content\74FBF93595CFC8459196065CE54AD928
- %User Profile%\MetaData\34DA60AA966CD9270C5362E6AEF824CF
- %User Profile%\Content\34DA60AA966CD9270C5362E6AEF824CF
- %User Profile%\BANDICAM\version.ini
- %System%\d3d8caps.dat
- %System%\d3d9caps.dat
- %Windows%\svchost.exe
手順 7
以下のフォルダを検索し削除します。
- %System Root%\DOCUME~1
- %System Root%\DOCUME~1\Wilbert
- %User Profile%\LOCALS~1
- %User Temp%\nsm5.tmp
- %Program Files%\Bandicam
- %Program Files%\Bandicam\lang
- %Program Files%\Bandicam\skin
- %Start Menu%\Programs\Bandicam
- %Program Files%\BandiMPEG1
- %User Temp%\nsq1C.tmp
- %System Root%\Documents and Settings\Wilbert
- %User Profile%\My Documents\Bandicam
- %User Profile%\CryptnetUrlCache\MetaData
- %User Profile%\Microsoft\CryptnetUrlCache
- %User Profile%\CryptnetUrlCache\Content
- %User Profile%\Application Data\BANDISOFT
- %User Profile%\BANDISOFT\BANDICAM
手順 8
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「BKDR_BEZIGATE.AO」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 9
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %User Temp%\nsr3.tmp
- %User Temp%\nsm5.tmp
- %User Temp%\nsv10.tmp
- %User Temp%\nsq1C.tmp
手順 10
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_CURRENT_USER\Software\Microsoft\Multimedia\ActiveMovie
- Filter Cache
ご利用はいかがでしたか? アンケートにご協力ください