Trend Micro Security

PUA.Win32.InstallCore.WFEJJG

2019年2月7日
 解析者: Arvin Roi Macaraeg   

 別名:

N/A

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 潜在的に迷惑なアプリケーション
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 プログラムは、ユーザの手動インストールにより、コンピュータに侵入します。


  詳細

ファイルサイズ 2,435,225 bytes
タイプ EXE
メモリ常駐 なし
発見日 2019年2月4日

侵入方法

プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

プログラムは、ユーザの手動インストールにより、コンピュータに侵入します。

インストール

プログラムは、以下のファイルを作成します。

  • %User Temp%\inH{random numbers}\csshover3.htc
  • %User Temp%\inH{random numbers}\form.bmp.Mask
  • %User Temp%\inH{random numbers}\css\ie6_main.css
  • %User Temp%\inH{random numbers}\css\ie6_main.scss
  • %User Temp%\inH{random numbers}\css\main.css
  • %User Temp%\inH{random numbers}\css\main.scss
  • %User Temp%\inH{random numbers}\css\swAgent.css
  • %User Temp%\inH{random numbers}\css\_functions.scss
  • %User Temp%\inH{random numbers}\css\_helpers.scss
  • %User Temp%\inH{random numbers}\css\_variables.scss
  • %User Temp%\inH{random numbers}\css\helpers\_align.scss
  • %User Temp%\inH{random numbers}\css\helpers\_backgrounds.scss
  • %User Temp%\inH{random numbers}\css\helpers\_border-radius.scss
  • %User Temp%\inH{random numbers}\css\helpers\_border.scss
  • %User Temp%\inH{random numbers}\css\helpers\_clearfix.scss
  • %User Temp%\inH{random numbers}\css\helpers\_colors.scss
  • %User Temp%\inH{random numbers}\css\helpers\_display.scss
  • %User Temp%\inH{random numbers}\css\helpers\_float.scss
  • %User Temp%\inH{random numbers}\css\helpers\_lists.scss
  • %User Temp%\inH{random numbers}\css\helpers\_margin.scss
  • %User Temp%\inH{random numbers}\css\helpers\_padding.scss
  • %User Temp%\inH{random numbers}\css\helpers\_positions.scss
  • %User Temp%\inH{random numbers}\css\helpers\_typography.scss
  • %User Temp%\inH{random numbers}\css\helpers\_visibility.scss
  • %User Temp%\inH{random numbers}\css\helpers\_width-height.scss
  • %User Temp%\inH{random numbers}\css\helpers\_z-index.scss
  • %User Temp%\inH{random numbers}\css\sdk-ui\_browse.scss
  • %User Temp%\inH{random numbers}\css\sdk-ui\_button.scss
  • %User Temp%\inH{random numbers}\css\sdk-ui\_checkbox.scss
  • %User Temp%\inH{random numbers}\css\sdk-ui\_progress-bar.scss
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\button-bg.png
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg-corner.png
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg.png
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg2.png
  • %User Temp%\inH{random numbers}\images\BG.png
  • %User Temp%\inH{random numbers}\images\Blue_Button_Left.png
  • %User Temp%\inH{random numbers}\images\Blue_Button_Middle.png
  • %User Temp%\inH{random numbers}\images\Blue_Button_Right.png
  • %User Temp%\inH{random numbers}\images\Close.png
  • %User Temp%\inH{random numbers}\images\Close_Hover.png
  • %User Temp%\inH{random numbers}\images\Color_Button.png
  • %User Temp%\inH{random numbers}\images\Color_Button_Hover.png
  • %User Temp%\inH{random numbers}\images\Dots.png
  • %User Temp%\inH{random numbers}\images\Finish_Check.png
  • %User Temp%\inH{random numbers}\images\Grey_Button.png
  • %User Temp%\inH{random numbers}\images\Grey_Button_Hover.png
  • %User Temp%\inH{random numbers}\images\Icon_Generic.png
  • %User Temp%\inH{random numbers}\images\Loader.gif
  • %User Temp%\inH{random numbers}\images\Pause_Button.png
  • %User Temp%\inH{random numbers}\images\Progress.png
  • %User Temp%\inH{random numbers}\images\ProgressBar.png
  • %User Temp%\inH{random numbers}\images\Quick_Specs.png
  • %User Temp%\inH{random numbers}\images\Regular_Button_Left.png
  • %User Temp%\inH{random numbers}\images\Regular_Button_Middle.png
  • %User Temp%\inH{random numbers}\images\Regular_Button_Right.png
  • %User Temp%\inH{random numbers}\images\Resume_Button.png
  • %User Temp%\inH{random numbers}\images\sponsored.png
  • %User Temp%\inH{random numbers}\libs\localAssests\icc\icc_v5_8.cis
  • %User Temp%\inH{random numbers}\libs\localAssests\icut\icut_v2_2.cis
  • %User Temp%\inH{random numbers}\locale\CS.locale
  • %User Temp%\inH{random numbers}\locale\DA.locale
  • %User Temp%\inH{random numbers}\locale\DE.locale
  • %User Temp%\inH{random numbers}\locale\EL.locale
  • %User Temp%\inH{random numbers}\locale\EN.locale
  • %User Temp%\inH{random numbers}\locale\ES.locale
  • %User Temp%\inH{random numbers}\locale\FI.locale
  • %User Temp%\inH{random numbers}\locale\FR.locale
  • %User Temp%\inH{random numbers}\locale\ID.locale
  • %User Temp%\inH{random numbers}\locale\IT.locale
  • %User Temp%\inH{random numbers}\locale\JA.locale
  • %User Temp%\inH{random numbers}\locale\KO.locale
  • %User Temp%\inH{random numbers}\locale\NL.locale
  • %User Temp%\inH{random numbers}\locale\NO.locale
  • %User Temp%\inH{random numbers}\locale\PL.locale
  • %User Temp%\inH{random numbers}\locale\PT.locale
  • %User Temp%\inH{random numbers}\locale\RU.locale
  • %User Temp%\inH{random numbers}\locale\SV.locale
  • %User Temp%\inH{random numbers}\locale\TR.locale
  • %User Temp%\inH{random numbers}\locale\ZH.locale
  • %User Temp%\inH{random numbers}\replacer\pref.json
  • %User Temp%\nsb{random characters}.tmp\LangDLL.dll
  • %User Temp%\nsb{random characters}.tmp\OCSetupHlp.dll
  • %User Temp%\nsb{random characters}.tmp\System.dll
  • %User Temp%\nsb{random characters}.tmp\modern-header.bmp
  • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
  • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
  • %User Temp%\nsb{random characters}.tmp\nsDialogs.dll
  • %Windows%\primopdf.ini
  • %Program Files%\Nitro PDF\PrimoPDF\gsdll32.dll
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoRun.exe
  • %Program Files%\Nitro PDF\PrimoPDF\PrimInstInfo.txt
  • %Program Files%\Nitro PDF\PrimoPDF\Online_UG.url
  • %Program Files%\Nitro PDF\PrimoPDF\PrimInst.exe
  • %Program Files%\Nitro PDF\PrimoPDF\PrimDel.exe
  • %Program Files%\Nitro PDF\PrimoPDF\Configuration\_Default.ini
  • %Program Files%\Nitro PDF\PrimoPDF\Configuration\_Ebook.ini
  • %Program Files%\Nitro PDF\PrimoPDF\Configuration\_Prepress.ini
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\APLWCSB1.SPD
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\FONTS.MFM
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\ICONLIB.DLL
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PrimoPDF.BPD
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PrimoPDF.PPD
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\ps5ui.dll
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT.DLL
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT.DRV
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT.GID
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT.HLP
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT.INI
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT.NTF
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\pscript5.dll
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRIPT5.HLP
  • %Program Files%\Nitro PDF\PrimoPDF\Drivers\PSCRPTUI.DLL
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoMon\Primomon95.dll
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoMon\Primomon.hlp
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoMon\primomonnt.dll
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.exe
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoSet.dll
  • %Program Files%\Nitro PDF\PrimoPDF\APDB.dll
  • %Program Files%\Nitro PDF\PrimoPDF\Primo_Update.exe
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.apdb
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.nl.apdb
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.de.apdb
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.fr.apdb
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.it.apdb
  • %Program Files%\Nitro PDF\PrimoPDF\PrimoPDF.es.apdb
  • %Program Files%\Nitro PDF\PrimoPDF\nl\PrimoPDF.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\nl\Primo_Update.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\de\PrimoPDF.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\de\Primo_Update.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\fr\PrimoPDF.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\fr\Primo_Update.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\it\PrimoPDF.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\it\Primo_Update.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\es\PrimoPDF.resources.dll
  • %Program Files%\Nitro PDF\PrimoPDF\es\Primo_Update.resources.dll
  • %System%\spool\drivers\w32x86\pscript5.dll
  • %System%\spool\drivers\w32x86\ps5ui.dll
  • %System%\spool\drivers\w32x86\pscript5.hlp
  • %System%\spool\drivers\w32x86\primopdf.ppd
  • %System%\spool\drivers\w32x86\pscript.ntf
  • %System%\Primomonnt.dll
  • %Program Files%\Nitro PDF\PrimoPDF\uninstaller.exe
  • %Common Programs%\PrimoPDF\PrimoPDF Settings.lnk
  • %Common Programs%\PrimoPDF\Online User Guide.lnk
  • %Common Programs%\PrimoPDF\Uninstall.lnk
  • %Desktop%\PrimoPDF - Drop Files Here to Convert!.lnk

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.. %Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。Windows 2000、Server 2003、XP(32-bit),Vista(32-bit)、7(32-bit)、8(32-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)の場合、通常 "C:\Program Files(x86)" です。. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %Common Programs%フォルダは、共通プログラムグループが含まれるフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\All Users\Start Menu\Programs" です。また、Windows Vista、7、8の場合、通常 "C:\ProgramData\Microsoft\Windows\Start Menu\Programs" です。. %Desktop%フォルダは、現在ログオンしているユーザのデスクトップです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop" です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>\Desktop" です。)

他のシステム変更

プログラムは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
DirectDraw\MostRecentApplication

HKEY_CURRENT_USER\Software\undefined

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
PrimoPDF

ダウンロード活動

プログラムは、以下のファイル名でダウンロードしたファイルを保存します。

  • %User Profile%\Downloads\InternationalPrimoPDF.exe

(註:%User Profile%フォルダは、現在ログオンしているユーザのプロファイルフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\<ユーザ名>"です。また、Windows Vista、7、8の場合、通常 "C:\Users\<ユーザ名>" です。)

その他

プログラムは、以下の不正なWebサイトにアクセスします。

  • http://{BLOCKED}3.{BLOCKED}ihatex.com/
  • http://{BLOCKED}n.{BLOCKED}ihatex.com/?ninat=0
  • http://{BLOCKED}n.{BLOCKED}ihatex.com/?chitte=1
  • http://{BLOCKED}n.{BLOCKED}ihatex.com/?vihilo=2
  • http://{BLOCKED}n.{BLOCKED}ihatex.com/?loj=retry
  • http://{BLOCKED}n.{BLOCKED}ihatex.com/?cexixuch=retry
  • http://api.{BLOCKED}ndy.com?clientv=27&cltzone=480&language=en,en&method=get_offers&mstime=0.281&os=WIN6.1SP1&product_key=2fca83dfc8fcbf58d851c852bab3bc1d&v=1.0&signature=0e93f6e69a5a0dd5088cca32ad3bd9df
  • https://{BLOCKED}load.com/thankyou.php?offers=0
  • https://{BLOCKED}load.com/css/pure-min.css
  • http://html5shiv.{BLOCKED}ode.com/svn/trunk/html5.js
  • https://{BLOCKED}load.com/fonts/font.css
  • http://api.{BLOCKED}ndy.com?clientv=27&method=track_product_installed&mstime=167.343&product_key=2fca83dfc8fcbf58d851c852bab3bc1d&v=1.0&signature=a39c87498927948161a6018598d9ccaf
  • https://{BLOCKED}load.com/data/primopdf/installer/InternationalPrimoPDF.exe

<補足>
自動実行方法

プログラムは、自身の不正活動を実行する際、以下の文字列またはレジストリ値を追加します。

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DirectDraw\MostRecentApplication
    • Name = "{マルウェアのファイル名}.exe"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DirectDraw\MostRecentApplication
    • ID = "708992537"
  • HKEY_CURRENT_USER\Software\undefined
    • InternationalPrimoPDF.exe = "1549441877350,https://{BLOCKED}load.com/data/primopdf/installer/InternationalPrimoPDF.exe"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • DisplayName = "PrimoPDF -- Nitro PDF ソフトウェアにより追加されます"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • UninstallString = ""%Program Files%\Nitro PDF\PrimoPDF\uninstaller.exe""
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • QuietUninstallString = ""%Program Files%\Nitro PDF\PrimoPDF\uninstaller.exe" /S"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • InstallLocation = ""%Program Files%\Nitro PDF\PrimoPDF""
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • Publisher = "Nitro PDF Software"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • HelpLink = "http://www.{BLOCKED}df.com"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • URLUpdateInfo = "http://www.{BLOCKED}df.com"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • URLInfoAbout = "http://www.{BLOCKED}df.com"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • DisplayVersion = "5"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • NoModify = "1"
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PrimoPDF
    • NoRepair = "1"


      対応方法

    対応検索エンジン: 9.850
    SSAPI パターンバージョン: 2.145.00
    SSAPI パターンリリース日: 2019年2月7日

    手順 1

    Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

    手順 2

    このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

    手順 3

    「PUA.Win32.InstallCore.WFEJJG」で検出したファイル名を確認し、そのファイルを終了します。

    [ 詳細 ]

    • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
    • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
      セーフモードについては、こちらをご参照下さい。
    • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

    手順 4

    以下のファイルを検索し削除します。

    [ 詳細 ]
    コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
    • %User Temp%\inH{random numbers}\csshover3.htc
    • %User Temp%\inH{random numbers}\form.bmp.Mask
    • %User Temp%\inH{random numbers}\css\ie6_main.css
    • %User Temp%\inH{random numbers}\css\ie6_main.scss
    • %User Temp%\inH{random numbers}\css\main.css
    • %User Temp%\inH{random numbers}\css\main.scss
    • %User Temp%\inH{random numbers}\css\swAgent.css
    • %User Temp%\inH{random numbers}\css\_functions.scss
    • %User Temp%\inH{random numbers}\css\_helpers.scss
    • %User Temp%\inH{random numbers}\css\_variables.scss
    • %User Temp%\inH{random numbers}\css\helpers\_align.scss
    • %User Temp%\inH{random numbers}\css\helpers\_backgrounds.scss
    • %User Temp%\inH{random numbers}\css\helpers\_border-radius.scss
    • %User Temp%\inH{random numbers}\css\helpers\_border.scss
    • %User Temp%\inH{random numbers}\css\helpers\_clearfix.scss
    • %User Temp%\inH{random numbers}\css\helpers\_colors.scss
    • %User Temp%\inH{random numbers}\css\helpers\_display.scss
    • %User Temp%\inH{random numbers}\css\helpers\_float.scss
    • %User Temp%\inH{random numbers}\css\helpers\_lists.scss
    • %User Temp%\inH{random numbers}\css\helpers\_margin.scss
    • %User Temp%\inH{random numbers}\css\helpers\_padding.scss
    • %User Temp%\inH{random numbers}\css\helpers\_positions.scss
    • %User Temp%\inH{random numbers}\css\helpers\_typography.scss
    • %User Temp%\inH{random numbers}\css\helpers\_visibility.scss
    • %User Temp%\inH{random numbers}\css\helpers\_width-height.scss
    • %User Temp%\inH{random numbers}\css\helpers\_z-index.scss
    • %User Temp%\inH{random numbers}\css\sdk-ui\_browse.scss
    • %User Temp%\inH{random numbers}\css\sdk-ui\_button.scss
    • %User Temp%\inH{random numbers}\css\sdk-ui\_checkbox.scss
    • %User Temp%\inH{random numbers}\css\sdk-ui\_progress-bar.scss
    • %User Temp%\inH{random numbers}\css\sdk-ui\images\button-bg.png
    • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg-corner.png
    • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg.png
    • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg2.png
    • %User Temp%\inH{random numbers}\images\BG.png
    • %User Temp%\inH{random numbers}\images\Blue_Button_Left.png
    • %User Temp%\inH{random numbers}\images\Blue_Button_Middle.png
    • %User Temp%\inH{random numbers}\images\Blue_Button_Right.png
    • %User Temp%\inH{random numbers}\images\Close.png
    • %User Temp%\inH{random numbers}\images\Close_Hover.png
    • %User Temp%\inH{random numbers}\images\Color_Button.png
    • %User Temp%\inH{random numbers}\images\Color_Button_Hover.png
    • %User Temp%\inH{random numbers}\images\Dots.png
    • %User Temp%\inH{random numbers}\images\Finish_Check.png
    • %User Temp%\inH{random numbers}\images\Grey_Button.png
    • %User Temp%\inH{random numbers}\images\Grey_Button_Hover.png
    • %User Temp%\inH{random numbers}\images\Icon_Generic.png
    • %User Temp%\inH{random numbers}\images\Loader.gif
    • %User Temp%\inH{random numbers}\images\Pause_Button.png
    • %User Temp%\inH{random numbers}\images\Progress.png
    • %User Temp%\inH{random numbers}\images\ProgressBar.png
    • %User Temp%\inH{random numbers}\images\Quick_Specs.png
    • %User Temp%\inH{random numbers}\images\Regular_Button_Left.png
    • %User Temp%\inH{random numbers}\images\Regular_Button_Middle.png
    • %User Temp%\inH{random numbers}\images\Regular_Button_Right.png
    • %User Temp%\inH{random numbers}\images\Resume_Button.png
    • %User Temp%\inH{random numbers}\images\sponsored.png
    • %User Temp%\inH{random numbers}\libs\localAssests\icc\icc_v5_8.cis
    • %User Temp%\inH{random numbers}\libs\localAssests\icut\icut_v2_2.cis
    • %User Temp%\inH{random numbers}\locale\CS.locale
    • %User Temp%\inH{random numbers}\locale\DA.locale
    • %User Temp%\inH{random numbers}\locale\DE.locale
    • %User Temp%\inH{random numbers}\locale\EL.locale
    • %User Temp%\inH{random numbers}\locale\EN.locale
    • %User Temp%\inH{random numbers}\locale\ES.locale
    • %User Temp%\inH{random numbers}\locale\FI.locale
    • %User Temp%\inH{random numbers}\locale\FR.locale
    • %User Temp%\inH{random numbers}\locale\ID.locale
    • %User Temp%\inH{random numbers}\locale\IT.locale
    • %User Temp%\inH{random numbers}\locale\JA.locale
    • %User Temp%\inH{random numbers}\locale\KO.locale
    • %User Temp%\inH{random numbers}\locale\NL.locale
    • %User Temp%\inH{random numbers}\locale\NO.locale
    • %User Temp%\inH{random numbers}\locale\PL.locale
    • %User Temp%\inH{random numbers}\locale\PT.locale
    • %User Temp%\inH{random numbers}\locale\RU.locale
    • %User Temp%\inH{random numbers}\locale\SV.locale
    • %User Temp%\inH{random numbers}\locale\TR.locale
    • %User Temp%\inH{random numbers}\locale\ZH.locale
    • %User Temp%\inH{random numbers}\replacer\pref.json
    • %User Temp%\nsb{random characters}.tmp\LangDLL.dll
    • %User Temp%\nsb{random characters}.tmp\OCSetupHlp.dll
    • %User Temp%\nsb{random characters}.tmp\System.dll
    • %User Temp%\nsb{random characters}.tmp\modern-header.bmp
    • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
    • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
    • %User Temp%\nsb{random characters}.tmp\nsDialogs.dll
  • Windows 2000、XP および Server 2003 の場合:

    1. [スタート]-[検索]-[ファイルとフォルダすべて]を選択します。
    2. [ファイル名のすべてまたは一部]に以下のファイル名を入力してください。
      • %User Temp%\inH{random numbers}\csshover3.htc
      • %User Temp%\inH{random numbers}\form.bmp.Mask
      • %User Temp%\inH{random numbers}\css\ie6_main.css
      • %User Temp%\inH{random numbers}\css\ie6_main.scss
      • %User Temp%\inH{random numbers}\css\main.css
      • %User Temp%\inH{random numbers}\css\main.scss
      • %User Temp%\inH{random numbers}\css\swAgent.css
      • %User Temp%\inH{random numbers}\css\_functions.scss
      • %User Temp%\inH{random numbers}\css\_helpers.scss
      • %User Temp%\inH{random numbers}\css\_variables.scss
      • %User Temp%\inH{random numbers}\css\helpers\_align.scss
      • %User Temp%\inH{random numbers}\css\helpers\_backgrounds.scss
      • %User Temp%\inH{random numbers}\css\helpers\_border-radius.scss
      • %User Temp%\inH{random numbers}\css\helpers\_border.scss
      • %User Temp%\inH{random numbers}\css\helpers\_clearfix.scss
      • %User Temp%\inH{random numbers}\css\helpers\_colors.scss
      • %User Temp%\inH{random numbers}\css\helpers\_display.scss
      • %User Temp%\inH{random numbers}\css\helpers\_float.scss
      • %User Temp%\inH{random numbers}\css\helpers\_lists.scss
      • %User Temp%\inH{random numbers}\css\helpers\_margin.scss
      • %User Temp%\inH{random numbers}\css\helpers\_padding.scss
      • %User Temp%\inH{random numbers}\css\helpers\_positions.scss
      • %User Temp%\inH{random numbers}\css\helpers\_typography.scss
      • %User Temp%\inH{random numbers}\css\helpers\_visibility.scss
      • %User Temp%\inH{random numbers}\css\helpers\_width-height.scss
      • %User Temp%\inH{random numbers}\css\helpers\_z-index.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_browse.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_button.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_checkbox.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_progress-bar.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\button-bg.png
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg-corner.png
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg.png
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg2.png
      • %User Temp%\inH{random numbers}\images\BG.png
      • %User Temp%\inH{random numbers}\images\Blue_Button_Left.png
      • %User Temp%\inH{random numbers}\images\Blue_Button_Middle.png
      • %User Temp%\inH{random numbers}\images\Blue_Button_Right.png
      • %User Temp%\inH{random numbers}\images\Close.png
      • %User Temp%\inH{random numbers}\images\Close_Hover.png
      • %User Temp%\inH{random numbers}\images\Color_Button.png
      • %User Temp%\inH{random numbers}\images\Color_Button_Hover.png
      • %User Temp%\inH{random numbers}\images\Dots.png
      • %User Temp%\inH{random numbers}\images\Finish_Check.png
      • %User Temp%\inH{random numbers}\images\Grey_Button.png
      • %User Temp%\inH{random numbers}\images\Grey_Button_Hover.png
      • %User Temp%\inH{random numbers}\images\Icon_Generic.png
      • %User Temp%\inH{random numbers}\images\Loader.gif
      • %User Temp%\inH{random numbers}\images\Pause_Button.png
      • %User Temp%\inH{random numbers}\images\Progress.png
      • %User Temp%\inH{random numbers}\images\ProgressBar.png
      • %User Temp%\inH{random numbers}\images\Quick_Specs.png
      • %User Temp%\inH{random numbers}\images\Regular_Button_Left.png
      • %User Temp%\inH{random numbers}\images\Regular_Button_Middle.png
      • %User Temp%\inH{random numbers}\images\Regular_Button_Right.png
      • %User Temp%\inH{random numbers}\images\Resume_Button.png
      • %User Temp%\inH{random numbers}\images\sponsored.png
      • %User Temp%\inH{random numbers}\libs\localAssests\icc\icc_v5_8.cis
      • %User Temp%\inH{random numbers}\libs\localAssests\icut\icut_v2_2.cis
      • %User Temp%\inH{random numbers}\locale\CS.locale
      • %User Temp%\inH{random numbers}\locale\DA.locale
      • %User Temp%\inH{random numbers}\locale\DE.locale
      • %User Temp%\inH{random numbers}\locale\EL.locale
      • %User Temp%\inH{random numbers}\locale\EN.locale
      • %User Temp%\inH{random numbers}\locale\ES.locale
      • %User Temp%\inH{random numbers}\locale\FI.locale
      • %User Temp%\inH{random numbers}\locale\FR.locale
      • %User Temp%\inH{random numbers}\locale\ID.locale
      • %User Temp%\inH{random numbers}\locale\IT.locale
      • %User Temp%\inH{random numbers}\locale\JA.locale
      • %User Temp%\inH{random numbers}\locale\KO.locale
      • %User Temp%\inH{random numbers}\locale\NL.locale
      • %User Temp%\inH{random numbers}\locale\NO.locale
      • %User Temp%\inH{random numbers}\locale\PL.locale
      • %User Temp%\inH{random numbers}\locale\PT.locale
      • %User Temp%\inH{random numbers}\locale\RU.locale
      • %User Temp%\inH{random numbers}\locale\SV.locale
      • %User Temp%\inH{random numbers}\locale\TR.locale
      • %User Temp%\inH{random numbers}\locale\ZH.locale
      • %User Temp%\inH{random numbers}\replacer\pref.json
      • %User Temp%\nsb{random characters}.tmp\LangDLL.dll
      • %User Temp%\nsb{random characters}.tmp\OCSetupHlp.dll
      • %User Temp%\nsb{random characters}.tmp\System.dll
      • %User Temp%\nsb{random characters}.tmp\modern-header.bmp
      • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
      • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
      • %User Temp%\nsb{random characters}.tmp\nsDialogs.dll
    3. [探す場所]の一覧から[マイコンピュータ]を選択し、[検索]を押します。
    4. 検索が終了したら、ファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
      註:ファイル名の入力欄のタイトルは、Windowsのバージョンによって異なります。(例:ファイルやフォルダ名の検索の場合やファイル名のすべてまたは一部での検索)

  • Windows Vista、7、Server 2008、8、8.1 および Server 2012 の場合:

    1. Windowsエクスプローラ画面を開きます。
      • Windows Vista、7 および Server 2008 の場合:
        • [スタート]-[コンピューター]を選択します。
      • Windows 8、8.1 および Server 2012 の場合:
        • 画面の左下隅を右クリックし、[エクスプローラー]を選択します。
    2. [コンピューターの検索]に、以下を入力します。
      • %User Temp%\inH{random numbers}\csshover3.htc
      • %User Temp%\inH{random numbers}\form.bmp.Mask
      • %User Temp%\inH{random numbers}\css\ie6_main.css
      • %User Temp%\inH{random numbers}\css\ie6_main.scss
      • %User Temp%\inH{random numbers}\css\main.css
      • %User Temp%\inH{random numbers}\css\main.scss
      • %User Temp%\inH{random numbers}\css\swAgent.css
      • %User Temp%\inH{random numbers}\css\_functions.scss
      • %User Temp%\inH{random numbers}\css\_helpers.scss
      • %User Temp%\inH{random numbers}\css\_variables.scss
      • %User Temp%\inH{random numbers}\css\helpers\_align.scss
      • %User Temp%\inH{random numbers}\css\helpers\_backgrounds.scss
      • %User Temp%\inH{random numbers}\css\helpers\_border-radius.scss
      • %User Temp%\inH{random numbers}\css\helpers\_border.scss
      • %User Temp%\inH{random numbers}\css\helpers\_clearfix.scss
      • %User Temp%\inH{random numbers}\css\helpers\_colors.scss
      • %User Temp%\inH{random numbers}\css\helpers\_display.scss
      • %User Temp%\inH{random numbers}\css\helpers\_float.scss
      • %User Temp%\inH{random numbers}\css\helpers\_lists.scss
      • %User Temp%\inH{random numbers}\css\helpers\_margin.scss
      • %User Temp%\inH{random numbers}\css\helpers\_padding.scss
      • %User Temp%\inH{random numbers}\css\helpers\_positions.scss
      • %User Temp%\inH{random numbers}\css\helpers\_typography.scss
      • %User Temp%\inH{random numbers}\css\helpers\_visibility.scss
      • %User Temp%\inH{random numbers}\css\helpers\_width-height.scss
      • %User Temp%\inH{random numbers}\css\helpers\_z-index.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_browse.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_button.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_checkbox.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\_progress-bar.scss
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\button-bg.png
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg-corner.png
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg.png
      • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg2.png
      • %User Temp%\inH{random numbers}\images\BG.png
      • %User Temp%\inH{random numbers}\images\Blue_Button_Left.png
      • %User Temp%\inH{random numbers}\images\Blue_Button_Middle.png
      • %User Temp%\inH{random numbers}\images\Blue_Button_Right.png
      • %User Temp%\inH{random numbers}\images\Close.png
      • %User Temp%\inH{random numbers}\images\Close_Hover.png
      • %User Temp%\inH{random numbers}\images\Color_Button.png
      • %User Temp%\inH{random numbers}\images\Color_Button_Hover.png
      • %User Temp%\inH{random numbers}\images\Dots.png
      • %User Temp%\inH{random numbers}\images\Finish_Check.png
      • %User Temp%\inH{random numbers}\images\Grey_Button.png
      • %User Temp%\inH{random numbers}\images\Grey_Button_Hover.png
      • %User Temp%\inH{random numbers}\images\Icon_Generic.png
      • %User Temp%\inH{random numbers}\images\Loader.gif
      • %User Temp%\inH{random numbers}\images\Pause_Button.png
      • %User Temp%\inH{random numbers}\images\Progress.png
      • %User Temp%\inH{random numbers}\images\ProgressBar.png
      • %User Temp%\inH{random numbers}\images\Quick_Specs.png
      • %User Temp%\inH{random numbers}\images\Regular_Button_Left.png
      • %User Temp%\inH{random numbers}\images\Regular_Button_Middle.png
      • %User Temp%\inH{random numbers}\images\Regular_Button_Right.png
      • %User Temp%\inH{random numbers}\images\Resume_Button.png
      • %User Temp%\inH{random numbers}\images\sponsored.png
      • %User Temp%\inH{random numbers}\libs\localAssests\icc\icc_v5_8.cis
      • %User Temp%\inH{random numbers}\libs\localAssests\icut\icut_v2_2.cis
      • %User Temp%\inH{random numbers}\locale\CS.locale
      • %User Temp%\inH{random numbers}\locale\DA.locale
      • %User Temp%\inH{random numbers}\locale\DE.locale
      • %User Temp%\inH{random numbers}\locale\EL.locale
      • %User Temp%\inH{random numbers}\locale\EN.locale
      • %User Temp%\inH{random numbers}\locale\ES.locale
      • %User Temp%\inH{random numbers}\locale\FI.locale
      • %User Temp%\inH{random numbers}\locale\FR.locale
      • %User Temp%\inH{random numbers}\locale\ID.locale
      • %User Temp%\inH{random numbers}\locale\IT.locale
      • %User Temp%\inH{random numbers}\locale\JA.locale
      • %User Temp%\inH{random numbers}\locale\KO.locale
      • %User Temp%\inH{random numbers}\locale\NL.locale
      • %User Temp%\inH{random numbers}\locale\NO.locale
      • %User Temp%\inH{random numbers}\locale\PL.locale
      • %User Temp%\inH{random numbers}\locale\PT.locale
      • %User Temp%\inH{random numbers}\locale\RU.locale
      • %User Temp%\inH{random numbers}\locale\SV.locale
      • %User Temp%\inH{random numbers}\locale\TR.locale
      • %User Temp%\inH{random numbers}\locale\ZH.locale
      • %User Temp%\inH{random numbers}\replacer\pref.json
      • %User Temp%\nsb{random characters}.tmp\LangDLL.dll
      • %User Temp%\nsb{random characters}.tmp\OCSetupHlp.dll
      • %User Temp%\nsb{random characters}.tmp\System.dll
      • %User Temp%\nsb{random characters}.tmp\modern-header.bmp
      • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
      • %User Temp%\nsb{random characters}.tmp\modern-wizard.bmp
      • %User Temp%\nsb{random characters}.tmp\nsDialogs.dll
    3. ファイルが表示されたら、そのファイルを選択し、SHIFT+DELETE を押します。これにより、ファイルが完全に削除されます。
      註:Windows 7 において上記の手順が正しく行われない場合、マイクロソフトのWebサイトをご確認ください。

手順 5

自身のアンインストールオプションを使用し、「PUA.Win32.InstallCore.WFEJJG」を削除します。

[ 詳細 ]
マルウェアのプロセスの削除

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA.Win32.InstallCore.WFEJJG」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください