Trend Micro Security

RAP_WAYD.A

2019年10月15日
 解析者: Johnlery Triunfante   
 更新者 : Arvin Roi Macaraeg

 別名:

Trojan-Dropper.Win32.Daws.dzpt(KASPERSKY); Win32:Malware-gen(AVAST)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: その他
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 2,516,532 bytes
タイプ EXE
メモリ常駐 なし
発見日 2019年10月9日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • {Specified Directory upon Installation}\WCDir.dat -> contains the directory where the files will be installed.
  • {Specified Directory upon Installation}\WCInst.exe -> install the program once executed
  • {Specified Directory upon Installation}\WCUninst.exe -> uninstaller of the installed program

マルウェアは、以下のプロセスを追加します。

  • "%System%\net.exe" start MiteSvc

(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)

自動実行方法

マルウェアは、自身の不正活動を実行する際、以下の文字列またはレジストリ値を追加します。

  • HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    ControllerAddr = ""
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    Port = "12345"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    ActiveTime = "300"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    VCDriver = "0"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    VCTiming = "0"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    AppDir = "%Program Files%\GRT\Client\"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    Privacy = "OFF"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    ActMonFlag = "ON"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    HelpCallFlag = "ON"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    MltFactor = "3110"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    BlockSize = "1400"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    CapCheck = ""
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    CheckCaption = ""
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    LockMessage = ""
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    WinVNC = ""
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    PacketBlock = "PASS"
    HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    PacketBlock2 = "PASS"
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KNSOCKET.KnSocketCtrl.1
    {default} = Knowlbo/OCX Quick Socket
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KNSOCKET.KnSocketCtrl.1\CLSID
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KNSOCKET.KnSocketCtrl.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp.1
    {default} = Dart Tcp Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp.1\Insertable"
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp
    {default} = Dart Tcp Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp\CurVer
    {default} = Dart.Tcp.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System.1
    {default} = Dart System Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System
    {default} = Dart System Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System\CurVer
    {default} = Dart.System.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon.1
    {default} = Dart Daemon Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon
    {default} = Dart Daemon Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon\CurVer
    {default} = Dart.Daemon.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp.1
    {default} = Dart Udp Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp
    {default} = Dart Udp Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp\CurVer
    {default} = Dart.Udp.1"
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings.1
    {default} = Dart Strings Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings
    {default} = Dart Strings Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings\CurVer
    {default} = Dart.DartStrings.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream.1
    {default} = DartStream Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream
    {default} = DartStream Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream\CurVer
    {default} = Dart.DartStream.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams.1
    {default} = DartStreams Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams
    {default} = DartStreams Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams\CurVer
    {default} = Dart.DartStreams.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Disable.Disabler
    {default} = Disable.Disabler
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Disable.Disabler\Clsid
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TaskInfoControl.TaskInfo
    {default} = TaskInfoControl.TaskInfo
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TaskInfoControl.TaskInfo\Clsid
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\RegEasyOCX.RegEasy
    {default} = RegEasyOCX.RegEasy
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\RegEasyOCX.RegEasy\Clsid
    {default} = {CLSID}
    KLM\SOFTWARE\Classes\ActiVideo.actiVideoX
    {default} = ActiVideo.actiVideoX
    KLM\SOFTWARE\Classes\ActiVideo.actiVideoX\Clsid
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\LEAD.LeadCtrl.100
    {default} = LEAD Main Control (10.0)
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\LEAD.LeadCtrl.100\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp.1
    {default} = Dart Ftp Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp
    {default} = Dart Ftp Control
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp\CurVer
    {default} = Dart.Ftp.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry.1
    {default} = Dart ListEntry Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry
    {default} = Dart ListEntry Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry\CurVer
    {default} = DartFTP.ListEntry.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries.1
    {default} = Dart ListEntries Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries
    {default} = Dart ListEntries Class
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries\CurVer
    {default} = DartFTP.ListEntries.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl.1
    {default} = Knowlbo/OCX Wave Sound Out
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl
    {default} = Knowlbo/OCX Wave Sound Out
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl\CurVer
    {default} = KnWaveOut.KnWaveOutCtrl.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg.1
    {default} = KnWaveOutPpg Class"
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg.1\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg
    {default} = KnWaveOutPpg Class"
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg\CLSID
    {default} = {CLSID}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg\CurVer
    {default} = KnWaveOut.KnWaveOutPpg.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SVCIT.SvcItCtrl.1
    {default} = ServiceMill Control"
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SVCIT.SvcItCtrl.1\CLSID
    {default} = {CLSID}

(註:%Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。

その他

マルウェアは、以下を実行します。

  • マルウェアは、「WCInst.exe」が実行された場合、以下のファイルを作成します。
    • %Program Files%\MTemp\actiVideo15.ocx
    • %Program Files%\MTemp\ActMon.exe
    • %Program Files%\MTemp\AHook.dll
    • %Program Files%\MTemp\APlay.exe
    • %Program Files%\MTemp\bc.wav
    • %Program Files%\MTemp\capture.cmp
    • %Program Files%\MTemp\CInit.exe
    • %Program Files%\MTemp\CtrlIcon.exe
    • %Program Files%\MTemp\DartFtp.dll
    • %Program Files%\MTemp\DartSock.dll
    • %Program Files%\MTemp\Disable.ocx
    • %Program Files%\MTemp\FAce.exe
    • %Program Files%\MTemp\Hookdll.dll
    • %Program Files%\MTemp\KnSocket.ocx
    • %Program Files%\MTemp\KnWaveOut.dll
    • %Program Files%\MTemp\lfbmp10N.dll
    • %Program Files%\MTemp\LFCMP10N.DLL
    • %Program Files%\MTemp\LTDIS10N.DLL
    • %Program Files%\MTemp\LTEFX10N.DLL
    • %Program Files%\MTemp\LTFIL10N.DLL
    • %Program Files%\MTemp\LTIMG10N.DLL
    • %Program Files%\MTemp\LTISI10N.DLL
    • %Program Files%\MTemp\LTKRN10N.DLL
    • %Program Files%\MTemp\LTOCX10N.OCX
    • %Program Files%\MTemp\LTTWN10N.DLL
    • %Program Files%\MTemp\Message.exe
    • %Program Files%\MTemp\Message2.exe
    • %Program Files%\MTemp\MltCap.exe
    • %Program Files%\MTemp\msvbvm50.dll
    • %Program Files%\MTemp\msvbvm60.dll
    • %Program Files%\MTemp\Notify.exe
    • %Program Files%\MTemp\pic2.cmp
    • %Program Files%\MTemp\psapi.dll
    • %Program Files%\MTemp\RegAce.exe
    • %Program Files%\MTemp\RegAceNT.exe
    • %Program Files%\MTemp\RegEasyOCX.ocx
    • %Program Files%\MTemp\Reset2.exe
    • %Program Files%\MTemp\Setup.exe
    • %Program Files%\MTemp\SvcInit.exe
    • %Program Files%\MTemp\SvcIt.ocx
    • %Program Files%\MTemp\SysMes.exe
    • %Program Files%\MTemp\TASKINFO.OCX
    • %Program Files%\MTemp\vc.bmp
    • %Program Files%\MTemp\VSet.exe
    • %Program Files%\MTemp\WClient.exe
    • %Program Files%\MTemp\WCSvc.exe
    • %Program Files%\MTemp\regsvr32.exe
    • %Program Files%\GRT\Client\Hookdll.dll
    • %Program Files%\GRT\Client\AHook.dll
    • %Program Files%\GRT\Client\capture.cmp
    • %Program Files%\GRT\Client\pic2.cmp
    • %Program Files%\GRT\Client\bc.wav
    • %Program Files%\GRT\Client\vc.bmp
    • %Program Files%\GRT\Client\Message.exe
    • %Program Files%\GRT\Client\Message2.exe
    • %Program Files%\GRT\Client\WClient.exe
    • %Program Files%\GRT\Client\WCSvc.exe
    • %Program Files%\GRT\Client\MltCap.exe
    • %Program Files%\GRT\Client\CInit.exe
    • %Program Files%\GRT\Client\SvcInit.exe
    • %Program Files%\GRT\Client\SysMes.exe
    • %Program Files%\GRT\Client\APlay.exe
    • %Program Files%\GRT\Client\VSet.exe
    • %Program Files%\GRT\Client\ActMon.exe
    • %Program Files%\GRT\Client\Notify.exe
    • %Program Files%\GRT\Client\CtrlIcon.exe
    • %Program Files%\GRT\Client\FAce.exe
    • %Program Files%\GRT\Client\RegAce.exe
    • %Program Files%\GRT\Client\RegAceNT.exe
    • %Program Files%\GRT\Client\Reset2.exe
    • %System%\ltocx10n.ocx
    • %System%\KnSocket.ocx
    • %System%\Disable.ocx
    • %System%\SvcIt.ocx
    • %System%\actiVideo15.ocx
    • %System%\TaskInfo.ocx
    • %System%\RegEasyOCX.ocx
    • %System%\KnWaveOut.dll
    • %System%\DartFtp.dll
    • %System%\DartSock.dll
    • %System%\lfbmp10N.dll
    • %System%\Lfcmp10n.dll
    • %System%\Ltdis10n.dll
    • %System%\Ltefx10n.dll
    • %System%\Ltfil10n.dll
    • %System%\Ltimg10n.dll
    • %System%\Ltisi10n.dll
    • %System%\Ltkrn10n.dll
    • %System%\Lttwn10n.dll
    • %System%\msvbvm50.dll
  • このプログラムは、システムに接続されているPCにリモートでアクセスするために使用されます。
  • これは、クライアントとともにインストールされたシステムにリモートでアクセスできるサーバ/コントローラと通信するクライアントです。
  • サーバ/コントローラは、クライアント上で以下の不正活動を実行します。
    • マルウェアは、以下の情報を取得します。
      • デスクトップの壁紙
      • 環境情報
    • マルウェアは、ビデオを介してデスクトップ上での活動を監視します。
    • デスクトップ上での活動を記録
    • カメラまたはビデオでの監視
    • 以下のコマンドを送信します。
      • Send Message Text
      • Remote control
      • Usage of Restriction to the client
      • Prevent forgetting removable device
      • Set Clock
      • Empty recycle bin
      • Delete files/history/registry
    • クライアントにURLを送信します。
    • メッセージを介してクライアントからのヘルプをリクエストします。
    • クライアントの起動(Wake on LAN)
    • クライアントの終了(Shutdown)
    • 再起動
    • パワーコントロール
  • マルウェアは、実行時に以下のウインドウを表示します。

<補足>
インストール

マルウェアは、以下のファイルを作成します。

  • {インストール時に指定されたディレクトリ}\WCDir.dat → ファイルのインストール先ディレクトリを含む
  • {インストール時に指定されたディレクトリ}\WCInst.exe → 実行された場合、プログラムをインストールする
  • {インストール時に指定されたディレクトリ}\WCUninst.exe → インストールされたプログラムのアンインストーラ


  対応方法

対応検索エンジン: 9.850
SSAPI パターンバージョン: 1.165.00
SSAPI パターンリリース日: 2011年4月7日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

「RAP_WAYD.A」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

 
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • ControllerAddr = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • Port = "12345"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • ActiveTime = "300"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • VCDriver = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • VCTiming = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • AppDir = "%Program Files%\GRT\Client\"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • Privacy = "OFF"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • ActMonFlag = "ON"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • HelpCallFlag = "ON"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • MltFactor = "3110"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • BlockSize = "1400"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • CapCheck = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • CheckCaption = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • LockMessage = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • WinVNC = ""
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • PacketBlock = "PASS"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\007\Mite\RegData
    • PacketBlock2 = "PASS"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KNSOCKET.KnSocketCtrl.1
    • {default} = Knowlbo/OCX Quick Socket
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KNSOCKET.KnSocketCtrl.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp.1
    • {default} = Dart Tcp Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp
    • {default} = Dart Tcp Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Tcp\CurVer
    • {default} = Dart.Tcp.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System.1
    • {default} = Dart System Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System
    • {default} = Dart System Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.System\CurVer
    • {default} = Dart.System.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon.1
    • {default} = Dart Daemon Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon
    • {default} = Dart Daemon Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Daemon\CurVer
    • {default} = Dart.Daemon.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp.1
    • {default} = Dart Udp Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp
    • {default} = Dart Udp Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Udp\CurVer
    • {default} = Dart.Udp.1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings.1
    • {default} = Dart Strings Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings
    • {default} = Dart Strings Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStrings\CurVer
    • {default} = Dart.DartStrings.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream.1
    • {default} = DartStream Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream
    • {default} = DartStream Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStream\CurVer
    • {default} = Dart.DartStream.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams.1
    • {default} = DartStreams Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams
    • {default} = DartStreams Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.DartStreams\CurVer
    • {default} = Dart.DartStreams.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Disable.Disabler
    • {default} = Disable.Disabler
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Disable.Disabler\Clsid
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TaskInfoControl.TaskInfo
    • {default} = TaskInfoControl.TaskInfo
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TaskInfoControl.TaskInfo\Clsid
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\RegEasyOCX.RegEasy
    • {default} = RegEasyOCX.RegEasy
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\RegEasyOCX.RegEasy\Clsid
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ActiVideo.actiVideoX
    • {default} = ActiVideo.actiVideoX
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ActiVideo.actiVideoX\Clsid
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\LEAD.LeadCtrl.100
    • {default} = LEAD Main Control (10.0)
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\LEAD.LeadCtrl.100\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp.1
    • {default} = Dart Ftp Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp
    • {default} = Dart Ftp Control
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Dart.Ftp\CurVer
    • {default} = Dart.Ftp.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry.1
    • {default} = Dart ListEntry Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry
    • {default} = Dart ListEntry Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntry\CurVer
    • {default} = DartFTP.ListEntry.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries.1
    • {default} = Dart ListEntries Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries
    • {default} = Dart ListEntries Class
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\DartFTP.ListEntries\CurVer
    • {default} = DartFTP.ListEntries.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl.1
    • {default} = Knowlbo/OCX Wave Sound Out
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl
    • {default} = Knowlbo/OCX Wave Sound Out
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutCtrl\CurVer
    • {default} = KnWaveOut.KnWaveOutCtrl.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg.1
    • {default} = KnWaveOutPpg Class"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg.1\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg
    • {default} = KnWaveOutPpg Class"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg\CLSID
    • {default} = {CLSID}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\KnWaveOut.KnWaveOutPpg\CurVer
    • {default} = KnWaveOut.KnWaveOutPpg.1
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SVCIT.SvcItCtrl.1
    • {default} = ServiceMill Control"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SVCIT.SvcItCtrl.1\CLSID
    • {default} = {CLSID}

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Program Files%\MTemp\actiVideo15.ocx
  • %Program Files%\MTemp\ActMon.exe
  • %Program Files%\MTemp\AHook.dll
  • %Program Files%\MTemp\APlay.exe
  • %Program Files%\MTemp\bc.wav
  • %Program Files%\MTemp\capture.cmp
  • %Program Files%\MTemp\CInit.exe
  • %Program Files%\MTemp\CtrlIcon.exe
  • %Program Files%\MTemp\DartFtp.dll
  • %Program Files%\MTemp\DartSock.dll
  • %Program Files%\MTemp\Disable.ocx
  • %Program Files%\MTemp\FAce.exe
  • %Program Files%\MTemp\Hookdll.dll
  • %Program Files%\MTemp\KnSocket.ocx
  • %Program Files%\MTemp\KnWaveOut.dll
  • %Program Files%\MTemp\lfbmp10N.dll
  • %Program Files%\MTemp\LFCMP10N.DLL
  • %Program Files%\MTemp\LTDIS10N.DLL
  • %Program Files%\MTemp\LTEFX10N.DLL
  • %Program Files%\MTemp\LTFIL10N.DLL
  • %Program Files%\MTemp\LTIMG10N.DLL
  • %Program Files%\MTemp\LTISI10N.DLL
  • %Program Files%\MTemp\LTKRN10N.DLL
  • %Program Files%\MTemp\LTOCX10N.OCX
  • %Program Files%\MTemp\LTTWN10N.DLL
  • %Program Files%\MTemp\Message.exe
  • %Program Files%\MTemp\Message2.exe
  • %Program Files%\MTemp\MltCap.exe
  • %Program Files%\MTemp\msvbvm50.dll
  • %Program Files%\MTemp\msvbvm60.dll
  • %Program Files%\MTemp\Notify.exe
  • %Program Files%\MTemp\pic2.cmp
  • %Program Files%\MTemp\psapi.dll
  • %Program Files%\MTemp\RegAce.exe
  • %Program Files%\MTemp\RegAceNT.exe
  • %Program Files%\MTemp\RegEasyOCX.ocx
  • %Program Files%\MTemp\Reset2.exe
  • %Program Files%\MTemp\Setup.exe
  • %Program Files%\MTemp\SvcInit.exe
  • %Program Files%\MTemp\SvcIt.ocx
  • %Program Files%\MTemp\SysMes.exe
  • %Program Files%\MTemp\TASKINFO.OCX
  • %Program Files%\MTemp\vc.bmp
  • %Program Files%\MTemp\VSet.exe
  • %Program Files%\MTemp\WClient.exe
  • %Program Files%\MTemp\WCSvc.exe
  • %Program Files%\MTemp\regsvr32.exe
  • %Program Files%\GRT\Client\Hookdll.dll
  • %Program Files%\GRT\Client\AHook.dll
  • %Program Files%\GRT\Client\capture.cmp
  • %Program Files%\GRT\Client\pic2.cmp
  • %Program Files%\GRT\Client\bc.wav
  • %Program Files%\GRT\Client\vc.bmp
  • %Program Files%\GRT\Client\Message.exe
  • %Program Files%\GRT\Client\Message2.exe
  • %Program Files%\GRT\Client\WClient.exe
  • %Program Files%\GRT\Client\WCSvc.exe
  • %Program Files%\GRT\Client\MltCap.exe
  • %Program Files%\GRT\Client\CInit.exe
  • %Program Files%\GRT\Client\SvcInit.exe
  • %Program Files%\GRT\Client\SysMes.exe
  • %Program Files%\GRT\Client\APlay.exe
  • %Program Files%\GRT\Client\VSet.exe
  • %Program Files%\GRT\Client\ActMon.exe
  • %Program Files%\GRT\Client\Notify.exe
  • %Program Files%\GRT\Client\CtrlIcon.exe
  • %Program Files%\GRT\Client\FAce.exe
  • %Program Files%\GRT\Client\RegAce.exe
  • %Program Files%\GRT\Client\RegAceNT.exe
  • %Program Files%\GRT\Client\Reset2.exe
  • %System%\ltocx10n.ocx
  • %System%\KnSocket.ocx
  • %System%\Disable.ocx
  • %System%\SvcIt.ocx
  • %System%\actiVideo15.ocx
  • %System%\TaskInfo.ocx
  • %System%\RegEasyOCX.ocx
  • %System%\KnWaveOut.dll
  • %System%\DartFtp.dll
  • %System%\DartSock.dll
  • %System%\lfbmp10N.dll
  • %System%\Lfcmp10n.dll
  • %System%\Ltdis10n.dll
  • %System%\Ltefx10n.dll
  • %System%\Ltfil10n.dll
  • %System%\Ltimg10n.dll
  • %System%\Ltisi10n.dll
  • %System%\Ltkrn10n.dll
  • %System%\Lttwn10n.dll
  • %System%\msvbvm50.dll

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RAP_WAYD.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください