TROJ_BLOCKER.RNSY
Trojan-Ransom.Win32.Blocker.bmdt (KASPERSKY)
Windows
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Windows%\winlogon.exe
- %Windows%\Expl0rer.exe
(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Shell = explorer.exe, Expl0rer.exe
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Policies\
Microsoft\Internet Explorer\Control Panel
Homepage = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoRun = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\SYSTEM\
Setup
SetupType = "1"
HKEY_CURRENT_USERSoftware\Microsoft\Windows\
CurrentVersion\Explorer\HideDesktopIcons\
NewStartPanel
{GUID} = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoFind = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoDriveTypeAutoRun = "80"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
mp3file\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
mpegfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
mpegfile\shell\play\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MPlayer\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
phpfile\Shell\edit\
Command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
htfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AUFile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AVIFile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
wrifile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Winamp.File\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
cdafile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
cdafile\shell\play\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AVIFile\shell\play\
command
{Default} = "Shutdown -s -f -t 0"
マルウェアは、以下のレジストリ値を変更します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Start Page = "http://www.{BLOCKED}x.com/"
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Search Page = "http://www.{BLOCKED}x.com/"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoFolderOptions = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced\Folder\SuperHidden
UncheckedValue = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\SystemRestore
DisableSR = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
Hidden = "0"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
HideFileExt = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
ShowSuperHidden = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
AntiVirusDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
VBSFile\Shell\Edit\
Command
{Default} = "%SystemRoot%\Expl0rer.exe %1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
batfile\shell\edit\
command
{Default} = "%SystemRoot%\Expl0rer.exe %1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
regedit\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
regfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
ratfile\Shell\Open\
Command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
regfile\shell\edit\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
txtfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
comfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
scrfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
xmlfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
giffile\shell\Open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
comfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
htmlfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
pngfile\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
WinRAR\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
giffile\shell\Open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
WinRAR.ZIP\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
WinRAR.REV\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
FirefoxHTML\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
FirefoxURL\shell\open\
command
{Default} = "Shutdown -s -f -t 0"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoSetFolders = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoSetTaskBar = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoControlPanel = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
VBSFile\DefaultIcon
{Default} = "%SystemRoot%\System32\shell32.dll,3"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
exefile\DefaultIcon
{Default} = "%SystemRoot%\System32\shell32.dll,3"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
batfile\DefaultIcon
{Default} = "%SystemRoot%\System32\shell32.dll,3"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Folder\shell\explore\
command
{Default} = "%SystemRoot%\Expl0rer.exe /e,/idlist,%I,%L"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
comfile\DefaultIcon
{Default} = "%SystemRoot%\System32\shell32.dll,3"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Drive\DefaultIcon
{Default} = %SystemRoot%\System32\shell32.dll,131
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Folder\shell\open\
command
{Default} = "%SystemRoot%\Expl0rer.exe /e,/idlist,%I,%L"
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Window Title = "You are Infected by: STI(SCANDAL) ViruX!."
マルウェアは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Network
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
「TROJ_BLOCKER.RNSY」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
- Homepage = "1"
- Homepage = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer
- NoRun = "1"
- NoRun = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\SYSTEM\Setup
- SetupType = "1"
- SetupType = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion
- RegisteredOwner = "STI(SCANDAL) Corporation."
- RegisteredOwner = "STI(SCANDAL) Corporation."
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion
- RegisteredOrganization = "STI(SCANDAL) Organization."
- RegisteredOrganization = "STI(SCANDAL) Organization."
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel
- {GUID} = "1"
- {GUID} = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
- NoFind = "1"
- NoFind = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
- NoDriveTypeAutoRun = "80"
- NoDriveTypeAutoRun = "80"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\mp3file\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\mpegfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\mpegfile\shell\play\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MPlayer\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\phpfile\Shell\edit\Command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AUFile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AVIFile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\wrifile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Winamp.File\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\cdafile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\cdafile\shell\play\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AVIFile\shell\play\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\VBSFile\Shell\Edit\Command
- {Default} = "%SystemRoot%\Expl0rer.exe %1"
- {Default} = "%SystemRoot%\Expl0rer.exe %1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\batfile\shell\edit\command
- {Default} = "%SystemRoot%\Expl0rer.exe %1"
- {Default} = "%SystemRoot%\Expl0rer.exe %1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\regedit\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\regfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ratfile\Shell\Open\Command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\regfile\shell\edit\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\comfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\xmlfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\giffile\shell\Open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\comfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\htmlfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\pngfile\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WinRAR\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\giffile\shell\Open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WinRAR.ZIP\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WinRAR.REV\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\FirefoxHTML\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\FirefoxURL\shell\open\command
- {Default} = "Shutdown -s -f -t 0"
- {Default} = "Shutdown -s -f -t 0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\VBSFile\DefaultIcon
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\DefaultIcon
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\batfile\DefaultIcon
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Folder\shell\explore\command
- {Default} = "%SystemRoot%\Expl0rer.exe /e,/idlist,%I,%L"
- {Default} = "%SystemRoot%\Expl0rer.exe /e,/idlist,%I,%L"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\comfile\DefaultIcon
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- {Default} = "%SystemRoot%\System32\shell32.dll,3"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Drive\DefaultIcon
- {Default} = "%SystemRoot%\System32\shell32.dll,131"
- {Default} = "%SystemRoot%\System32\shell32.dll,131"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Folder\shell\open\command
- {Default} = "%SystemRoot%\Expl0rer.exe /e,/idlist,%I,%L"
- {Default} = "%SystemRoot%\Expl0rer.exe /e,/idlist,%I,%L"
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
- Window Title = "You are Infected by: STI(SCANDAL) ViruX!."
- Window Title = "You are Infected by: STI(SCANDAL) ViruX!."
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
- Start Page = "http://www.{BLOCKED}x.com/"
- Start Page = "http://www.{BLOCKED}x.com/"
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
- Search Page = "http://www.{BLOCKED}x.com/"
- Search Page = "http://www.{BLOCKED}x.com/"
手順 5
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer
- From: NoFolderOptions = "1"
To: NoFolderOptions = "0"
- From: NoFolderOptions = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden
- From: UncheckedValue = "0"
To: UncheckedValue = "1"
- From: UncheckedValue = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
- From: DisableSR = "1"
To: DisableSR = "0"
- From: DisableSR = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
- From: Hidden = "0"
To: Hidden = "1"
- From: Hidden = "0"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
- From: HideFileExt = "1"
To: HideFileExt = "0"
- From: HideFileExt = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
- From: ShowSuperHidden = "0"
To: ShowSuperHidden = "1"
- From: ShowSuperHidden = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- From: AntiVirusDisableNotify = "1"
To: AntiVirusDisableNotify = "0"
- From: AntiVirusDisableNotify = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
- From: NoSetFolders = "1"
To: NoSetFolders = "0"
- From: NoSetFolders = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
- From: NoSetTaskBar = "1"
To: NoSetTaskBar = "0"
- From: NoSetTaskBar = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
- From: NoControlPanel = "1"
To: NoControlPanel = "0"
- From: NoControlPanel = "1"
手順 6
以下のファイルを検索し削除します。
- %Windows%\winlogon.exe
- %Windows%\Expl0rer.exe
- %User Temp%\~DF44AC3166E89AD984.TMP
手順 7
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_BLOCKER.RNSY」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください