Trend Micro Security

TROJ_DERVEC.SM

2013年4月30日

 別名:

Backdoor:Win32/Dervec.gen (Microsoft); BackDoor-FFI (McAfee); Backdoor.Trojan (Symantec); Trojan.Win32.Genome.afmun (Kaspersky); Trojan.Win32.Generic!BT (Sunbelt); Trojan.Dropper.UGM (FSecure)

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 207,874 bytes
タイプ EXE
メモリ常駐 はい
発見日 2012年7月6日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のフォルダを作成します。

  • %System Root%\ProgramData\Microsoft\Windows\Common
  • %System Root%\ProgramData\Microsoft\Windows

(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)

自動実行方法

マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\WmiLog

HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\NetSrv

HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\DHCPServices

HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\DHCPServ

HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\UPNPUpdate

HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\metSvcService

他のシステム変更

マルウェアは、以下のファイルを改変します。

  • %User Profile%\Application Data\Microsoft

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

マルウェアは、以下のファイルを削除します。

  • %System Root%\ProgramData\Microsoft\Windows\Olezes.dll
  • %System Root%\ProgramData\Microsoft\Windows\Wnnpno.dll
  • %System Root%\ProgramData\Microsoft\Windows\Sunevj.dll
  • %System Root%\ProgramData\Microsoft\Windows\Sqludf.dll
  • %System Root%\ProgramData\Microsoft\Windows\NetCC365.dll
  • jpg
  • txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC383.txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC51.txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC336.txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC405.ini
  • %System Root%\ProgramData\Microsoft\Windows\tmp622.txt

(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)

マルウェアは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog\Parameter

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv\Parameter

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices\Parameter

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ\Parameter

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate\Parameter

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService\Parameter

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n\Parameter

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Cmd

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
CCmd

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
ExeCmd

マルウェアは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\hlskz
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
DisplayName = "WmiLog"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog
Description = "Provide user experience theme management."

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\WmiLog\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Netucx.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
WmiLog = "idle"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
WmiLog = "%System Root%\ProgramData\Microsoft\Windows\Netucx.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\kktvt
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
DisplayName = "NetSrv"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv
Description = "Enable discovery of UPnP devices on your home network."

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\NetSrv\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Orzefx.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
NetSrv = "idle"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
NetSrv = "%System Root%\ProgramData\Microsoft\Windows\Orzefx.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\xmale
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
DisplayName = "DHCPServices"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServices\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Olezes.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
DHCPServices = "idle"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
DHCPServices = "%System Root%\ProgramData\Microsoft\Windows\Olezes.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\seutn
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
DisplayName = "DHCPServ"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\DHCPServ\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Wnnpno.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
DHCPServ = "idle"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
DHCPServ = "%System Root%\ProgramData\Microsoft\Windows\Wnnpno.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\hmqrz
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
DisplayName = "UPNPUpdate"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\UPNPUpdate\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Sunevj.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
UPNPUpdate = "idle"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
UPNPUpdate = "%System Root%\ProgramData\Microsoft\Windows\Sunevj.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\xulxm
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
DisplayName = "metSvcService"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\metSvcService\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Sqludf.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
metSvcService = "idle"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
metSvcService = "%System Root%\ProgramData\Microsoft\Windows\Sqludf.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\jpbkl
netsvcs = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
DisplayName = "AudioLog0n"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
ErrorControl = "0"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\AudioLog0n\Parameter
ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\NetCC365.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
AudioLog0n = "header"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc\Path
AudioLog0n = "%System Root%\ProgramData\Microsoft\Windows\NetCC365.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Cmd
Verdec = "MailXX_v2"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
CCmd
Path = "%System Root%\ProgramData\Microsoft\Windows\Netucx.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
WmiLog = "CCmd"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
CCmd
V = "133352"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
ExeCmd
Path = "%System Root%\ProgramData\Microsoft\Windows\Orzefx.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
Svc
NetSrv = "ExeCmd"

HKEY_LOCAL_MACHINE\SOFTWARE\Security\
ExeCmd
V = "133351"

作成活動

マルウェアは、以下のファイルを作成します。

  • %System Root%\ProgramData\Microsoft\Windows\Common\Utility.dll
  • %System Root%\ProgramData\Microsoft\Windows\QQlive.exe
  • %User Profile%\Microsoft\Crypto
  • %User Profile%\Crypto\RSA
  • %User Profile%\RSA\S-1-5-18
  • %System Root%\ProgramData\Microsoft\Windows\NetCC141.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC221.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC406.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC100.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC323.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC334.jpg
  • %System Root%\ProgramData\Microsoft\Windows\NetCC426.ini
  • %System Root%\ProgramData\Microsoft\Windows\NetCC293.jpg
  • %System Root%\ProgramData\Microsoft\Windows\Netucx.dll
  • %System Root%\ProgramData\Microsoft\Windows\NetCC232.jpg
  • %System Root%\ProgramData\Microsoft\Windows\Orzefx.dll
  • %System Root%\ProgramData\Microsoft\Windows\NetCC425.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC162.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC333.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC27.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC264.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp87.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp742.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp580.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp418.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp590.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp477.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp405.jpg
  • %System Root%\ProgramData\Microsoft\Windows\CC58.ini

(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。. %User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • http://hi.{BLOCKED}u.com/gqpgemcuwd/rss
  • http://hi.{BLOCKED}u.com/iwaxsxg/rss
  • http://hi.{BLOCKED}u.com/ocoijxnwkg/rss
  • http://hi.{BLOCKED}u.com/bwhrpbe/rss
  • http://hi.{BLOCKED}u.com/heiwqiu/rss
  • http://hiphotos.{BLOCKED}u.com/{random path}
  • http://hi.{BLOCKED}u.com/gqpgemc/rss
  • http://hi.{BLOCKED}u.com/wdxiw894/rss
  • http://hi.{BLOCKED}u.com/gpocoi55/rss
  • http://hi.{BLOCKED}u.com/wkgbbw73/rss
  • http://hi.{BLOCKED}u.com/belheiwqiu/rss
  • http://hi.{BLOCKED}u.com/ihnv2386/rss

このウイルス情報は、自動解析システムにより作成されました。


  対応方法

対応検索エンジン: 9.200

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
    • WmiLog
  • In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
    • NetSrv
  • In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
    • DHCPServices
  • In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
    • DHCPServ
  • In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
    • UPNPUpdate
  • In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services
    • metSvcService
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • Parameter
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security
    • Svc
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • Path
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • Parameter
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • Parameter
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • Parameter
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • Parameter
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • Parameter
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • Parameter
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security
    • Cmd
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security
    • CCmd
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security
    • ExeCmd

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\hlskz
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • DisplayName = "WmiLog"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog
    • Description = "Provide user experience theme management."
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WmiLog\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Netucx.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • WmiLog = "idle"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • WmiLog = "%System Root%\ProgramData\Microsoft\Windows\Netucx.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\kktvt
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • DisplayName = "NetSrv"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv
    • Description = "Enable discovery of UPnP devices on your home network."
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetSrv\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Orzefx.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • NetSrv = "idle"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • NetSrv = "%System Root%\ProgramData\Microsoft\Windows\Orzefx.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\xmale
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • DisplayName = "DHCPServices"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServices\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Olezes.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • DHCPServices = "idle"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • DHCPServices = "%System Root%\ProgramData\Microsoft\Windows\Olezes.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\seutn
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • DisplayName = "DHCPServ"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DHCPServ\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Wnnpno.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • DHCPServ = "idle"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • DHCPServ = "%System Root%\ProgramData\Microsoft\Windows\Wnnpno.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\hmqrz
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • DisplayName = "UPNPUpdate"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\UPNPUpdate\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Sunevj.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • UPNPUpdate = "idle"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • UPNPUpdate = "%System Root%\ProgramData\Microsoft\Windows\Sunevj.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\xulxm
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • DisplayName = "metSvcService"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\metSvcService\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\Sqludf.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • metSvcService = "idle"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • metSvcService = "%System Root%\ProgramData\Microsoft\Windows\Sqludf.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\jpbkl
    • netsvcs = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • DisplayName = "AudioLog0n"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • ErrorControl = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • ImagePath = "%SystemRoot%\system32\svchost.exe -k netsvcs"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AudioLog0n\Parameter
    • ServiceDll = "%System Root%\ProgramData\Microsoft\Windows\NetCC365.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • AudioLog0n = "header"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc\Path
    • AudioLog0n = "%System Root%\ProgramData\Microsoft\Windows\NetCC365.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Cmd
    • Verdec = "MailXX_v2"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\CCmd
    • Path = "%System Root%\ProgramData\Microsoft\Windows\Netucx.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • WmiLog = "CCmd"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\CCmd
    • V = "133352"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\ExeCmd
    • Path = "%System Root%\ProgramData\Microsoft\Windows\Orzefx.dll"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\Svc
    • NetSrv = "ExeCmd"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Security\ExeCmd
    • V = "133351"

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %System Root%\ProgramData\Microsoft\Windows\Common\Utility.dll
  • %System Root%\ProgramData\Microsoft\Windows\QQlive.exe
  • %User Profile%\Microsoft\Crypto
  • %User Profile%\Crypto\RSA
  • %User Profile%\RSA\S-1-5-18
  • %System Root%\ProgramData\Microsoft\Windows\NetCC141.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC221.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC406.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC100.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC323.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC334.jpg
  • %System Root%\ProgramData\Microsoft\Windows\NetCC426.ini
  • %System Root%\ProgramData\Microsoft\Windows\NetCC293.jpg
  • %System Root%\ProgramData\Microsoft\Windows\Netucx.dll
  • %System Root%\ProgramData\Microsoft\Windows\NetCC232.jpg
  • %System Root%\ProgramData\Microsoft\Windows\Orzefx.dll
  • %System Root%\ProgramData\Microsoft\Windows\NetCC425.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC162.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC333.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC27.html
  • %System Root%\ProgramData\Microsoft\Windows\NetCC264.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp87.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp742.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp580.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp418.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp590.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp477.html
  • %System Root%\ProgramData\Microsoft\Windows\tmp405.jpg
  • %System Root%\ProgramData\Microsoft\Windows\CC58.ini

手順 6

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %System Root%\ProgramData\Microsoft\Windows\Common
  • %System Root%\ProgramData\Microsoft\Windows

手順 7

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_DERVEC.SM」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

以下のファイルをバックアップを用いて修復します。マイクロソフト製品に関連したファイルのみに修復されます。このマルウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %User Profile%\Application Data\Microsoft

手順 9

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %System Root%\ProgramData\Microsoft\Windows\Olezes.dll
  • %System Root%\ProgramData\Microsoft\Windows\Wnnpno.dll
  • %System Root%\ProgramData\Microsoft\Windows\Sunevj.dll
  • %System Root%\ProgramData\Microsoft\Windows\Sqludf.dll
  • %System Root%\ProgramData\Microsoft\Windows\NetCC365.dll
  • jpg
  • txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC383.txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC51.txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC336.txt
  • %System Root%\ProgramData\Microsoft\Windows\NetCC405.ini
  • %System Root%\ProgramData\Microsoft\Windows\tmp622.txt


ご利用はいかがでしたか? アンケートにご協力ください