Trend Micro Security

TSPY_KOVTER.XXJ

2017年5月2日

 プラットフォーム:

Windows

 危険度:
 感染確認数:
 システムへの影響:
 情報漏えい:


  • マルウェアタイプ: Spyware
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

スパイウェアは、実行後、自身を削除します。


  詳細

ファイルサイズ 445,260 bytes
タイプ EXE
メモリ常駐 なし
発見日 2017年5月2日

侵入方法

スパイウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

スパイウェアは、以下のフォルダを作成します。

  • %Application Data%\lefoqy
  • %System Root%\_110484_
  • %System Root%\99b61ec816710b13ac24
  • %System Root%\99b61ec816710b13ac24\update

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)

他のシステム変更

スパイウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION

HKEY_CURRENT_USER\Software\qanz

HKEY_LOCAL_MACHINE\SOFTWARE\qanz

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate\
OSUpgrade

HKEY_LOCAL_MACHINE\SOFTWARE\07543E9F5A4AB24AD

HKEY_LOCAL_MACHINE\SOFTWARE\51BCA27834D9C19002

スパイウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
regsvr32.exe = "22b8"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
iexplore.exe = "22b8"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
regsvr32.exe = "22b8"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main\FeatureControl\
FEATURE_BROWSER_EMULATION
iexplore.exe = "22b8"

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate
DisableOSUpgrade = "1"

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate\
OSUpgrade
ReservationsAllowed = "0"

HKEY_LOCAL_MACHINE\SOFTWARE\qanz
ltpxeirzlt = "eGwRgMVrVTpfkg=="

HKEY_CURRENT_USER\Software\qanz
ltpxeirzlt = "dzkQj5FpAmNYfg=="

HKEY_LOCAL_MACHINE\SOFTWARE\qanz
bjtkim = "Ij4Rip5tWVT/Q5zGeCMzjj34Q66gMkg="

HKEY_CURRENT_USER\Software\qanz
bjtkim = "cj9G2cU+Agk1RN96GD+DyyuXP3QbNII="

HKEY_LOCAL_MACHINE\SOFTWARE\qanz
eljz = "IjlM2pA6VyOj4YdV3nQczbg="

HKEY_CURRENT_USER\Software\qanz
eljz = "JT4Q3p4wA0KD3QGEEAYGiDk="

HKEY_LOCAL_MACHINE\SOFTWARE\qanz
zojewbdazo = "{random characters}"

HKEY_CURRENT_USER\Software\qanz
zojewbdazo = "{random characters}"

HKEY_LOCAL_MACHINE\SOFTWARE\qanz
kqdg = "{random characters}"

HKEY_CURRENT_USER\Software\qanz
kqdg = "{random characters}"

HKEY_LOCAL_MACHINE\SOFTWARE\07543E9F5A4AB24AD
C6141C5FB2E5F986E1 = "C6141C5FB2E5F986E1"

HKEY_LOCAL_MACHINE\SOFTWARE\51BCA27834D9C19002
8EE73417A9011CA9E7 = "8EE73417A9011CA9E7"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Setup
LogLevel = "2"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Setup
LogLevel = "0"

スパイウェアは、以下のレジストリ値を変更します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
1206 = "0"

(註:変更前の上記レジストリ値は、「3」となります。)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
2300 = "0"

(註:変更前の上記レジストリ値は、「1」となります。)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
1809 = "3"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
1206 = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
2300 = "0"

(註:変更前の上記レジストリ値は、「1」となります。)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
1809 = "3"

(註:変更前の上記レジストリ値は、「3」となります。)

スパイウェアは、以下のレジストリキーを削除します。

HKEY_LOCAL_MACHINE\SOFTWARE

作成活動

スパイウェアは、以下のファイルを作成します。

  • %Application Data%\lefoqy\lefoqy.exe
  • %User Temp%\WindowsXP-KB968930-x86-ENG.exe
  • %System Root%\99b61ec816710b13ac24\eventforwarding.adm
  • %System Root%\99b61ec816710b13ac24\windowsremotemanagement.adm
  • %System Root%\99b61ec816710b13ac24\windowsremoteshell.adm
  • %System Root%\99b61ec816710b13ac24\windowspowershellhelp.chm
  • %System Root%\99b61ec816710b13ac24\winrm.cmd
  • %System Root%\99b61ec816710b13ac24\compiledcomposition.microsoft.powershell.gpowershell.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.interop.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.diagnostics.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.diagnostics.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.management.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.management.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.utility.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.utility.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.consolehost.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.consolehost.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.editor.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.editor.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.gpowershell.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.gpowershell.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.graphicalhost.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.graphicalhost.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.security.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.security.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.management.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.management.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.runtime.dll
  • %System Root%\99b61ec816710b13ac24\powershell_ise.resources.dll
  • %System Root%\99b61ec816710b13ac24\pspluginwkr.dll
  • %System Root%\99b61ec816710b13ac24\pwrshmsg.dll
  • %System Root%\99b61ec816710b13ac24\pwrshplugin.dll
  • %System Root%\99b61ec816710b13ac24\pwrshsip.dll
  • %System Root%\99b61ec816710b13ac24\spmsg.dll
  • %System Root%\99b61ec816710b13ac24\system.management.automation.dll
  • %System Root%\99b61ec816710b13ac24\system.management.automation.resources.dll
  • %System Root%\99b61ec816710b13ac24\wevtfwd.dll
  • %System Root%\99b61ec816710b13ac24\winrmprov.dll
  • %System Root%\99b61ec816710b13ac24\winrscmd.dll
  • %System Root%\99b61ec816710b13ac24\winrsmgr.dll
  • %System Root%\99b61ec816710b13ac24\winrssrv.dll
  • %System Root%\99b61ec816710b13ac24\wsmauto.dll
  • %System Root%\99b61ec816710b13ac24\wsmplpxy.dll
  • %System Root%\99b61ec816710b13ac24\wsmres.dll
  • %System Root%\99b61ec816710b13ac24\wsmsvc.dll
  • %System Root%\99b61ec816710b13ac24\wsmwmipl.dll
  • %System Root%\99b61ec816710b13ac24\powershell.exe
  • %System Root%\99b61ec816710b13ac24\powershell_ise.exe
  • %System Root%\99b61ec816710b13ac24\pscustomsetuputil.exe
  • %System Root%\99b61ec816710b13ac24\pssetupnativeutils.exe
  • %System Root%\99b61ec816710b13ac24\spuninst.exe
  • %System Root%\99b61ec816710b13ac24\spupdsvc.exe
  • %System Root%\99b61ec816710b13ac24\winrs.exe
  • %System Root%\99b61ec816710b13ac24\winrshost.exe
  • %System Root%\99b61ec816710b13ac24\wsmanhttpconfig.exe
  • %System Root%\99b61ec816710b13ac24\wsmprovhost.exe
  • %System Root%\99b61ec816710b13ac24\wtrinstaller.ico
  • %System Root%\99b61ec816710b13ac24\winrm.ini
  • %System Root%\99b61ec816710b13ac24\winrmprov.mof
  • %System Root%\99b61ec816710b13ac24\wsmauto.mof
  • %System Root%\99b61ec816710b13ac24\powershell.exe.mui
  • %System Root%\99b61ec816710b13ac24\profile.ps1
  • %System Root%\99b61ec816710b13ac24\bitstransfer.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\certificate.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\diagnostics.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\dotnettypes.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\filesystem.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\getevent.types.ps1xml
  • %System Root%\99b61ec816710b13ac24\help.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\powershellcore.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\powershelltrace.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\registry.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\types.ps1xml
  • %System Root%\99b61ec816710b13ac24\wsman.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\bitstransfer.psd1
  • %System Root%\99b61ec816710b13ac24\importallmodules.psd1
  • %System Root%\99b61ec816710b13ac24\about_aliases.help.txt
  • %System Root%\99b61ec816710b13ac24\about_arithmetic_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_arrays.help.txt
  • %System Root%\99b61ec816710b13ac24\about_assignment_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_automatic_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_bits_cmdlets.help.txt
  • %System Root%\99b61ec816710b13ac24\about_break.help.txt
  • %System Root%\99b61ec816710b13ac24\about_command_precedence.help.txt
  • %System Root%\99b61ec816710b13ac24\about_command_syntax.help.txt
  • %System Root%\99b61ec816710b13ac24\about_comment_based_help.help.txt
  • %System Root%\99b61ec816710b13ac24\about_commonparameters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_comparison_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_continue.help.txt
  • %System Root%\99b61ec816710b13ac24\about_core_commands.help.txt
  • %System Root%\99b61ec816710b13ac24\about_data_sections.help.txt
  • %System Root%\99b61ec816710b13ac24\about_debuggers.help.txt
  • %System Root%\99b61ec816710b13ac24\about_do.help.txt
  • %System Root%\99b61ec816710b13ac24\about_environment_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_escape_characters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_eventlogs.help.txt
  • %System Root%\99b61ec816710b13ac24\about_execution_policies.help.txt
  • %System Root%\99b61ec816710b13ac24\about_for.help.txt
  • %System Root%\99b61ec816710b13ac24\about_foreach.help.txt
  • %System Root%\99b61ec816710b13ac24\about_format.ps1xml.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_advanced.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_advanced_methods.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_advanced_parameters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_cmdletbindingattribute.help.txt
  • %System Root%\99b61ec816710b13ac24\about_hash_tables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_history.help.txt
  • %System Root%\99b61ec816710b13ac24\about_if.help.txt
  • %System Root%\99b61ec816710b13ac24\about_job_details.help.txt
  • %System Root%\99b61ec816710b13ac24\about_jobs.help.txt
  • %System Root%\99b61ec816710b13ac24\about_join.help.txt
  • %System Root%\99b61ec816710b13ac24\about_language_keywords.help.txt
  • %System Root%\99b61ec816710b13ac24\about_line_editing.help.txt
  • %System Root%\99b61ec816710b13ac24\about_locations.help.txt
  • %System Root%\99b61ec816710b13ac24\about_logical_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_methods.help.txt
  • %System Root%\99b61ec816710b13ac24\about_modules.help.txt
  • %System Root%\99b61ec816710b13ac24\about_objects.help.txt
  • %System Root%\99b61ec816710b13ac24\about_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_parameters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_parsing.help.txt
  • %System Root%\99b61ec816710b13ac24\about_path_syntax.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pipelines.help.txt
  • %System Root%\99b61ec816710b13ac24\about_preference_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_profiles.help.txt
  • %System Root%\99b61ec816710b13ac24\about_prompts.help.txt
  • %System Root%\99b61ec816710b13ac24\about_properties.help.txt
  • %System Root%\99b61ec816710b13ac24\about_providers.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pssession_details.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pssessions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pssnapins.help.txt
  • %System Root%\99b61ec816710b13ac24\about_quoting_rules.help.txt
  • %System Root%\99b61ec816710b13ac24\about_redirection.help.txt
  • %System Root%\99b61ec816710b13ac24\about_ref.help.txt
  • %System Root%\99b61ec816710b13ac24\about_regular_expressions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_faq.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_jobs.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_output.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_requirements.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_troubleshooting.help.txt
  • %System Root%\99b61ec816710b13ac24\about_requires.help.txt
  • %System Root%\99b61ec816710b13ac24\about_reserved_words.help.txt
  • %System Root%\99b61ec816710b13ac24\about_return.help.txt
  • %System Root%\99b61ec816710b13ac24\about_scopes.help.txt
  • %System Root%\99b61ec816710b13ac24\about_script_blocks.help.txt
  • %System Root%\99b61ec816710b13ac24\about_script_internationalization.help.txt
  • %System Root%\99b61ec816710b13ac24\about_scripts.help.txt
  • %System Root%\99b61ec816710b13ac24\about_session_configurations.help.txt
  • %System Root%\99b61ec816710b13ac24\about_signing.help.txt
  • %System Root%\99b61ec816710b13ac24\about_special_characters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_split.help.txt
  • %System Root%\99b61ec816710b13ac24\about_switch.help.txt
  • %System Root%\99b61ec816710b13ac24\about_throw.help.txt
  • %System Root%\99b61ec816710b13ac24\about_transactions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_trap.help.txt
  • %System Root%\99b61ec816710b13ac24\about_try_catch_finally.help.txt
  • %System Root%\99b61ec816710b13ac24\about_type_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_types.ps1xml.help.txt
  • %System Root%\99b61ec816710b13ac24\about_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_while.help.txt
  • %System Root%\99b61ec816710b13ac24\about_wildcards.help.txt
  • %System Root%\99b61ec816710b13ac24\about_windows_powershell_2.0.help.txt
  • %System Root%\99b61ec816710b13ac24\about_windows_powershell_ise.help.txt
  • %System Root%\99b61ec816710b13ac24\about_wmi_cmdlets.help.txt
  • %System Root%\99b61ec816710b13ac24\about_ws-management_cmdlets.help.txt
  • %System Root%\99b61ec816710b13ac24\default.help.txt
  • %System Root%\99b61ec816710b13ac24\winrm.vbs
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.diagnostics.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.management.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.utility.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.consolehost.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.security.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.management.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\system.management.automation.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\wsmpty.xsl
  • %System Root%\99b61ec816710b13ac24\wsmtxt.xsl
  • %System Root%\99b61ec816710b13ac24\update\kb968930xp.cat
  • %System Root%\99b61ec816710b13ac24\update\spcustom.dll
  • %System Root%\99b61ec816710b13ac24\update\updspapi.dll
  • %System Root%\99b61ec816710b13ac24\update\update.exe
  • %System Root%\99b61ec816710b13ac24\update\update.inf
  • %System Root%\99b61ec816710b13ac24\update\eula.txt
  • %System Root%\99b61ec816710b13ac24\update\update.ver
  • %System Root%\99b61ec816710b13ac24\$shtdwn$.req

その他

スパイウェアは、以下の不正なWebサイトにアクセスします。

  • http://{BLOCKED}7.72.90
  • http://{BLOCKED}7.72.90/{random path}
  • {BLOCKED}.3.222
  • {BLOCKED}.172.32
  • {BLOCKED}2.98
  • {BLOCKED}7.18.116
  • {BLOCKED}.116.8
  • {BLOCKED}.211.35
  • {BLOCKED}.140.198
  • {BLOCKED}3.249.127
  • {BLOCKED}.50.48
  • {BLOCKED}.253.109
  • {BLOCKED}.4.253
  • {BLOCKED}1.85.24
  • {BLOCKED}.153.236
  • {BLOCKED}.197.200
  • {BLOCKED}0.74.173
  • {BLOCKED}.66.19
  • {BLOCKED}6.43.100
  • {BLOCKED}4.18.37
  • {BLOCKED}2.154.245
  • {BLOCKED}.27.145
  • {BLOCKED}.119.110
  • {BLOCKED}23.2
  • {BLOCKED}4.176.92
  • {BLOCKED}85.34
  • {BLOCKED}.11.66
  • {BLOCKED}.202.122
  • {BLOCKED}5.19.142
  • {BLOCKED}.106.221
  • {BLOCKED}2.236.198
  • {BLOCKED}5.217.174
  • {BLOCKED}4.219.205
  • {BLOCKED}51.2
  • {BLOCKED}151.127
  • {BLOCKED}9.102.75
  • {BLOCKED}.73.66
  • {BLOCKED}.208.203
  • {BLOCKED}254.142
  • {BLOCKED}4.208.125
  • {BLOCKED}9.128.189
  • {BLOCKED}.139.120
  • {BLOCKED}.181
  • {BLOCKED}4.95.44
  • {BLOCKED}8.37.139
  • {BLOCKED}7.158.26
  • {BLOCKED}2.38.229
  • {BLOCKED}200.215
  • {BLOCKED}178.85
  • {BLOCKED}6.175.18
  • {BLOCKED}.6.164
  • {BLOCKED}33.85
  • {BLOCKED}.173.183
  • {BLOCKED}.189.86
  • {BLOCKED}.150.48
  • {BLOCKED}.19.150
  • {BLOCKED}1.146.225
  • {BLOCKED}145.190
  • {BLOCKED}0.183.41
  • {BLOCKED}7.192.67
  • {BLOCKED}2.8.96
  • {BLOCKED}9.92.77
  • {BLOCKED}4.133.70
  • {BLOCKED}.186.18
  • {BLOCKED}2.96.19
  • {BLOCKED}.35.79
  • {BLOCKED}2.115.163
  • {BLOCKED}3.63.15
  • {BLOCKED}2.208.149
  • {BLOCKED}5.58
  • {BLOCKED}.113.90
  • {BLOCKED}214.223
  • {BLOCKED}.237.40
  • {BLOCKED}.99.86
  • {BLOCKED}.107.164
  • {BLOCKED}.3.163
  • {BLOCKED}9.230.91
  • {BLOCKED}48.69
  • {BLOCKED}.166.39
  • {BLOCKED}139.119
  • {BLOCKED}2.16.80
  • {BLOCKED}.171.1
  • {BLOCKED}.159.137
  • {BLOCKED}2.206.58
  • {BLOCKED}.11.76
  • {BLOCKED}.60.143
  • {BLOCKED}180.82
  • {BLOCKED}2.100.97
  • {BLOCKED}2.177.42
  • {BLOCKED}1.101
  • {BLOCKED}.107.85
  • {BLOCKED}.143.175
  • {BLOCKED}.106.51
  • {BLOCKED}1.215.211
  • {BLOCKED}188.167
  • {BLOCKED}70.143
  • {BLOCKED}4.58.126
  • {BLOCKED}111.142
  • {BLOCKED}5.183.240
  • {BLOCKED}.50.238
  • {BLOCKED}220.254
  • {BLOCKED}.83.11
  • {BLOCKED}0.62.176
  • {BLOCKED}.227.164
  • {BLOCKED}9.183
  • {BLOCKED}.162.73
  • {BLOCKED}.128.200
  • {BLOCKED}9.66.126
  • {BLOCKED}.229.222
  • {BLOCKED}9.240.34
  • {BLOCKED}.174.48
  • {BLOCKED}4.104.109
  • {BLOCKED}.118.76
  • {BLOCKED}6.36.32
  • {BLOCKED}8.126.23
  • {BLOCKED}255.134
  • {BLOCKED}1.38.195
  • {BLOCKED}.200.114
  • {BLOCKED}.222.71
  • {BLOCKED}5.107.241
  • {BLOCKED}6.255.188
  • {BLOCKED}3.125.26
  • {BLOCKED}.2.176
  • {BLOCKED}.125.179
  • {BLOCKED}.17.231
  • {BLOCKED}46.254
  • {BLOCKED}.224.9
  • {BLOCKED}8.45.148
  • {BLOCKED}4.111.113
  • {BLOCKED}0.60.126
  • {BLOCKED}.114.168
  • {BLOCKED}.126.161
  • {BLOCKED}183.145
  • {BLOCKED}7.208.86
  • {BLOCKED}.81.210
  • {BLOCKED}.26.49
  • {BLOCKED}3.242.171
  • {BLOCKED}120.207
  • {BLOCKED}3.201.150
  • {BLOCKED}0.51.143
  • {BLOCKED}.89.85
  • {BLOCKED}.229.229
  • {BLOCKED}239.103
  • {BLOCKED}.58.5
  • {BLOCKED}.247.128
  • {BLOCKED}.180.126
  • {BLOCKED}6.123.146
  • {BLOCKED}88.128
  • {BLOCKED}.57.185
  • {BLOCKED}.4.158
  • {BLOCKED}7.205.135
  • {BLOCKED}8.210.8
  • {BLOCKED}9.118.84
  • {BLOCKED}.161.86
  • {BLOCKED}.40.92
  • {BLOCKED}2.187.225
  • {BLOCKED}21.171
  • {BLOCKED}.33.62
  • {BLOCKED}.39.130
  • {BLOCKED}.178.60
  • {BLOCKED}.5.77
  • {BLOCKED}67.164
  • {BLOCKED}1.159.60
  • {BLOCKED}.29.139
  • {BLOCKED}6.6.137
  • {BLOCKED}.153.13
  • {BLOCKED}3.231.45
  • {BLOCKED}5.81.228
  • {BLOCKED}4.140.60
  • {BLOCKED}.29.241
  • {BLOCKED}22.38
  • {BLOCKED}7.5.123
  • {BLOCKED}.186.22
  • {BLOCKED}.93.101
  • {BLOCKED}.254.158
  • {BLOCKED}9.192.108
  • {BLOCKED}09.187
  • {BLOCKED}32.212
  • {BLOCKED}.29.114
  • {BLOCKED}.171.252
  • {BLOCKED}.172.201
  • {BLOCKED}.201.96
  • {BLOCKED}.92.237
  • {BLOCKED}3.133.173
  • {BLOCKED}6.102.243
  • {BLOCKED}1.59.21
  • {BLOCKED}.22.206
  • {BLOCKED}5.88.45
  • {BLOCKED}.18.136
  • {BLOCKED}.195.214
  • {BLOCKED}.245.125
  • {BLOCKED}.13.148
  • {BLOCKED}.138.59
  • {BLOCKED}.147.234
  • {BLOCKED}.110.241
  • {BLOCKED}.46.176
  • {BLOCKED}0.38.23
  • {BLOCKED}4.8.132
  • {BLOCKED}4.118.82
  • {BLOCKED}.43.55
  • {BLOCKED}1.67.184
  • {BLOCKED}.179.6
  • {BLOCKED}.11.74
  • {BLOCKED}5.190.244
  • {BLOCKED}6.151
  • {BLOCKED}7.82.34
  • {BLOCKED}9.87.236
  • {BLOCKED}4.36.252
  • {BLOCKED}2.147.12
  • {BLOCKED}.108.42
  • {BLOCKED}1.65.91
  • {BLOCKED}3.237.37
  • {BLOCKED}.37.230
  • {BLOCKED}50.49
  • {BLOCKED}.166.168
  • {BLOCKED}.253.235
  • {BLOCKED}.166.185
  • {BLOCKED}.13.69
  • {BLOCKED}1.22.221
  • {BLOCKED}9.146.221
  • {BLOCKED}5.47.115
  • {BLOCKED}2.175.162
  • {BLOCKED}.67.233
  • {BLOCKED}6.10.5
  • {BLOCKED}.37.164
  • {BLOCKED}.174.42
  • {BLOCKED}.238.111
  • {BLOCKED}.201.67
  • {BLOCKED}13.157
  • {BLOCKED}.16.137
  • {BLOCKED}169.235
  • {BLOCKED}168.32

スパイウェアは、実行後、自身を削除します。

このウイルス情報は、自動解析システムにより作成されました。


  対応方法

対応検索エンジン: 9.8

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

不明なレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
    • FeatureControl
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl
    • FEATURE_BROWSER_EMULATION
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl
    • FEATURE_BROWSER_EMULATION
  • In HKEY_CURRENT_USER\Software
    • qanz
  • In HKEY_LOCAL_MACHINE\SOFTWARE
    • qanz
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
    • OSUpgrade
  • In HKEY_LOCAL_MACHINE\SOFTWARE
    • 07543E9F5A4AB24AD
  • In HKEY_LOCAL_MACHINE\SOFTWARE
    • 51BCA27834D9C19002

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
    • regsvr32.exe = "22b8"
  • In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
    • iexplore.exe = "22b8"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
    • regsvr32.exe = "22b8"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION
    • iexplore.exe = "22b8"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
    • DisableOSUpgrade = "1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\OSUpgrade
    • ReservationsAllowed = "0"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
    • ltpxeirzlt = "eGwRgMVrVTpfkg=="
  • In HKEY_CURRENT_USER\Software\qanz
    • ltpxeirzlt = "dzkQj5FpAmNYfg=="
  • In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
    • bjtkim = "Ij4Rip5tWVT/Q5zGeCMzjj34Q66gMkg="
  • In HKEY_CURRENT_USER\Software\qanz
    • bjtkim = "cj9G2cU+Agk1RN96GD+DyyuXP3QbNII="
  • In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
    • eljz = "IjlM2pA6VyOj4YdV3nQczbg="
  • In HKEY_CURRENT_USER\Software\qanz
    • eljz = "JT4Q3p4wA0KD3QGEEAYGiDk="
  • In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
    • zojewbdazo = "{random characters}"
  • In HKEY_CURRENT_USER\Software\qanz
    • zojewbdazo = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\qanz
    • kqdg = "{random characters}"
  • In HKEY_CURRENT_USER\Software\qanz
    • kqdg = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\07543E9F5A4AB24AD
    • C6141C5FB2E5F986E1 = "C6141C5FB2E5F986E1"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\51BCA27834D9C19002
    • 8EE73417A9011CA9E7 = "8EE73417A9011CA9E7"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
    • LogLevel = "2"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup
    • LogLevel = "0"

手順 4

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
    • From: 1206 = "0"
      To: 1206 = ""3""
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
    • From: 2300 = "0"
      To: 2300 = ""1""
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
    • 1809 = "3"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
    • 1206 = "0"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
    • From: 2300 = "0"
      To: 2300 = ""1""
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
    • From: 1809 = "3"
      To: 1809 = ""3""

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\lefoqy\lefoqy.exe
  • %User Temp%\WindowsXP-KB968930-x86-ENG.exe
  • %System Root%\99b61ec816710b13ac24\eventforwarding.adm
  • %System Root%\99b61ec816710b13ac24\windowsremotemanagement.adm
  • %System Root%\99b61ec816710b13ac24\windowsremoteshell.adm
  • %System Root%\99b61ec816710b13ac24\windowspowershellhelp.chm
  • %System Root%\99b61ec816710b13ac24\winrm.cmd
  • %System Root%\99b61ec816710b13ac24\compiledcomposition.microsoft.powershell.gpowershell.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.interop.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.diagnostics.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.diagnostics.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.management.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.management.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.utility.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.utility.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.consolehost.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.consolehost.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.editor.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.editor.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.gpowershell.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.gpowershell.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.graphicalhost.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.graphicalhost.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.security.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.security.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.management.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.management.resources.dll
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.runtime.dll
  • %System Root%\99b61ec816710b13ac24\powershell_ise.resources.dll
  • %System Root%\99b61ec816710b13ac24\pspluginwkr.dll
  • %System Root%\99b61ec816710b13ac24\pwrshmsg.dll
  • %System Root%\99b61ec816710b13ac24\pwrshplugin.dll
  • %System Root%\99b61ec816710b13ac24\pwrshsip.dll
  • %System Root%\99b61ec816710b13ac24\spmsg.dll
  • %System Root%\99b61ec816710b13ac24\system.management.automation.dll
  • %System Root%\99b61ec816710b13ac24\system.management.automation.resources.dll
  • %System Root%\99b61ec816710b13ac24\wevtfwd.dll
  • %System Root%\99b61ec816710b13ac24\winrmprov.dll
  • %System Root%\99b61ec816710b13ac24\winrscmd.dll
  • %System Root%\99b61ec816710b13ac24\winrsmgr.dll
  • %System Root%\99b61ec816710b13ac24\winrssrv.dll
  • %System Root%\99b61ec816710b13ac24\wsmauto.dll
  • %System Root%\99b61ec816710b13ac24\wsmplpxy.dll
  • %System Root%\99b61ec816710b13ac24\wsmres.dll
  • %System Root%\99b61ec816710b13ac24\wsmsvc.dll
  • %System Root%\99b61ec816710b13ac24\wsmwmipl.dll
  • %System Root%\99b61ec816710b13ac24\powershell.exe
  • %System Root%\99b61ec816710b13ac24\powershell_ise.exe
  • %System Root%\99b61ec816710b13ac24\pscustomsetuputil.exe
  • %System Root%\99b61ec816710b13ac24\pssetupnativeutils.exe
  • %System Root%\99b61ec816710b13ac24\spuninst.exe
  • %System Root%\99b61ec816710b13ac24\spupdsvc.exe
  • %System Root%\99b61ec816710b13ac24\winrs.exe
  • %System Root%\99b61ec816710b13ac24\winrshost.exe
  • %System Root%\99b61ec816710b13ac24\wsmanhttpconfig.exe
  • %System Root%\99b61ec816710b13ac24\wsmprovhost.exe
  • %System Root%\99b61ec816710b13ac24\wtrinstaller.ico
  • %System Root%\99b61ec816710b13ac24\winrm.ini
  • %System Root%\99b61ec816710b13ac24\winrmprov.mof
  • %System Root%\99b61ec816710b13ac24\wsmauto.mof
  • %System Root%\99b61ec816710b13ac24\powershell.exe.mui
  • %System Root%\99b61ec816710b13ac24\profile.ps1
  • %System Root%\99b61ec816710b13ac24\bitstransfer.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\certificate.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\diagnostics.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\dotnettypes.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\filesystem.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\getevent.types.ps1xml
  • %System Root%\99b61ec816710b13ac24\help.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\powershellcore.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\powershelltrace.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\registry.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\types.ps1xml
  • %System Root%\99b61ec816710b13ac24\wsman.format.ps1xml
  • %System Root%\99b61ec816710b13ac24\bitstransfer.psd1
  • %System Root%\99b61ec816710b13ac24\importallmodules.psd1
  • %System Root%\99b61ec816710b13ac24\about_aliases.help.txt
  • %System Root%\99b61ec816710b13ac24\about_arithmetic_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_arrays.help.txt
  • %System Root%\99b61ec816710b13ac24\about_assignment_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_automatic_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_bits_cmdlets.help.txt
  • %System Root%\99b61ec816710b13ac24\about_break.help.txt
  • %System Root%\99b61ec816710b13ac24\about_command_precedence.help.txt
  • %System Root%\99b61ec816710b13ac24\about_command_syntax.help.txt
  • %System Root%\99b61ec816710b13ac24\about_comment_based_help.help.txt
  • %System Root%\99b61ec816710b13ac24\about_commonparameters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_comparison_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_continue.help.txt
  • %System Root%\99b61ec816710b13ac24\about_core_commands.help.txt
  • %System Root%\99b61ec816710b13ac24\about_data_sections.help.txt
  • %System Root%\99b61ec816710b13ac24\about_debuggers.help.txt
  • %System Root%\99b61ec816710b13ac24\about_do.help.txt
  • %System Root%\99b61ec816710b13ac24\about_environment_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_escape_characters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_eventlogs.help.txt
  • %System Root%\99b61ec816710b13ac24\about_execution_policies.help.txt
  • %System Root%\99b61ec816710b13ac24\about_for.help.txt
  • %System Root%\99b61ec816710b13ac24\about_foreach.help.txt
  • %System Root%\99b61ec816710b13ac24\about_format.ps1xml.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_advanced.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_advanced_methods.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_advanced_parameters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_functions_cmdletbindingattribute.help.txt
  • %System Root%\99b61ec816710b13ac24\about_hash_tables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_history.help.txt
  • %System Root%\99b61ec816710b13ac24\about_if.help.txt
  • %System Root%\99b61ec816710b13ac24\about_job_details.help.txt
  • %System Root%\99b61ec816710b13ac24\about_jobs.help.txt
  • %System Root%\99b61ec816710b13ac24\about_join.help.txt
  • %System Root%\99b61ec816710b13ac24\about_language_keywords.help.txt
  • %System Root%\99b61ec816710b13ac24\about_line_editing.help.txt
  • %System Root%\99b61ec816710b13ac24\about_locations.help.txt
  • %System Root%\99b61ec816710b13ac24\about_logical_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_methods.help.txt
  • %System Root%\99b61ec816710b13ac24\about_modules.help.txt
  • %System Root%\99b61ec816710b13ac24\about_objects.help.txt
  • %System Root%\99b61ec816710b13ac24\about_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_parameters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_parsing.help.txt
  • %System Root%\99b61ec816710b13ac24\about_path_syntax.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pipelines.help.txt
  • %System Root%\99b61ec816710b13ac24\about_preference_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_profiles.help.txt
  • %System Root%\99b61ec816710b13ac24\about_prompts.help.txt
  • %System Root%\99b61ec816710b13ac24\about_properties.help.txt
  • %System Root%\99b61ec816710b13ac24\about_providers.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pssession_details.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pssessions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_pssnapins.help.txt
  • %System Root%\99b61ec816710b13ac24\about_quoting_rules.help.txt
  • %System Root%\99b61ec816710b13ac24\about_redirection.help.txt
  • %System Root%\99b61ec816710b13ac24\about_ref.help.txt
  • %System Root%\99b61ec816710b13ac24\about_regular_expressions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_faq.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_jobs.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_output.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_requirements.help.txt
  • %System Root%\99b61ec816710b13ac24\about_remote_troubleshooting.help.txt
  • %System Root%\99b61ec816710b13ac24\about_requires.help.txt
  • %System Root%\99b61ec816710b13ac24\about_reserved_words.help.txt
  • %System Root%\99b61ec816710b13ac24\about_return.help.txt
  • %System Root%\99b61ec816710b13ac24\about_scopes.help.txt
  • %System Root%\99b61ec816710b13ac24\about_script_blocks.help.txt
  • %System Root%\99b61ec816710b13ac24\about_script_internationalization.help.txt
  • %System Root%\99b61ec816710b13ac24\about_scripts.help.txt
  • %System Root%\99b61ec816710b13ac24\about_session_configurations.help.txt
  • %System Root%\99b61ec816710b13ac24\about_signing.help.txt
  • %System Root%\99b61ec816710b13ac24\about_special_characters.help.txt
  • %System Root%\99b61ec816710b13ac24\about_split.help.txt
  • %System Root%\99b61ec816710b13ac24\about_switch.help.txt
  • %System Root%\99b61ec816710b13ac24\about_throw.help.txt
  • %System Root%\99b61ec816710b13ac24\about_transactions.help.txt
  • %System Root%\99b61ec816710b13ac24\about_trap.help.txt
  • %System Root%\99b61ec816710b13ac24\about_try_catch_finally.help.txt
  • %System Root%\99b61ec816710b13ac24\about_type_operators.help.txt
  • %System Root%\99b61ec816710b13ac24\about_types.ps1xml.help.txt
  • %System Root%\99b61ec816710b13ac24\about_variables.help.txt
  • %System Root%\99b61ec816710b13ac24\about_while.help.txt
  • %System Root%\99b61ec816710b13ac24\about_wildcards.help.txt
  • %System Root%\99b61ec816710b13ac24\about_windows_powershell_2.0.help.txt
  • %System Root%\99b61ec816710b13ac24\about_windows_powershell_ise.help.txt
  • %System Root%\99b61ec816710b13ac24\about_wmi_cmdlets.help.txt
  • %System Root%\99b61ec816710b13ac24\about_ws-management_cmdlets.help.txt
  • %System Root%\99b61ec816710b13ac24\default.help.txt
  • %System Root%\99b61ec816710b13ac24\winrm.vbs
  • %System Root%\99b61ec816710b13ac24\microsoft.backgroundintelligenttransfer.management.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.diagnostics.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.management.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.commands.utility.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.consolehost.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.powershell.security.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\microsoft.wsman.management.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\system.management.automation.dll-help.xml
  • %System Root%\99b61ec816710b13ac24\wsmpty.xsl
  • %System Root%\99b61ec816710b13ac24\wsmtxt.xsl
  • %System Root%\99b61ec816710b13ac24\update\kb968930xp.cat
  • %System Root%\99b61ec816710b13ac24\update\spcustom.dll
  • %System Root%\99b61ec816710b13ac24\update\updspapi.dll
  • %System Root%\99b61ec816710b13ac24\update\update.exe
  • %System Root%\99b61ec816710b13ac24\update\update.inf
  • %System Root%\99b61ec816710b13ac24\update\eula.txt
  • %System Root%\99b61ec816710b13ac24\update\update.ver
  • %System Root%\99b61ec816710b13ac24\$shtdwn$.req

手順 6

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\lefoqy
  • %System Root%\_110484_
  • %System Root%\99b61ec816710b13ac24
  • %System Root%\99b61ec816710b13ac24\update

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TSPY_KOVTER.XXJ」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。

※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。

  • In HKEY_LOCAL_MACHINE
    • SOFTWARE


ご利用はいかがでしたか? アンケートにご協力ください