Trend Micro Security

Worm.Win32.DORKBOT.B0002LKR19

2020年1月20日

 別名:

Trojan-FQKD!EC253FEE7FC2 (McAfee); Trojan-Ransom.Win32.Foreign.myji (Kaspersky); Troj/AutoG-A (Sophos)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ワームは、タスクマネージャやレジストリエディタ、フォルダオプションを無効にします。


  詳細

ファイルサイズ 1,654,787 bytes
タイプ EXE
メモリ常駐 はい
発見日 2020年1月20日

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

ワームは、以下のプロセスを追加します。

  • "%Application Data%\SMWRN.exe"
  • %Application Data%\SMWRN.exe
  • "%Application Data%\Windows\winlogon.exe"
  • %Application Data%\Windows\winlogon.exe
  • netsh advfirewall firewall add rule name="ImgBurn" dir=in action=allow description="Multimedia suite" program="%Application Data%\Microsoft\lsass.exe" enable=yes
  • %Application Data%\Microsoft\lsass.exe /k %Application Data%\SMWRN.exe
  • %System%\reg.exe REG ADD "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "Windows Defender" /t REG_SZ /d "%Application Data%\Windows\winlogon.exe" /f
  • %Program Files%\Internet Explorer\iexplore.exe
  • "%System Root%\Program Files\Internet Explorer\IEXPLORE.EXE"
  • "%Program Files%\Internet Explorer\IEXPLORE.EXE" SCODEF:2060 CREDAT:275457 /prefetch:2

(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)

ワームは、以下のフォルダを作成します。

  • %Application Data%\Microsoft\Windows\PrivacIE
  • %Application Data%\Microsoft\Windows\IECompatUACache
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active
  • %Application Data%\Microsoft\Windows\DNTException
  • %AppDataLocal%\Microsoft\Internet Explorer\DomainSuggestions
  • %Application Data%\Microsoft\Windows\IECompatCache
  • %Application Data%\Windows

(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)

自動実行方法

ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
MSWUpdate = "%Application Data%\Microsoft\lsass.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Windows Defender = "%Application Data%\Windows\winlogon.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Zqucub = "%Application Data%\Zqucub.exe"

他のシステム変更

ワームは、以下のファイルを改変します。

  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\widgets.outbrain[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\www.msn[1].xml

ワームは、以下のファイルを削除します。

  • %AppDataLocal%Low\Microsoft\Internet Explorer\Services\search_{0633EE93-D776-472f-A0FF-E1416B8B2E3A}.ico

(註:%AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)

ワームは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run
MSWUpdate = "%Application Data%\Microsoft\lsass.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\Run
MSWUpdate = "%Application Data%\Microsoft\lsass.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows NT\CurrentVersion\
Winlogon
Userinit = "%System%\userinit.exe,%Application Data%\Microsoft\lsass.exe"

HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
Microsoft\4842
F = "True"

ワームは、以下のレジストリ値を追加し、タスクマネージャやレジストリエディタ、フォルダオプションを無効にします。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer\Run
MSWUpdate = "%Application Data%\Microsoft\lsass.exe"

作成活動

ワームは、以下のファイルを作成します。

  • %AppDataLocal%\Microsoft\Internet Explorer\imagestore\joppu72\imagestore.dat
  • %AppDataLocal%\Microsoft\Internet Explorer\DomainSuggestions\en-US.6
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\3UYAQU1F\contextual.media[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active\RecoveryStore.{245F4723-AC98-11E9-8692-005056BC0C34}.dat
  • %AppDataLocal%\Microsoft\Internet Explorer\MSIMGSIZ.DAT
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\PDYB5D8B\tag.idsync.analytics.yahoo[1].xml
  • %Application Data%\Zqucub.exe
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\widgets.outbrain[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active\{315FE2DD-AC98-11E9-8692-005056BC0C34}.dat
  • %Application Data%\Microsoft\lsass.exe
  • %Application Data%\SMWRN.exe
  • %Application Data%\Windows\winlogon.exe
  • %User Temp%\ROPBH.txt
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\www.msn[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active\{245F4725-AC98-11E9-8692-005056BC0C34}.dat

その他

ワームは、以下の不正なWebサイトにアクセスします。

  • http://www.{BLOCKED}ool.com
  • http://go.{BLOCKED}oft.com/fwlink/?LinkId=69157
  • http://www.{BLOCKED}n.com/?ocid=iehp
  • http://static-global-s-msn-com.{BLOCKED}zed.net/{random path}?{random characters}
  • http://o.{BLOCKED}n.com/ads/adswrappermsni.js
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGpOUO.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGUW9m.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BB1kc8s.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBX09Xi.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXibW.img?{random characters}
  • http://www.{BLOCKED}n.com/en-us/homepage/irisbannerajax?{random characters}
  • http://c.{BLOCKED}n.com/c.gif?{random characters}
  • http://c.{BLOCKED}g.com/c.gif?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/hp-wus/sc/ea/4996b9.woff
  • http://static-global-s-msn-com.{BLOCKED}zed.net/hp-wus/sc/c6/cfdbd9.png
  • http://at.{BLOCKED}a.com/{random path}
  • http://adserver.{BLOCKED}h.advertising.com/{random path}
  • http://acdn.{BLOCKED}s.com/ast/ast.js
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAyxkRJ.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AABp9vq.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBUvpML.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWY4f6.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBjLpNF.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWWZrx.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJ7LLn.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXDyV.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJHDFW.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBtOBsY.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBiuSr7.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBO6J5d.img?{random characters}
  • http://m.{BLOCKED}s.com/ut/v3
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZVhF.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBm2Dvk.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAywGC0.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBUDFrs.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBUDFvK.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBUE38v.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAILYH4.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAIM6SY.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWMoEM.img?{random characters}
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/AAyW7G9.img?{random characters}
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/AAEHtW3.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXK1C.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZOyo.img?h=75&w=100&m=6&q=60&u=t&o=t&l=f
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/AA565dd.img?{random characters}
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/BBTUVWY.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXhtC.img?h=75&w=100&m=6&q=60&u=t&o=t&l=f
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZzTx.img?h=75&w=100&m=6&q=60&u=t&o=t&l=f
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/AAyhxXG.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZMx9.img?h=75&w=100&m=6&q=60&u=t&o=t&l=f
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/BB90I6E.img?{random characters}
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/AA8I0Dg.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZOxk.img?h=75&w=100&m=6&q=60&u=t&o=t&l=f
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/BB1ba5a.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZZst.img?h=75&w=100&m=6&q=60&u=t&o=t&l=f
  • http://img-s-msn-com.{BLOCKED}zed.net/tenant/amp/entityid/BBTg0rh.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWRHMC.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZjd1.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBRKvit.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXbIF.img?{random characters}
  • http://eb2.{BLOCKED}t.com/mapuid?{random characters}
  • http://eb2.{BLOCKED}t.com/getuid?ld=1&gdpr=0&cmp_cs=
  • http://www.{BLOCKED}n.com/en-us/homepage/npsajax?ver=20191112_19585423
  • http://cdn.{BLOCKED}a.com/TaboolaCookieSyncScript.js
  • http://widgets.{BLOCKED}in.com/external/publishers/msn/MSNIdSync.js
  • http://c.{BLOCKED}g.com/c.gif?Red3=MSOATH_pd
  • http://ib.{BLOCKED}s.com/async_usersync_file
  • http://acdn.{BLOCKED}s.com/dmp/async_usersync.html
  • http://sync.{BLOCKED}in.com/uidmapjsonp?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJsy5L.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWPxWn.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BB90I6E.img?{random characters}
  • http://lax1-ib.{BLOCKED}s.com/it?{random characters}
  • http://confiant.{BLOCKED}n.com/?{random characters}
  • http://usw-lax.{BLOCKED}r.org/bid/feedback/appnexus?{random characters}
  • http://ib.{BLOCKED}s.com/async_usersync?cbfn=queuePixels
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AA3dLwz.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWqEe0.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXsuw.img?{random characters}
  • http://acdn.{BLOCKED}s.com/dmp/async_usersync.html?{random characters}
  • http://{BLOCKED}4.149.69/rd_log?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZpUH.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAFCvkt.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXHYv.img?{random characters}
  • http://choices.{BLOCKED}rc.com/cap?{random characters}
  • http://cdn.{BLOCKED}s.com/v/s/181/trk.js
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWX6vB.img?{random characters}
  • http://lax1-ib.{BLOCKED}s.com/vevent?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXN8R.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AA2CNVO.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZvxh.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGpnHa.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXDV1.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXTfC.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBm8qVB.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWYoph.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBNvr53.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZJ6c.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAywHbG.img?{random characters}
  • http://ib.{BLOCKED}s.com/async_usersync?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBTSqcj.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAtKMMs.img?{random characters}
  • http://banner.{BLOCKED}ising.com/ads/msn3.html
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWFoem.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWMwLJ.img?{random characters}
  • http://www.{BLOCKED}n.com/en-us/homepage/api/pagedatarequest?{random characters}
  • http://g.{BLOCKED}g.com/uac/request?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWM6fL.img?{random characters}
  • http://g.{BLOCKED}g.com/uac/response?{random characters}
  • http://static.{BLOCKED}eat.com/js/{BLOCKED}eat.js
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWX8JX.img?{random characters}
  • http://ping.{BLOCKED}eat.net/ping?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXg2i.img?{random characters}
  • http://tag.{BLOCKED}p.advertising.com/{BLOCKED}p.js
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXud9.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAISUGy.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAEysvT.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AADeDDC.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWXAUT.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBPT12E.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAywSGf.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWtbVi.img?{random characters}
  • http://odr.{BLOCKED}1.com/t/v2/sync?{random characters}
  • http://js.{BLOCKED}s.com/thetradedeskv275874568748/moatad.js
  • http://cm.{BLOCKED}g.doubleclick.net/pixel?{random characters}
  • http://insight.{BLOCKED}r.org/enduser/pie/?{random characters}
  • http://insight.{BLOCKED}r.org/enduser/moat/?{random characters}
  • http://lax1-ib.{BLOCKED}s.com/rd_log?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWWSex.img?{random characters}
  • http://choices.{BLOCKED}rc.com/get?name=admarker-icon-tr.png
  • http://choices.{BLOCKED}rc.com/get?name=admarker-full-tr.png
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWqL4X.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AA9z9sE.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWEW1t.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJtGFO.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWY3u9.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAuAlST.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWZVKY.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBX01Og.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJG5AQ.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJIsn8.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBDkHpc.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAHrs7d.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAEeSjX.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWOZYG.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAA8PBm.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAHU5z6.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AA9YFNL.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWY3G6.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBLFv5R.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWObHR.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAxlHiU.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAG7wZP.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAxspu1.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/BBWIcSg.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AADetNw.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AADemI3.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGpDJm.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGpJTA.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGpMwR.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJFyIo.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJFwn2.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJFwnH.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAJFmE1.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGw23J.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGw4Q8.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGvLL9.img?{random characters}
  • http://static-global-s-msn-com.{BLOCKED}zed.net/img-resizer/tenant/amp/entityid/AAGvV00.img?{random characters}
  • http://www.{BLOCKED}atool.com
  • http://maid.{BLOCKED}p.biz
  • http://api.{BLOCKED}g.com
  • http://www.{BLOCKED}g.com
  • http://linkmaker.{BLOCKED}s.apple.com
  • http://sb.{BLOCKED}ardresearch.com
  • http://web.{BLOCKED}x.data.msn.com
  • http://msn.{BLOCKED}dome.com
  • http://widgets.{BLOCKED}e.com
  • http://contextual.{BLOCKED}a.net
  • http://login.{BLOCKED}e.com
  • http://px.{BLOCKED}s.linkedin.com
  • http://www.{BLOCKED}in.com
  • http://p.{BLOCKED}totic.com
  • http://hbx.{BLOCKED}a.net
  • http://pr-bh.{BLOCKED}p.yahoo.com
  • http://srtb.{BLOCKED}n.com
  • http://www.{BLOCKED}tagservices.com
  • http://protected-by.{BLOCKED}m.io
  • http://lg3.{BLOCKED}a.net
  • http://gum.{BLOCKED}o.com
  • http://idsync.{BLOCKED}n.com
  • http://tags.{BLOCKED}i.com
  • http://b1sync.{BLOCKED}a.com
  • http://sync-jp.{BLOCKED}s.net
  • http://dpm.{BLOCKED}x.net
  • http://{BLOCKED}o.com
  • http://match.{BLOCKED}r.org
  • http://beacon.{BLOCKED}d.net
  • http://aa.{BLOCKED}n.com
  • http://rtb.{BLOCKED}vr.com
  • http://x.{BLOCKED}tch.net
  • http://cd.{BLOCKED}p.com
  • http://dis.{BLOCKED}o.com
  • http://e.{BLOCKED}x.addthis.com
  • http://px.{BLOCKED}inks.com
  • http://dsp.{BLOCKED}1.adition.com
  • http://id.{BLOCKED}m.com
  • http://{BLOCKED}k.com
  • http://ps.{BLOCKED}a.net
  • http://loadus.{BLOCKED}or.com
  • http://sync.{BLOCKED}trl.net
  • http://track.{BLOCKED}wads.com
  • http://u.{BLOCKED}w.metadsp.co.uk
  • http://stags.{BLOCKED}i.com
  • http://x.{BLOCKED}x.addthis.com
  • http://choices.{BLOCKED}e.com
  • http://hblg.{BLOCKED}a.net
  • http://cvision.{BLOCKED}a.net
  • http://dmp.{BLOCKED}ik.com
  • http://cms.{BLOCKED}ics.yahoo.com
  • http://tag.{BLOCKED}c.analytics.yahoo.com
  • http://service.{BLOCKED}c.analytics.yahoo.com
  • http://ad.{BLOCKED}r.org
  • http://secure-gl.{BLOCKED}ldwide.com
  • http://www.{BLOCKED}ok.com
  • http://geo.{BLOCKED}s.com
  • http://px.{BLOCKED}s.com
  • http://mb.{BLOCKED}s.com
  • http://sqm.{BLOCKED}try.microsoft.com
  • http://ieonline.{BLOCKED}oft.com

このウイルス情報は、自動解析システムにより作成されました。


  対応方法

対応検索エンジン: 9.850

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

「Worm.Win32.DORKBOT.B0002LKR19」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

レジストリエディタおよびタスクマネージャ、フォルダオプションの機能を有効にします。

[ 詳細 ]
この手順により、このワームが無効にした他のアプリケーションまたはプログラムの機能も有効になります。

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • MSWUpdate = "%Application Data%\Microsoft\lsass.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Windows Defender = "%Application Data%\Windows\winlogon.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • Zqucub = "%Application Data%\Zqucub.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
    • MSWUpdate = "%Application Data%\Microsoft\lsass.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
    • MSWUpdate = "%Application Data%\Microsoft\lsass.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon
    • Userinit = "%System%\userinit.exe,%Application Data%\Microsoft\lsass.exe"
  • In HKEY_CURRENT_USER\Software\VB and VBA Program Settings\Microsoft\4842
    • F = "True"

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %AppDataLocal%\Microsoft\Internet Explorer\imagestore\joppu72\imagestore.dat
  • %AppDataLocal%\Microsoft\Internet Explorer\DomainSuggestions\en-US.6
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\3UYAQU1F\contextual.media[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active\RecoveryStore.{245F4723-AC98-11E9-8692-005056BC0C34}.dat
  • %AppDataLocal%\Microsoft\Internet Explorer\MSIMGSIZ.DAT
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\PDYB5D8B\tag.idsync.analytics.yahoo[1].xml
  • %Application Data%\Zqucub.exe
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\widgets.outbrain[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active\{315FE2DD-AC98-11E9-8692-005056BC0C34}.dat
  • %Application Data%\Microsoft\lsass.exe
  • %Application Data%\SMWRN.exe
  • %Application Data%\Windows\winlogon.exe
  • %User Temp%\ROPBH.txt
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\www.msn[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active\{245F4725-AC98-11E9-8692-005056BC0C34}.dat

手順 7

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\Microsoft\Windows\PrivacIE
  • %Application Data%\Microsoft\Windows\IECompatUACache
  • %AppDataLocal%\Microsoft\Internet Explorer\Recovery\High\Active
  • %Application Data%\Microsoft\Windows\DNTException
  • %AppDataLocal%\Microsoft\Internet Explorer\DomainSuggestions
  • %Application Data%\Microsoft\Windows\IECompatCache
  • %Application Data%\Windows

手順 8

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Worm.Win32.DORKBOT.B0002LKR19」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 9

以下のファイルをバックアップを用いて修復します。マイクロソフト製品に関連したファイルのみに修復されます。このマルウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\widgets.outbrain[1].xml
  • %AppDataLocal%\Microsoft\Internet Explorer\DOMStore\82DF2NUK\www.msn[1].xml

手順 10

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %AppDataLocal%Low\Microsoft\Internet Explorer\Services\search_{0633EE93-D776-472f-A0FF-E1416B8B2E3A}.ico


ご利用はいかがでしたか? アンケートにご協力ください