Trend Micro Security

WORM_AUTORUN.BKR

2013年11月26日

 プラットフォーム:

Windows 2000, Windows XP, Windows Server 2003

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: ワーム
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 41,656 bytes
タイプ EXE
メモリ常駐 はい
発見日 2013年11月26日

侵入方法

ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

自動実行方法

ワームは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\vds2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VMAuthd Service

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VMnet DHCP

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VMwareNATService

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\vmount3

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Installer information

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\lanmanworkstation2

他のシステム変更

ワームは、以下のファイルを削除します。

  • %System%\drivers\HookHelp.sys
  • %System%\drivers\HookSys.sys
  • %System%\drivers\RsNTGdi.sys
  • %System%\drivers\HookCont.sys
  • %System%\drivers\safeboxkrnl.sys
  • %System%\drivers\360AntiARP.sys
  • %System%\drivers\ProtoDrv.sys
  • %System%\drivers\easdrv.sys
  • %System%\drivers\eamon.sys
  • %System%\drivers\epfwtdir.sys
  • %User Profile%\Cookies\wilbert@atdmt[2].txt
  • %User Profile%\Cookies\wilbert@bing[2].txt
  • %User Profile%\Cookies\wilbert@c.atdmt[2].txt
  • %User Profile%\Cookies\wilbert@c.msn[2].txt
  • %User Profile%\Cookies\wilbert@doubleclick[1].txt
  • %User Profile%\Cookies\wilbert@microsoft[1].txt
  • %User Profile%\Cookies\wilbert@msnportal.112.2o7[1].txt
  • %User Profile%\Cookies\wilbert@msn[2].txt
  • %User Profile%\Cookies\wilbert@scorecardresearch[2].txt
  • %User Profile%\Cookies\wilbert@www.bing[2].txt
  • %User Profile%\Cookies\wilbert@www.msn[1].txt

ワームは、以下のフォルダを削除します。

  • %System Root%\AUTOEXEC.EXE
  • %System Root%\AutoRun.inf

(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)

ワームは、以下のレジストリキーを追加します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe

ワームは、以下のレジストリ値を追加します。

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
DependOnService = "Virtual Disk Service"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
Description = "Provides software volume and hardware volume management service."

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
DisplayName = "vds2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
ImagePath = "%Windows%\ctfmon.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vds2
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
DependOnService = "VMware Authorization Service"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
DisplayName = "VMAuthd Service"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
ImagePath = "%Windows%\inetinfo.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMAuthd Service
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
DependOnService = "VMware DHCP Service"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
Description = "DHCP service for virtual networks"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
DisplayName = "VMnet DHCP"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
ImagePath = "%Windows%\winlogon.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMnet DHCP
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
DependOnService = "VMware NAT Service"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
Description = "Network address translation for virtual networks"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
DisplayName = "VMwareNATService"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
ImagePath = "%System%\TIMPlatform.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\VMwareNATService
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
DependOnService = "VMware Virtual Mount Manager Extended"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
DisplayName = "vmount3"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
ImagePath = "%Windows%\inf\realplayer.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\vmount3
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
DependOnService = "VMware Virtual Mount Manager Extended"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
Description = "{random characters}"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
DisplayName = "Installer information"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
ImagePath = "%Program Files%\INTERN~1\iedws.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\Installer information
Type = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
DependOnService = "Workstation"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
Description = "Creates and maintains client network connections to remote servers. "

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
DisplayName = "lanmanworkstation2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
ImagePath = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\lanmanworkstation2
Type = "2"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%Windows%\inf\realplayer.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%Windows%\ctfmon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%System%\TIMPlatform.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%Windows%\inetinfo.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%System%\TIMPlatform.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%Windows%\winlogon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%Windows%\winlogon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%Windows%\ctfmon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%System%\TIMPlatform.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%Windows%\ctfmon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%Windows%\inetinfo.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%Windows%\inetinfo.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%Windows%\inf\realplayer.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%System%\TIMPlatform.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%Windows%\winlogon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%Windows%\inf\realplayer.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%Windows%\ctfmon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
RavMonD.exe
DEBUGGER = "%Windows%\inetinfo.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360Safe.exe
DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360tray.exe
DEBUGGER = "%Windows%\winlogon.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
360rpt.exe
DEBUGGER = "%Windows%\inf\realplayer.exe"

ワームは、以下のレジストリ値を変更します。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced\Folder\Hidden\
SHOWALL
CheckedValue = "3"

(註:変更前の上記レジストリ値は、「1」となります。)

ワームは、以下のレジストリキーを削除します。

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
{4D36E967-E325-11CE-BFC1-08002BE10318}

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Network\
{4D36E967-E325-11CE-BFC1-08002BE10318}

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\SafeBoot\Minimal\
{4D36E967-E325-11CE-BFC1-08002BE10318}

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\SafeBoot\Network\
{4D36E967-E325-11CE-BFC1-08002BE10318}

作成活動

ワームは、以下のファイルを作成します。

  • %Windows%\ctfmon.exe
  • %Windows%\inetinfo.exe
  • %Windows%\winlogon.exe
  • %System%\TIMPlatform.exe
  • %Windows%\inf\realplayer.exe
  • %Program Files%\INTERN~1\iedws.exe
  • %Program Files%\INTERN~1\SIGNUP\iedws.exe
  • A:\AUTOEXEC.EXE
  • A:\AutoRun.inf
  • %System Root%\AUTOEXEC.EXE
  • %System Root%\AutoRun.inf

(註:%Windows%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、"C:\Windows" です。. %System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。. %Program Files%フォルダは、Windows 2000、Server 2003、XP (32ビット)、通常 Vista (32ビット) および 7 (32ビット) の場合、通常 "C:\Program Files"、Windows XP (64ビット)、Vista (64ビット) および 7 (64ビット) の場合、通常 "C:\Program Files (x86)" です。. %System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)

このウイルス情報は、自動解析システムにより作成されました。


  対応方法

対応検索エンジン: 9.300

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • vds2
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • VMAuthd Service
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • VMnet DHCP
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • VMwareNATService
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • vmount3
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • Installer information
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • lanmanworkstation2
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
    • RavMonD.exe
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
    • 360rpt.exe
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
    • 360Safe.exe
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
    • 360tray.exe

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • DependOnService = "Virtual Disk Service"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • Description = "Provides software volume and hardware volume management service."
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • DisplayName = "vds2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • ImagePath = "%Windows%\ctfmon.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vds2
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • DependOnService = "VMware Authorization Service"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • DisplayName = "VMAuthd Service"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • ImagePath = "%Windows%\inetinfo.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMAuthd Service
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • DependOnService = "VMware DHCP Service"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • Description = "DHCP service for virtual networks"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • DisplayName = "VMnet DHCP"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • ImagePath = "%Windows%\winlogon.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMnet DHCP
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • DependOnService = "VMware NAT Service"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • Description = "Network address translation for virtual networks"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • DisplayName = "VMwareNATService"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • ImagePath = "%System%\TIMPlatform.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMwareNATService
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • DependOnService = "VMware Virtual Mount Manager Extended"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • DisplayName = "vmount3"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • ImagePath = "%Windows%\inf\realplayer.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vmount3
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • DependOnService = "VMware Virtual Mount Manager Extended"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • Description = "{random characters}"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • DisplayName = "Installer information"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • ImagePath = "%Program Files%\INTERN~1\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Installer information
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • DependOnService = "Workstation"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • Description = "Creates and maintains client network connections to remote servers. "
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • DisplayName = "lanmanworkstation2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • ImagePath = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • ObjectName = "LocalSystem"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • ErrorControl = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • Start = "2"
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanworkstation2
    • Type = "2"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%Windows%\inf\realplayer.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%Windows%\ctfmon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%System%\TIMPlatform.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%Windows%\inetinfo.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%System%\TIMPlatform.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%Windows%\winlogon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%Windows%\winlogon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%Windows%\ctfmon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%System%\TIMPlatform.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%Windows%\ctfmon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%Windows%\inetinfo.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%Windows%\inetinfo.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%Windows%\inf\realplayer.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%System%\TIMPlatform.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%Windows%\winlogon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%Windows%\inf\realplayer.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%Program Files%\INTERN~1\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%Windows%\ctfmon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RavMonD.exe
    • DEBUGGER = "%Windows%\inetinfo.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe
    • DEBUGGER = "%Program Files%\INTERN~1\SIGNUP\iedws.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.exe
    • DEBUGGER = "%Windows%\winlogon.exe"
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe
    • DEBUGGER = "%Windows%\inf\realplayer.exe"

手順 5

変更されたレジストリ値を修正します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
    • From: CheckedValue = "3"
      To: CheckedValue = ""1""

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Windows%\ctfmon.exe
  • %Windows%\inetinfo.exe
  • %Windows%\winlogon.exe
  • %System%\TIMPlatform.exe
  • %Windows%\inf\realplayer.exe
  • %Program Files%\INTERN~1\iedws.exe
  • %Program Files%\INTERN~1\SIGNUP\iedws.exe
  • A:\AUTOEXEC.EXE
  • A:\AutoRun.inf
  • %System Root%\AUTOEXEC.EXE
  • %System Root%\AutoRun.inf

手順 7

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「WORM_AUTORUN.BKR」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。

  • %System%\drivers\HookHelp.sys
  • %System%\drivers\HookSys.sys
  • %System%\drivers\RsNTGdi.sys
  • %System%\drivers\HookCont.sys
  • %System%\drivers\safeboxkrnl.sys
  • %System%\drivers\360AntiARP.sys
  • %System%\drivers\ProtoDrv.sys
  • %System%\drivers\easdrv.sys
  • %System%\drivers\eamon.sys
  • %System%\drivers\epfwtdir.sys
  • %User Profile%\Cookies\wilbert@atdmt[2].txt
  • %User Profile%\Cookies\wilbert@bing[2].txt
  • %User Profile%\Cookies\wilbert@c.atdmt[2].txt
  • %User Profile%\Cookies\wilbert@c.msn[2].txt
  • %User Profile%\Cookies\wilbert@doubleclick[1].txt
  • %User Profile%\Cookies\wilbert@microsoft[1].txt
  • %User Profile%\Cookies\wilbert@msnportal.112.2o7[1].txt
  • %User Profile%\Cookies\wilbert@msn[2].txt
  • %User Profile%\Cookies\wilbert@scorecardresearch[2].txt
  • %User Profile%\Cookies\wilbert@www.bing[2].txt
  • %User Profile%\Cookies\wilbert@www.msn[1].txt

手順 9

以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。

※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。

  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
    • {4D36E967-E325-11CE-BFC1-08002BE10318}
  • In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network
    • {4D36E967-E325-11CE-BFC1-08002BE10318}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal
    • {4D36E967-E325-11CE-BFC1-08002BE10318}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network
    • {4D36E967-E325-11CE-BFC1-08002BE10318}


ご利用はいかがでしたか? アンケートにご協力ください