PUA.Win32.PDNob.A
Trojan-Spy.Agent (IKARUS)
Windows


マルウェアタイプ:
潜在的に迷惑なアプリケーション
破壊活動の有無:
なし
暗号化:

感染報告の有無 :
はい
概要
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
プログラムは、以下のファイルを作成します。
- %User Temp%\pdfeditor_ts\pdfeditor_ts_1.0.0.0.exe → downloaded second-stage Inno Setup launcher
- %User Temp%\pdfeditor_ts\pdfeditor_ts_1.0.0.0.exe.xml → installer state XML
- %User Temp%\pdfeditor_ts\galog.json → Google Analytics telemetry log
- %User Temp%\pdfeditor_ts\pdfeditor_ts_.log → downloader runtime log
- %User Temp%\Tenorshare PDNob_Setup_.log → Inno Setup install log
- %User Temp%\Ext.dll → backup copy of the shell-extension DLL
- %User Temp%\findSoftRes.txt → output of tasklist | find running-process check
- %AppDataLocalLow%\Microsoft\CryptnetUrlCache\Content\* → Authenticode CRL cache entry
- %AppDataLocalLow%\Microsoft\CryptnetUrlCache\MetaData\* → Authenticode CRL cache metadata
- Component files inside "%Program Files% (x86)\Tenorshare\Tenorshare PDNob\"
- %Public%\Desktop\Tenorshare PDNob.lnk → all-users desktop shortcut
- %Common Programs%\Microsoft\Windows\Start Menu\Programs\Tenorshare PDNob.lnk → Start Menu launcher
- %Common Programs%\Microsoft\Windows\Start Menu\Programs\(Default)\Uninstall Tenorshare PDNob.lnk → Start Menu uninstaller shortcut
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %AppDataLocalLow%フォルダは、LocalLow アプリケーションデータフォルダです。Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\LocalLow" です。. %Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。. %Public%フォルダは、すべてのユーザ共通のファイルまたはフォルダのリポジトリとして機能するフォルダです。Windows Vista、7、8の場合、通常 "C:\Users\Public" です。. %Common Programs%フォルダは、共通プログラムグループが含まれるフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\All Users\Start Menu\Programs" です。また、Windows Vista、7、8の場合、通常 "C:\ProgramData\Microsoft\Windows\Start Menu\Programs" です。)
プログラムは、以下のプロセスを追加します。
- pdfeditor_ts_1.0.0.0.exe /VERYSILENT /SP/NORESTART /DIR="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\" /LANG=en /LOG="%User Temp%\Tenorshare PDNob_Setup_20260210224906.log" /sptrack null → Inno Setup launcher (spawned by the PUA itself)
- "%System%\explorer.exe" /e, "%Program Files% (x86)\Tenorshare\Tenorshare PDNob\PDNob PDF Editor.exe" → launches the installed application (spawned by the PUA itself)
- "%User Temp%\is-L0C59.tmp\pdfeditor_ts_1.0.0.0.tmp" /SL5="$2309A6,191176036,234496,%User Temp%\pdfeditor_ts\pdfeditor_ts_1.0.0.0.exe" /VERYSILENT /SP/NORESTART /DIR="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\" /LANG=en /LOG="%User Temp%\Tenorshare PDNob_Setup_20260210224906.log" /sptrack null → Inno Setup extracted install worker (spawned by pdfeditor_ts_1.0.0.0.exe)
- "%System%\cmd.exe" /c tasklist /fo csv | find /c /i "PDNob PDF Editor.exe" > "%User Temp%\findSoftRes.txt" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "%System%\cmd.exe" /c tasklist /fo csv | find /c /i "PDNob PDF Editor.exe" > "%User Temp%\findSoftRes.txt" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "%System%\cmd.exe" /c tasklist /fo csv | find /c /i "PDNob PDF Editor.exe" > "%User Temp%\findSoftRes.txt" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "cmd" /c rmdir /q /s "%Program Files%\PDNobLink" 2>nul (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "cmd" /c mklink /D "%Program Files%\PDNobLink" "%Program Files% (x86)\Tenorshare\Tenorshare PDNob" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "%Program Files% (x86)\Tenorshare\Tenorshare PDNob\Default.exe" .pdf .Menu.EXE (spawned by pdfeditor_ts_1.0.0.0.tmp)
- %System%\cmd.exe /c ie4uinit.exe -ClearIconCache (spawned by Default.exe) (spawned by pdfeditor_ts_1.0.0.0.tmp)
- ie4uinit.exe -ClearIconCache (spawned by the cmd.exe above)
- %System%\RunDll32.exe %System%\migration\WininetPlugin.dll,MigrateCacheForUser /m /0 (spawned by ie4uinit.exe)
- %System%\RunDll32.exe %System%\migration\WininetPlugin.dll,MigrateCacheForUser /m /0 (spawned by ie4uinit.exe)
- %System%\cmd.exe /c ie4uinit.exe -show (spawned by Default.exe)
- ie4uinit.exe -show (spawned by the cmd.exe above)
- "cmd.exe" /C mkdir "%AppDataLocal%\PDNob PDF Editor" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "cmd.exe" /C copy /Y "%Program Files% (x86)\Tenorshare\Tenorshare PDNob\Ext.dll" "%AppDataLocal%\PDNob PDF Editor\Ext.dll" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "cmd.exe" /C copy /Y "%Program Files% (x86)\Tenorshare\Tenorshare PDNob\Ext.dll" "%User Temp%\Ext.dll" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "cmd.exe" /C del /Q "%Program Files% (x86)\Tenorshare\Tenorshare PDNob\Ext.dll" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- regsvr32.exe /s "%AppDataLocal%\PDNob PDF Editor\Ext.dll" (spawned by pdfeditor_ts_1.0.0.0.tmp)
- "cmd.exe" /C reg add "HKEY_CLASSES_ROOT\Applications\Recorder.exe" /v NoStartPage /t REG_NONE /f (spawned by pdfeditor_ts_1.0.0.0.tmp)
- reg add "HKEY_CLASSES_ROOT\Applications\Recorder.exe" /v NoStartPage /t REG_NONE /f (reg.exe spawned by the cmd.exe above)
- "%System%\netsh.exe" advfirewall firewall add rule name="PDNob PDF Editor.exe" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\PDNob PDF Editor.exe.exe" dir=in action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="PDNob PDF Editor.exe" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\PDNob PDF Editor.exe.exe" dir=out action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="Recorder" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\Recorder\bin\64bit\Recorder.exe" dir=in action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="Recorder" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\Recorder\bin\64bit\Recorder.exe" dir=out action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="EETime" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\Recorder\bin\64bit\EETime.exe" dir=in action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="EETime" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\Recorder\bin\64bit\EETime.exe" dir=out action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="PdnobShot" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\PdnobShot\PdnobShot.exe" dir=in action=allow enable=yes (firewall rule addition)
- "%System%\netsh.exe" advfirewall firewall add rule name="PdnobShot" program="%Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\PdnobShot\PdnobShot.exe" dir=out action=allow enable=yes (firewall rule addition)
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)
プログラムは、以下のフォルダを作成します。
- %User Temp%\pdfeditor_ts\ → downloader working directory
- %User Temp%\is-
.tmp\ → Inno Setup extraction directory - %Program Files% (x86)\Tenorshare\Tenorshare PDNob\ → application install directory (~1,980 files installed)
- %Program Files% (x86)\Tenorshare\Tenorshare PDNob\Uninstall\ → custom uninstaller subdirectory
- %Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\GuuGrab\ → screen-grab plugin
- %Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\PdnobShot\ → screenshot plugin
- %Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\Recorder\ → OBS-based screen recorder plugin
- %Program Files% (x86)\Tenorshare\Tenorshare PDNob\plugin\convent\Win\Windows\ → document converter helper
- %AppDataLocal%\PDNob PDF Editor\ → per-user app data hosting the registered shell extension
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)
その他
プログラムは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\
Tenorshare\Downloader2.5.0
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\
GuidGuidold
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\
Microsoft\Windows\CurrentVersion\
Uninstall\{Tenorshare PDNob}_is1
HKEY_CLASSES_ROOT\PDNob PDF Editor.Menu.EXE
HKEY_CLASSES_ROOT\SystemFileAssociations\.pdf\
shell\PDNob PDF Editor.Menu.EXE
HKEY_CURRENT_USER\Software\Classes\
.pdf\OpenWithProgids\PDNob PDF Editor.Menu.EXE
プログラムは、以下の不正なWebサイトにアクセスします。
- http://www.{BLOCKED}hare.com/downloads/service/softwarelog.txt (resolved to {BLOCKED}.{BLOCKED}.105.9:80) → vendor telemetry / update check
- {BLOCKED}.{BLOCKED}.24.249:443 (Tenorshare CDN, Cloudflare) → second-stage installer download (primary)
- {BLOCKED}.{BLOCKED}.2.37:443 (Tenorshare CDN, Cloudflare) → second-stage installer download (secondary)
- {BLOCKED}.{BLOCKED}.3.37:443 (Tenorshare CDN, Cloudflare) → second-stage installer download (secondary)
- a23-11-39-161.deploy.static.{BLOCKED}technologies.com:80 → Authenticode CRL/OCSP for signature validation
対応方法
手順 1
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
自身のアンインストールオプションを使用し、「PUA.Win32.PDNob.A」を削除します。
手順 4
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Tenorshare\
- Downloader2.5.0
- Downloader2.5.0
- In HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\
- GuidGuidold
- GuidGuidold
- In HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\
- {Tenorshare PDNob}_is1
- {Tenorshare PDNob}_is1
- In HKEY_CLASSES_ROOT\
- PDNob PDF Editor.Menu.EXE
- PDNob PDF Editor.Menu.EXE
- In HKEY_CLASSES_ROOT\SystemFileAssociations\.pdf\shell\
- PDNob PDF Editor.Menu.EXE
- PDNob PDF Editor.Menu.EXE
- In HKEY_CURRENT_USER\Software\Classes\.pdf\OpenWithProgids\
- PDNob PDF Editor.Menu.EXE
- PDNob PDF Editor.Menu.EXE
手順 5
以下のファイルを検索し削除します。
- %User Temp%\pdfeditor_ts\pdfeditor_ts_1.0.0.0.exe
- %User Temp%\pdfeditor_ts\pdfeditor_ts_1.0.0.0.exe.xml
- %User Temp%\pdfeditor_ts\galog.json
- %User Temp%\pdfeditor_ts\pdfeditor_ts_.log
- %User Temp%\Tenorshare PDNob_Setup_.log
- %User Temp%\Ext.dll
- %User Temp%\findSoftRes.txt
- %Public%\Desktop\Tenorshare PDNob.lnk
- %Common Programs%\Microsoft\Windows\Start Menu\Programs\Tenorshare PDNob.lnk
- %Common Programs%\Microsoft\Windows\Start Menu\Programs\(Default)\Uninstall Tenorshare PDNob.lnk
手順 6
以下のフォルダを検索し削除します。
- %User Temp%\pdfeditor_ts\
- %User Temp%\is-.tmp\
- %Program Files% (x86)\Tenorshare\Tenorshare PDNob\
- %AppDataLocal%\PDNob PDF Editor\
手順 7
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA.Win32.PDNob.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください
