WORM_KORGO.SLT
Worm:Win32/Korgo.V (Microsoft); W32/Generic.x (McAfee); W32.Sality.AE (Symantec); Net-Worm.Win32.Padobot.m (v) (Sunbelt)
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
ワーム
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
ワームは、タスクマネージャやレジストリエディタ、フォルダオプションを無効にします。
詳細
侵入方法
ワームは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
ワームは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %System%\ppgdand.exe
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
自動実行方法
ワームは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Cryptographic Service = "%System%\ppgdand.exe"
他のシステム変更
ワームは、以下のファイルを削除します。
- ftpupd.exe
ワームは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\policies\
system
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
HKEY_LOCAL_MACHINE\Software\Microsoft\
Wireless
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
ワームは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
UacDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
AntiVirusOverride = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
AntiVirusDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
FirewallDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Wireless
ID = "qatqnyyawm"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
FirewallOverride = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
UpdatesDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center\Svc
UacDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Wireless
Client = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
GlobalUserOffline = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\
system
EnableLUA = "0"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
{malware path and file name} = "{malware path and file name}:*:enabled:ipsec"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
EnableFirewall = "0"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
DoNotAllowExceptions = "0"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
DisableNotifications = "1"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
1651272023 = "ad"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
-992423250 = "0"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
658848773 = "0"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
-1984846500 = "23"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
-333574477 = "113"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
1317697546 = "{random characters}"
HKEY_CURRENT_USER\Software\Afqteuv\
1926745233
-1325997727 = "{random characters}"
HKEY_CURRENT_USER\Software\Afqteuv
W1_0 = "3ba8b55"
HKEY_CURRENT_USER\Software\Afqteuv
W2_0 = "1a1f"
HKEY_CURRENT_USER\Software\Afqteuv
W3_0 = "136a29"
HKEY_CURRENT_USER\Software\Afqteuv
W4_0 = "0"
HKEY_CURRENT_USER\Software\Afqteuv
W1_1 = "9b923319"
HKEY_CURRENT_USER\Software\Afqteuv
W2_1 = "626c775a"
HKEY_CURRENT_USER\Software\Afqteuv
W3_1 = "636f37e"
HKEY_CURRENT_USER\Software\Afqteuv
W4_1 = "626c6957"
HKEY_CURRENT_USER\Software\Afqteuv
W1_2 = "ff38fcf7"
HKEY_CURRENT_USER\Software\Afqteuv
W2_2 = "c4d8c9dd"
HKEY_CURRENT_USER\Software\Afqteuv
W3_2 = "c5dbb887"
HKEY_CURRENT_USER\Software\Afqteuv
W4_2 = "c4d8d2ae"
HKEY_CURRENT_USER\Software\Afqteuv
W1_3 = "6345a15f"
HKEY_CURRENT_USER\Software\Afqteuv
W2_3 = "27452b51"
HKEY_CURRENT_USER\Software\Afqteuv
W3_3 = "2646562c"
HKEY_CURRENT_USER\Software\Afqteuv
W4_3 = "27453c5"
HKEY_CURRENT_USER\Software\Afqteuv
W1_4 = "65617eee"
HKEY_CURRENT_USER\Software\Afqteuv
W2_4 = "89b1b813"
HKEY_CURRENT_USER\Software\Afqteuv
W3_4 = "88b2cf75"
HKEY_CURRENT_USER\Software\Afqteuv
W4_4 = "89b1a55c"
HKEY_CURRENT_USER\Software\Afqteuv
W1_5 = "b36675ee"
HKEY_CURRENT_USER\Software\Afqteuv
W2_5 = "ec1e196"
HKEY_CURRENT_USER\Software\Afqteuv
W3_5 = "ed1d649a"
HKEY_CURRENT_USER\Software\Afqteuv
W4_5 = "ec1eeb3"
HKEY_CURRENT_USER\Software\Afqteuv
W1_6 = "4c6f15df"
HKEY_CURRENT_USER\Software\Afqteuv
W2_6 = "4e8a6365"
HKEY_CURRENT_USER\Software\Afqteuv
W3_6 = "4f891223"
HKEY_CURRENT_USER\Software\Afqteuv
W4_6 = "4e8a78a"
HKEY_CURRENT_USER\Software\Afqteuv
W1_7 = "e76a3a"
HKEY_CURRENT_USER\Software\Afqteuv
W2_7 = "bf6ff5e"
HKEY_CURRENT_USER\Software\Afqteuv
W3_7 = "b1f58b48"
HKEY_CURRENT_USER\Software\Afqteuv
W4_7 = "bf6e161"
HKEY_CURRENT_USER\Software\Afqteuv
W1_8 = "6ed153f6"
HKEY_CURRENT_USER\Software\Afqteuv
W2_8 = "136366a1"
HKEY_CURRENT_USER\Software\Afqteuv
W3_8 = "126291"
HKEY_CURRENT_USER\Software\Afqteuv
W4_8 = "13634ab8"
HKEY_CURRENT_USER\Software\Afqteuv
W1_9 = "51a87857"
HKEY_CURRENT_USER\Software\Afqteuv
W2_9 = "75cfa3b9"
HKEY_CURRENT_USER\Software\Afqteuv
W3_9 = "74ccde26"
HKEY_CURRENT_USER\Software\Afqteuv
W4_9 = "75cfb4f"
HKEY_CURRENT_USER\Software\Afqteuv
W1_10 = "2cee7433"
HKEY_CURRENT_USER\Software\Afqteuv
W2_10 = "d83c3e4b"
HKEY_CURRENT_USER\Software\Afqteuv
W3_10 = "d93f774f"
HKEY_CURRENT_USER\Software\Afqteuv
W4_10 = "d83c1d66"
HKEY_CURRENT_USER\Software\Afqteuv
W1_11 = "f519f5e1"
HKEY_CURRENT_USER\Software\Afqteuv
W2_11 = "3aa89f51"
HKEY_CURRENT_USER\Software\Afqteuv
W3_11 = "3babec94"
HKEY_CURRENT_USER\Software\Afqteuv
W4_11 = "3aa886bd"
HKEY_CURRENT_USER\Software\Afqteuv
W1_12 = "d785a159"
HKEY_CURRENT_USER\Software\Afqteuv
W2_12 = "9d14eba6"
HKEY_CURRENT_USER\Software\Afqteuv
W3_12 = "9c179a3d"
HKEY_CURRENT_USER\Software\Afqteuv
W4_12 = "9d14f14"
HKEY_CURRENT_USER\Software\Afqteuv
W1_13 = "aed7c32"
HKEY_CURRENT_USER\Software\Afqteuv
W2_13 = "ff814424"
HKEY_CURRENT_USER\Software\Afqteuv
W3_13 = "fe823342"
HKEY_CURRENT_USER\Software\Afqteuv
W4_13 = "ff81596b"
HKEY_CURRENT_USER\Software\Afqteuv
W1_14 = "d3a24eb"
HKEY_CURRENT_USER\Software\Afqteuv
W2_14 = "61eddf86"
HKEY_CURRENT_USER\Software\Afqteuv
W3_14 = "6eea8eb"
HKEY_CURRENT_USER\Software\Afqteuv
W4_14 = "61edc2c2"
HKEY_CURRENT_USER\Software\Afqteuv
W1_15 = "5cd17549"
HKEY_CURRENT_USER\Software\Afqteuv
W2_15 = "c45ac4e"
HKEY_CURRENT_USER\Software\Afqteuv
W3_15 = "c559463"
HKEY_CURRENT_USER\Software\Afqteuv
W4_15 = "c45a2c19"
HKEY_CURRENT_USER\Software\Afqteuv
W1_16 = "fb4641cc"
HKEY_CURRENT_USER\Software\Afqteuv
W2_16 = "26c68871"
HKEY_CURRENT_USER\Software\Afqteuv
W3_16 = "27c5ff59"
HKEY_CURRENT_USER\Software\Afqteuv
W4_16 = "26c6957"
HKEY_CURRENT_USER\Software\Afqteuv
W1_17 = "82cc99"
HKEY_CURRENT_USER\Software\Afqteuv
W2_17 = "8932e898"
HKEY_CURRENT_USER\Software\Afqteuv
W3_17 = "883194ee"
HKEY_CURRENT_USER\Software\Afqteuv
W4_17 = "8932fec7"
HKEY_CURRENT_USER\Software\Afqteuv
W1_18 = "9ace345"
HKEY_CURRENT_USER\Software\Afqteuv
W2_18 = "eb9f7725"
HKEY_CURRENT_USER\Software\Afqteuv
W3_18 = "ea9c237"
HKEY_CURRENT_USER\Software\Afqteuv
W4_18 = "eb9f681e"
HKEY_CURRENT_USER\Software\Afqteuv
W1_19 = "abe8fc2c"
HKEY_CURRENT_USER\Software\Afqteuv
W2_19 = "4ebc73"
HKEY_CURRENT_USER\Software\Afqteuv
W3_19 = "4f8bb5c"
HKEY_CURRENT_USER\Software\Afqteuv
W4_19 = "4ebd175"
HKEY_CURRENT_USER\Software\Afqteuv
W1_20 = "8eb6bb7"
HKEY_CURRENT_USER\Software\Afqteuv
W2_20 = "b782766"
HKEY_CURRENT_USER\Software\Afqteuv
W3_20 = "b17b5e5"
HKEY_CURRENT_USER\Software\Afqteuv
W4_20 = "b783acc"
HKEY_CURRENT_USER\Software\Afqteuv
W1_21 = "cf3fd67a"
HKEY_CURRENT_USER\Software\Afqteuv
W2_21 = "12e4be4"
HKEY_CURRENT_USER\Software\Afqteuv
W3_21 = "13e7cea"
HKEY_CURRENT_USER\Software\Afqteuv
W4_21 = "12e4a423"
HKEY_CURRENT_USER\Software\Afqteuv
W1_22 = "dafdeb9"
HKEY_CURRENT_USER\Software\Afqteuv
W2_22 = "7551171"
HKEY_CURRENT_USER\Software\Afqteuv
W3_22 = "74526753"
HKEY_CURRENT_USER\Software\Afqteuv
W4_22 = "7551d7a"
HKEY_CURRENT_USER\Software\Afqteuv
W1_23 = "37a678"
HKEY_CURRENT_USER\Software\Afqteuv
W2_23 = "d7bd6356"
HKEY_CURRENT_USER\Software\Afqteuv
W3_23 = "d6be1cf8"
HKEY_CURRENT_USER\Software\Afqteuv
W4_23 = "d7bd76d1"
ワームは、以下のレジストリ値を変更します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
Hidden = "2"
(註:変更前の上記レジストリ値は、「2」となります。)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
AntiVirusOverride = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
AntiVirusDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
FirewallDisableNotify = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
FirewallOverride = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
UpdatesDisableNotify = "1"
ワームは、以下のレジストリ値を追加し、タスクマネージャやレジストリエディタ、フォルダオプションを無効にします。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
system
DisableTaskMgr = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
system
DisableRegistryTools = "1"
ワームは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
AppMgmt
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
Base
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
Boot Bus Extender
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
Boot file system
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
CryptSvc
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
DcomLaunch
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
dmadmin
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
dmboot.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
dmio.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
dmload.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
dmserver
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
EventLog
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
File system
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
Filter
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
HelpSvc
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\SafeBoot\Minimal\
Netlogon
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
Windowsをセーフモードで再起動します。
手順 3
レジストリエディタおよびタスクマネージャ、フォルダオプションの機能を有効にします。
手順 4
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\policies
- system
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- Svc
- In HKEY_LOCAL_MACHINE\Software\Microsoft
- Wireless
- In HKEY_CURRENT_USER\Software\Afqteuv
- 1926745233
手順 5
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- Cryptographic Service = "%System%\ppgdand.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- UacDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- AntiVirusOverride = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- AntiVirusDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- FirewallDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wireless
- ID = "qatqnyyawm"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- FirewallOverride = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- UpdatesDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- UacDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wireless
- Client = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- GlobalUserOffline = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
- EnableLUA = "0"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- {malware path and file name} = "{malware path and file name}:*:enabled:ipsec"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
- EnableFirewall = "0"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
- DoNotAllowExceptions = "0"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
- DisableNotifications = "1"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- 1651272023 = "ad"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- -992423250 = "0"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- 658848773 = "0"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- -1984846500 = "23"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- -333574477 = "113"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- 1317697546 = "{random characters}"
- In HKEY_CURRENT_USER\Software\Afqteuv\1926745233
- -1325997727 = "{random characters}"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_0 = "3ba8b55"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_0 = "1a1f"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_0 = "136a29"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_0 = "0"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_1 = "9b923319"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_1 = "626c775a"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_1 = "636f37e"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_1 = "626c6957"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_2 = "ff38fcf7"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_2 = "c4d8c9dd"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_2 = "c5dbb887"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_2 = "c4d8d2ae"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_3 = "6345a15f"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_3 = "27452b51"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_3 = "2646562c"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_3 = "27453c5"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_4 = "65617eee"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_4 = "89b1b813"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_4 = "88b2cf75"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_4 = "89b1a55c"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_5 = "b36675ee"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_5 = "ec1e196"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_5 = "ed1d649a"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_5 = "ec1eeb3"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_6 = "4c6f15df"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_6 = "4e8a6365"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_6 = "4f891223"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_6 = "4e8a78a"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_7 = "e76a3a"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_7 = "bf6ff5e"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_7 = "b1f58b48"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_7 = "bf6e161"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_8 = "6ed153f6"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_8 = "136366a1"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_8 = "126291"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_8 = "13634ab8"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_9 = "51a87857"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_9 = "75cfa3b9"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_9 = "74ccde26"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_9 = "75cfb4f"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_10 = "2cee7433"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_10 = "d83c3e4b"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_10 = "d93f774f"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_10 = "d83c1d66"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_11 = "f519f5e1"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_11 = "3aa89f51"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_11 = "3babec94"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_11 = "3aa886bd"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_12 = "d785a159"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_12 = "9d14eba6"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_12 = "9c179a3d"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_12 = "9d14f14"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_13 = "aed7c32"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_13 = "ff814424"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_13 = "fe823342"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_13 = "ff81596b"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_14 = "d3a24eb"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_14 = "61eddf86"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_14 = "6eea8eb"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_14 = "61edc2c2"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_15 = "5cd17549"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_15 = "c45ac4e"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_15 = "c559463"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_15 = "c45a2c19"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_16 = "fb4641cc"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_16 = "26c68871"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_16 = "27c5ff59"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_16 = "26c6957"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_17 = "82cc99"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_17 = "8932e898"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_17 = "883194ee"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_17 = "8932fec7"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_18 = "9ace345"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_18 = "eb9f7725"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_18 = "ea9c237"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_18 = "eb9f681e"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_19 = "abe8fc2c"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_19 = "4ebc73"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_19 = "4f8bb5c"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_19 = "4ebd175"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_20 = "8eb6bb7"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_20 = "b782766"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_20 = "b17b5e5"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_20 = "b783acc"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_21 = "cf3fd67a"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_21 = "12e4be4"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_21 = "13e7cea"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_21 = "12e4a423"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_22 = "dafdeb9"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_22 = "7551171"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_22 = "74526753"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_22 = "7551d7a"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W1_23 = "37a678"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W2_23 = "d7bd6356"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W3_23 = "d6be1cf8"
- In HKEY_CURRENT_USER\Software\Afqteuv
- W4_23 = "d7bd76d1"
手順 6
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
- From: Hidden = "2"
To: Hidden = ""2""
- From: Hidden = "2"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- AntiVirusOverride = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- AntiVirusDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- FirewallDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- FirewallOverride = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- UpdatesDisableNotify = "1"
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「WORM_KORGO.SLT」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- ftpupd.exe
手順 9
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- AppMgmt
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- Base
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- Boot Bus Extender
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- Boot file system
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- CryptSvc
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- DcomLaunch
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- dmadmin
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- dmboot.sys
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- dmio.sys
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- dmload.sys
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- dmserver
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- EventLog
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- File system
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- Filter
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- HelpSvc
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal
- Netlogon
ご利用はいかがでしたか? アンケートにご協力ください