PUA.Win32.PCOptimizer.AA
a variant of Win32/Jawego.B potentially unwanted application (NOD32), Hoax.Win32.DeceptPCClean.cn (KASPERSKY), Riskware/Jawego (FORTINET)
Windows
- マルウェアタイプ: 潜在的に迷惑なアプリケーション
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
プログラムは、以下のフォルダを追加します。
- %Program Files%\PC Protector Plus
- %ProgramData%\Jawego\PC Protector Plus
- %Common Programs%\PC Protector Plus
- %Application Data%\Jawego\PC Protector Plus
- %AppDataLocal%\Jawego\PC Protector Plus
(註:%Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。. %ProgramData%フォルダは、マルチユーザーシステムにおいて任意のユーザがプログラムに変更を加えることができるプログラムファイルフォルダのバージョンです。これには、すべてのユーザのアプリケーションデータが含まれます。Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData" です。Windows Server 2003(32-bit)、2000(32-bit)、XPの場合、通常 "C:\Documents and Settings\All Users" です。 . %Common Programs%フォルダは、共通プログラムグループが含まれるフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\All Users\Start Menu\Programs" です。また、Windows Vista、7、8の場合、通常 "C:\ProgramData\Microsoft\Windows\Start Menu\Programs" です。. %Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)
プログラムは、以下のプロセスを追加します。
- %System%\taskkill.exe /f /im "PCProtectorPlus.exe"
- %System%\taskkill.exe /f /im "appmanager.exe"
- %System%\taskkill.exe /f /im "BrowserCleaner.exe"
- %System%\schtasks.exe /delete /tn "pc protector plus_startup" /f
- %System%\schtasks.exe /delete /tn "pc protector plus_runoncehrs" /f
- %System%\schtasks.exe /delete /tn "pc protector plus" /f
- %System%\regsvr32.exe /s "%AppDataLocal%\Jawego\PC Protector Plus\pcpluscontexthelper32.dll"
- %Program Files%\PC Protector Plus\PCProtectorPlus.exe -firstinstall
(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。. %Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。)
他のシステム変更
プログラムは、以下のファイルを削除します。
- %Application Data%\Jawego\PC Protector Plus\Settings.db-journal
(註:%Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。)
作成活動
プログラムは、以下のファイルを作成します。
- %Program Files%\PC Protector Plus\is-49ULT.tmp
- %Program Files%\PC Protector Plus\clamunpack\is-LPLAL.tmp
- %ProgramData%\Jawego\PC Protector Plus\is-4BGKI.tmp
- %AppDataLocal%\Jawego\PC Protector Plus\is-D4NSK.tmp
- %Common Programs%\PC Protector Plus\PC Protector Plus.lnk
- %Common Programs%\PC Protector Plus\Register PC Protector Plus.lnk
- %Common Programs%\PC Protector Plus\Uninstall PC Protector Plus.lnk
- %Public%\Desktop\PC Protector Plus.lnk
- %Application Data%\Jawego\PC Protector Plus\Settings.db
- %Application Data%\Jawego\PC Protector Plus\Settings.db-journal
- %Application Data%\Jawego\PC Protector Plus\PCPLog.txt
- %Application Data%\PCPRJ\backup6.bin
- %Application Data%\Jawego\PC Protector Plus\QDetail.db
- %Application Data%\Jawego\PC Protector Plus\QDetail.db-journal
(註:%Program Files%フォルダは、デフォルトのプログラムファイルフォルダです。C:\Program Files in Windows 2000(32-bit)、Server 2003(32-bit)、XP、Vista(64-bit)、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files"です。また、Windows XP(64-bit)、Vista(64-bit)、7(64-bit)、8(64-bit)、8.1(64-bit)、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Program Files(x86)" です。. %ProgramData%フォルダは、マルチユーザーシステムにおいて任意のユーザがプログラムに変更を加えることができるプログラムファイルフォルダのバージョンです。これには、すべてのユーザのアプリケーションデータが含まれます。Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData" です。Windows Server 2003(32-bit)、2000(32-bit)、XPの場合、通常 "C:\Documents and Settings\All Users" です。 . %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。. %Common Programs%フォルダは、共通プログラムグループが含まれるフォルダです。Windows 2000、XP、Server 2003の場合、通常 "C:\Documents and Settings\All Users\Start Menu\Programs" です。また、Windows Vista、7、8の場合、通常 "C:\ProgramData\Microsoft\Windows\Start Menu\Programs" です。. %Public%フォルダは、すべてのユーザ共通のファイルまたはフォルダのリポジトリとして機能するフォルダです。Windows Vista、7、8の場合、通常 "C:\Users\Public" です。. %Application Data%フォルダは、現在ログオンしているユーザのアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Roaming" です。)
その他
プログラムは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
TELNO = ({BLOCKED}) {BLOCKED} - {BLOCKED}
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
TELNOFR = {BLOCKED}.{BLOCKED}.54.27.59
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
TELNODE = ({BLOCKED}) {BLOCKED} - {BLOCKED}
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
isphone = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
issilent = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
showpb = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
showfth = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
showfthsetting = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
showsm = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
showbc = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
IsScanOptional = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
NoLPHIconNeeded = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
Params
utm_source = p9jwsite
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
Params
utm_campaign = p9jwdefault
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
Params
utm_medium = newbuild
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
utm_source = p9jwsite
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
utm_campaign = p9jwdefault
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
utm_medium = newbuild
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
affiliateid =
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
x-at =
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
utm_source = p9jwsite
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
utm_campaign = p9jwdefault
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
utm_medium = newbuild
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
affiliateid =
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
x-at =
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
TELNO = ({BLOCKED}) {BLOCKED}-{BLOCKED}
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
TELNOFR = {BLOCKED}.{BLOCKED}.54.27.59
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus value: data:
TELNODE = ({BLOCKED}) {BLOCKED}-{BLOCKED}
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
BuyNowURL = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURL = http://www.{BLOCKED}ectorplus.com/renewal/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
BuyNowURLPDU = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
BuyNowURLPCPS = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
BuyNowURLPCP = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
BuyNowURLPB = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURLPDU = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURLPCPS = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURLPCP = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURLPB = http://www.{BLOCKED}ectorplus.com/buynow/?
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
InstalledPath = %Program Files%\PC Protector Plus
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
InstalledPath = %Program Files%\PC Protector Plus
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
SOFTWARE\Microsoft\Windows\
CurrentVersion\Shell Extensions\Approved
{63F58340-0CD0-403B-B6E8-4E1449F01C6F} = Scan with PC Protector Plus
HKEY_CURRENT_USER\Software\Jawego\
params
PCPP = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
Params
PCPP = 1
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus\LANG
LangCode = en
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus\LANG
LangCode = en
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus\LANG
LangID = 0
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus\LANG
LangID = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
afterInstallUrl = http://{BLOCKED}ectorplus.com/afterinstall/?utm_content=AfterInstall&utm_term=Setup&page=install&
HKEY_CURRENT_USER\Software\PCPRJ\
antimalware\key\6
HKEY_LOCAL_MACHINE\SOFTWARE\PCPRJ\
antimalware\key\6
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
Key =
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
Expired = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
REGVER = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
REGVER-UNINSTALL = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
MaxFixLimit = 0
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
Key =
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
Expired = 0
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
REGVER = 0
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
REGVER-UNINSTALL = 0
HKEY_CURRENT_USER\Software\Jawego\
PC Protector Plus
MaxFixLimit = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASAPI32
EnableFileTracing = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASAPI32
EnableConsoleTracing = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASAPI32
FileTracingMask = 4294901760
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASAPI32
ConsoleTracingMask = 4294901760
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASAPI32
MaxFileSize = 1048576
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASAPI32
FileDirectory = %windir%\tracing
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASMANCS
EnableFileTracing = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASMANCS
EnableConsoleTracing = 0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASMANCS
FileTracingMask = 4294901760
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASMANCS
ConsoleTracingMask = 4294901760
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASMANCS
MaxFileSize = 1048576
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Tracing\PCProtectorPlus_RASMANCS
FileDirectory = %windir%\tracing
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Unknown\shell\openas\
command
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Unknown\shell\openas\
command
PC Protector Plus.bak = %System%\rundll32.exe %System%\shell32.dll,OpenAs_RunDLL %1
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Unknown\shell\opendlg\
command
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Unknown\shell\opendlg\
command
PC Protector Plus.bak = %System%\rundll32.exe %System%\shell32.dll,OpenAs_RunDLL %1
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURL = http://www.{BLOCKED}ectorplus.com/renewal/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURL = http://www.{BLOCKED}ectorplus.com/renewal/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURL = http://www.{BLOCKED}ectorplus.com/renewal/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURL = http://www.{BLOCKED}ectorplus.com/renewal/?
HKEY_LOCAL_MACHINE\SOFTWARE\Jawego\
PC Protector Plus
RenewNowURL = http://www.{BLOCKED}ectorplus.com/renewal/?
プログラムは、以下の不正なWebサイトにアクセスします。
- www.{BLOCKED}ectorplus.com
