
TROJ_AGENT.ASHH
TrojanDownloader:Win32/Agent.ZAL (Microsoft); W32/Sdbot.worm!lv (McAfee); W32.Whybo (Symantec); PAK:UPX, Trojan-Downloader.Win32.Agent.nyj, Trojan-Downloader.Win32.Agent.nyj (Kaspersky); BehavesLike.Win32.Malware.ahc (mx-v) (Sunbelt); Worm:W32/Autorun.OV (FSecure)
Windows 2000, Windows XP, Windows Server 2003

- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、ファイルを改変します。これにより、該当プログラムおよびアプリケーションが正しく実行されなくなります。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のフォルダを作成します。
- %Windows%\web\webpf
- %Windows%\web\webdc
- %Windows%\web\webpt
- %Windows%\web\webhp
- %Windows%\web\webxs
- %System Root%\Recycled
- d:\Recycled
- e:\Recycled
- f:\Recycled
- g:\Recycled
- h:\Recycled
- i:\Recycled
- j:\Recycled
- k:\Recycled
- l:\Recycled
- m:\Recycled
- n:\Recycled
- o:\Recycled
- p:\Recycled
- q:\Recycled
- r:\Recycled
- s:\Recycled
- t:\Recycled
- u:\Recycled
- v:\Recycled
(註:%Windows%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows9x、Me、XP、Server 2003の場合、"C:\Window"、WindowsNT および 2000の場合、"C:\WINNT" です。. %System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
他のシステム変更
マルウェアは、以下のファイルを改変します。
- %System%\rsvp.exe
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。)
マルウェアは、以下のファイルを削除します。
- %System%\notepod.exe
- %System Root%\Recycled\cleardisk.pif
- d:\Recycled\cleardisk.pif
- e:\Recycled\cleardisk.pif
- f:\Recycled\cleardisk.pif
- g:\Recycled\cleardisk.pif
- h:\Recycled\cleardisk.pif
- i:\Recycled\cleardisk.pif
- j:\Recycled\cleardisk.pif
- k:\Recycled\cleardisk.pif
- l:\Recycled\cleardisk.pif
- m:\Recycled\cleardisk.pif
- n:\Recycled\cleardisk.pif
- o:\Recycled\cleardisk.pif
- p:\Recycled\cleardisk.pif
- q:\Recycled\cleardisk.pif
- r:\Recycled\cleardisk.pif
- s:\Recycled\cleardisk.pif
- t:\Recycled\cleardisk.pif
- u:\Recycled\cleardisk.pif
- v:\Recycled\cleardisk.pif
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。. %System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
マルウェアは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Applications\notepod.exe\shell\
open\command
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
FileExts\.txt
Application = "notepod.exe"
マルウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\Session Manager\SFC
ProgramFilesDir = "%Program Files%"
(註:変更前の上記レジストリ値は、「%Program Files%」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\Session Manager\SFC
CommonFilesDir = "%Program Files%\Common Files"
(註:変更前の上記レジストリ値は、「%Program Files%\Common Files」となります。)
マルウェアは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\Software\Microsoft\
Active Setup\Installed Components\{990B770D-62AE-5421-DA6D-16033B76258C}
HKEY_CURRENT_USER\Software\Microsoft\
Active Setup\Installed Components\{990B770D-62AE-5421-DA6D-16033B76258C}
作成活動
マルウェアは、以下のファイルを作成します。
- %System%\sytem.dll
- %System%\disk.ico
- %System Root%\AutoRun.inf
- %System Root%\Recycled\desktop.ini
- d:\AutoRun.inf
- d:\Recycled\desktop.ini
- e:\AutoRun.inf
- e:\Recycled\desktop.ini
- f:\AutoRun.inf
- f:\Recycled\desktop.ini
- g:\AutoRun.inf
- g:\Recycled\desktop.ini
- h:\AutoRun.inf
- h:\Recycled\desktop.ini
- i:\AutoRun.inf
- i:\Recycled\desktop.ini
- j:\AutoRun.inf
- j:\Recycled\desktop.ini
- k:\AutoRun.inf
- k:\Recycled\desktop.ini
- l:\AutoRun.inf
- l:\Recycled\desktop.ini
- m:\AutoRun.inf
- m:\Recycled\desktop.ini
- n:\AutoRun.inf
- n:\Recycled\desktop.ini
- o:\AutoRun.inf
- o:\Recycled\desktop.ini
- p:\AutoRun.inf
- p:\Recycled\desktop.ini
- q:\AutoRun.inf
- q:\Recycled\desktop.ini
- r:\AutoRun.inf
- r:\Recycled\desktop.ini
- s:\AutoRun.inf
- s:\Recycled\desktop.ini
- t:\AutoRun.inf
- t:\Recycled\desktop.ini
- u:\AutoRun.inf
- u:\Recycled\desktop.ini
- v:\AutoRun.inf
- v:\Recycled\desktop.ini
- %System%\notepod.exe
- %System Root%\Recycled\cleardisk.pif
- %System Root%\Recycled\disk.ico
- d:\Recycled\cleardisk.pif
- d:\Recycled\disk.ico
- e:\Recycled\cleardisk.pif
- e:\Recycled\disk.ico
- f:\Recycled\cleardisk.pif
- f:\Recycled\disk.ico
- g:\Recycled\cleardisk.pif
- g:\Recycled\disk.ico
- h:\Recycled\cleardisk.pif
- h:\Recycled\disk.ico
- i:\Recycled\cleardisk.pif
- i:\Recycled\disk.ico
- j:\Recycled\cleardisk.pif
- j:\Recycled\disk.ico
- k:\Recycled\cleardisk.pif
- k:\Recycled\disk.ico
- l:\Recycled\cleardisk.pif
- l:\Recycled\disk.ico
- m:\Recycled\cleardisk.pif
- m:\Recycled\disk.ico
- n:\Recycled\cleardisk.pif
- n:\Recycled\disk.ico
- o:\Recycled\cleardisk.pif
- o:\Recycled\disk.ico
- p:\Recycled\cleardisk.pif
- p:\Recycled\disk.ico
- q:\Recycled\cleardisk.pif
- q:\Recycled\disk.ico
- r:\Recycled\cleardisk.pif
- r:\Recycled\disk.ico
- s:\Recycled\cleardisk.pif
- s:\Recycled\disk.ico
- t:\Recycled\cleardisk.pif
- t:\Recycled\disk.ico
- u:\Recycled\cleardisk.pif
- u:\Recycled\disk.ico
- v:\Recycled\cleardisk.pif
- v:\Recycled\disk.ico
(註:%System%はWindowsの種類とインストール時の設定などにより異なります。標準設定では、Windows 98 および MEの場合、"C:\Windows\System"、Windows NT および 2000 の場合、"C:\WinNT\System32"、Windows XP および Server 2003 の場合、"C:\Windows\System32" です。. %System Root%は、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。)
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\notepod.exe\shell\open
- command
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.txt
- Application = "notepod.exe"
手順 4
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager\SFC
- From: ProgramFilesDir = "%Program Files%"
To: ProgramFilesDir = ""%Program Files%""
- From: ProgramFilesDir = "%Program Files%"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager\SFC
- From: CommonFilesDir = "%Program Files%\Common Files"
To: CommonFilesDir = ""%Program Files%\Common Files""
- From: CommonFilesDir = "%Program Files%\Common Files"
手順 5
以下のファイルを検索し削除します。
- %System%\sytem.dll
- %System%\disk.ico
- %System Root%\AutoRun.inf
- %System Root%\Recycled\desktop.ini
- d:\AutoRun.inf
- d:\Recycled\desktop.ini
- e:\AutoRun.inf
- e:\Recycled\desktop.ini
- f:\AutoRun.inf
- f:\Recycled\desktop.ini
- g:\AutoRun.inf
- g:\Recycled\desktop.ini
- h:\AutoRun.inf
- h:\Recycled\desktop.ini
- i:\AutoRun.inf
- i:\Recycled\desktop.ini
- j:\AutoRun.inf
- j:\Recycled\desktop.ini
- k:\AutoRun.inf
- k:\Recycled\desktop.ini
- l:\AutoRun.inf
- l:\Recycled\desktop.ini
- m:\AutoRun.inf
- m:\Recycled\desktop.ini
- n:\AutoRun.inf
- n:\Recycled\desktop.ini
- o:\AutoRun.inf
- o:\Recycled\desktop.ini
- p:\AutoRun.inf
- p:\Recycled\desktop.ini
- q:\AutoRun.inf
- q:\Recycled\desktop.ini
- r:\AutoRun.inf
- r:\Recycled\desktop.ini
- s:\AutoRun.inf
- s:\Recycled\desktop.ini
- t:\AutoRun.inf
- t:\Recycled\desktop.ini
- u:\AutoRun.inf
- u:\Recycled\desktop.ini
- v:\AutoRun.inf
- v:\Recycled\desktop.ini
- %System%\notepod.exe
- %System Root%\Recycled\cleardisk.pif
- %System Root%\Recycled\disk.ico
- d:\Recycled\cleardisk.pif
- d:\Recycled\disk.ico
- e:\Recycled\cleardisk.pif
- e:\Recycled\disk.ico
- f:\Recycled\cleardisk.pif
- f:\Recycled\disk.ico
- g:\Recycled\cleardisk.pif
- g:\Recycled\disk.ico
- h:\Recycled\cleardisk.pif
- h:\Recycled\disk.ico
- i:\Recycled\cleardisk.pif
- i:\Recycled\disk.ico
- j:\Recycled\cleardisk.pif
- j:\Recycled\disk.ico
- k:\Recycled\cleardisk.pif
- k:\Recycled\disk.ico
- l:\Recycled\cleardisk.pif
- l:\Recycled\disk.ico
- m:\Recycled\cleardisk.pif
- m:\Recycled\disk.ico
- n:\Recycled\cleardisk.pif
- n:\Recycled\disk.ico
- o:\Recycled\cleardisk.pif
- o:\Recycled\disk.ico
- p:\Recycled\cleardisk.pif
- p:\Recycled\disk.ico
- q:\Recycled\cleardisk.pif
- q:\Recycled\disk.ico
- r:\Recycled\cleardisk.pif
- r:\Recycled\disk.ico
- s:\Recycled\cleardisk.pif
- s:\Recycled\disk.ico
- t:\Recycled\cleardisk.pif
- t:\Recycled\disk.ico
- u:\Recycled\cleardisk.pif
- u:\Recycled\disk.ico
- v:\Recycled\cleardisk.pif
- v:\Recycled\disk.ico
手順 6
以下のフォルダを検索し削除します。
- %Windows%\web\webpf
- %Windows%\web\webdc
- %Windows%\web\webpt
- %Windows%\web\webhp
- %Windows%\web\webxs
- %System Root%\Recycled
- d:\Recycled
- e:\Recycled
- f:\Recycled
- g:\Recycled
- h:\Recycled
- i:\Recycled
- j:\Recycled
- k:\Recycled
- l:\Recycled
- m:\Recycled
- n:\Recycled
- o:\Recycled
- p:\Recycled
- q:\Recycled
- r:\Recycled
- s:\Recycled
- t:\Recycled
- u:\Recycled
- v:\Recycled
手順 7
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_AGENT.ASHH」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
以下のファイルをバックアップを用いて修復します。マイクロソフト製品に関連したファイルのみに修復されます。このマルウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %System%\rsvp.exe
手順 9
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %System%\notepod.exe
- %System Root%\Recycled\cleardisk.pif
- d:\Recycled\cleardisk.pif
- e:\Recycled\cleardisk.pif
- f:\Recycled\cleardisk.pif
- g:\Recycled\cleardisk.pif
- h:\Recycled\cleardisk.pif
- i:\Recycled\cleardisk.pif
- j:\Recycled\cleardisk.pif
- k:\Recycled\cleardisk.pif
- l:\Recycled\cleardisk.pif
- m:\Recycled\cleardisk.pif
- n:\Recycled\cleardisk.pif
- o:\Recycled\cleardisk.pif
- p:\Recycled\cleardisk.pif
- q:\Recycled\cleardisk.pif
- r:\Recycled\cleardisk.pif
- s:\Recycled\cleardisk.pif
- t:\Recycled\cleardisk.pif
- u:\Recycled\cleardisk.pif
- v:\Recycled\cleardisk.pif
手順 10
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components
- {990B770D-62AE-5421-DA6D-16033B76258C}
- In HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components
- {990B770D-62AE-5421-DA6D-16033B76258C}
ご利用はいかがでしたか? アンケートにご協力ください