
Trojan.Win32.GENDAL.A
Windows

- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のプロセスを追加します。
- %System Root%\temp\winet\sensetup.exe
- %System Root%\program files\ww2000cf\huwwin.exe
- %System Root%\program files\ww2000cf\huexec.exe
- "%System Root%\program files\ww2000cf\hucmmder.exe"
- %Windows%\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe
- %System%\svchost.exe -k LocalServiceAndNoImpersonation
- %Windows%\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe
- %System%\sppsvc.exe
- "%System Root%\Program Files\Windows Media Player\wmpnetwk.exe"
- %System%\sc.exe start w32time task_started
- %System%\sdclt.exe /CONFIGNOTIFICATION
- taskhost.exe SYSTEM
- %System%\wsqmcons.exe
- taskhost.exe $(Arg0)
- %System%\svchost.exe -k LocalService
- %System%\schtasks.exe /delete /f /TN "Microsoft\Windows\Customer Experience Improvement Program\Uploader"
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)
マルウェアは、以下のフォルダを作成します。
- %All Users Profile%\Microsoft\Windows\Sqm\Upload
- %System Root%\temp\winet\Connects
- %System Root%\program files\ww2000cf\Connects
- %System Root%\program files\ww2000cf\Connects\{username}
- %All Users Profile%\Microsoft\Windows\Sqm\Manifest
- %System Root%\program files\ww2000cf
- %Windows%\ServiceProfiles\NetworkService\AppData\Local\Microsoft
- %System Root%\temp
- %System Root%\Program Files\ww2000cf
- %System Root%\temp\winet\Connects\winwin
- %System Root%\program files\ww2000cf\Connects\winwin
- %System Root%\temp\winet
- %All Users Profile%\Microsoft\Windows\Sqm\Sessions
(註:%All Users Profile%フォルダは、ユーザの共通プロファイルフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\All Users” です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData” です。. %System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)
自動実行方法
マルウェアは、自身をシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Win-Win
ImagePath = "%System Root%\program files\ww2000cf\hucmmder.exe"
他のシステム変更
マルウェアは、以下のファイルを削除します。
- %System Root%\temp\winet\Connects\Wait for Call.cnn
- %System Root%\temp\winet\Connects\winwin\Wait for Call.cnn
- %System Root%\temp\winet\sendinfo.dat
- %System Root%\program files\ww2000cf\HuScript.ing
- %System Root%\temp\winet\Ww32.cnt
- %System Root%\temp\winet\hu_98.mua
- %System Root%\temp\winet\Connects\winwin\HU.INI
- %System Root%\temp\winet\GetInfo.dat
- %System Root%\temp\winet\cpuz.sys
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
マルウェアは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
DisplayName = "Win-Win Commander"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
ErrorControl = "0"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
GUID = "{GUID}"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
ImagePath = "%System Root%\program files\ww2000cf\hucmmder.exe"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
InvenPort = "0405"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
LaunchMode = "System"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
License = "180270007700003001900006400360000140337220455"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
SensorUpdateVersion = "5.04.0903"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
SerialNumber = "121-5154653-TW9710"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
Type = "272"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
Version = "5.04.0903"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
SMR\Win-Win32
InstallPath = "%System Root%\program files\ww2000cf\huwwin.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\App Paths\
huwwin.exe
Path = "%System Root%\program files\ww2000cf"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\App Paths\
huwwin.exe
(Default) = "%System Root%\program files\ww2000cf\huwwin.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Run
SMRExec = "%System Root%\program files\ww2000cf\huexec.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Uninstall\xc2\xaf\
xc2\xab\xc2\
xba\xc3\xb4 5.0
DisplayVersion = "5.04.0903"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Uninstall\xc2\xaf\
xc2\xab\xc2\
xba\xc3\xb4 5.0
UninstallString = "{random characters}"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Windows\CurrentVersion\
Uninstall\xc2\xaf\
xc2\xab\xc2\
xba\xc3\xb4 5.0
Winet = "WiNet 5.0"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Win-Win
Type = "16"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\USBSTOR
AutoRun = "0"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\WCEUSBSH
Start = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\NSCIRDA
Start = "3"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Win-Win
DisplayName = "Win-Win Commander"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Win-Win
Start = "SERVICE_AUTO_START"
マルウェアは、以下のレジストリ値を変更します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\upnphost
Type = "16"
(註:変更前の上記レジストリ値は、「20」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\W32Time
Type = "16"
(註:変更前の上記レジストリ値は、「20」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\i8042prt
DisplayName = "i8042prt"
(註:変更前の上記レジストリ値は、「i8042 Keyboard and PS/2 Mouse Port Driver」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\i8042prt
ImagePath = "%System%\drivers\i8042prt.sys"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\i8042prt
Start = "SERVICE_DEMAND_START"
(註:変更前の上記レジストリ値は、「1」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\kbdclass
DisplayName = "kbdclass"
(註:変更前の上記レジストリ値は、「Keyboard Class Driver」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\kbdclass
ImagePath = "%System%\drivers\kbdclass.sys"
(註:変更前の上記レジストリ値は、「{random values}」となります。)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\kbdclass
Start = "SERVICE_DEMAND_START"
(註:変更前の上記レジストリ値は、「1」となります。)
作成活動
マルウェアは、以下のファイルを作成します。
- %System Root%\program files\ww2000cf\Hu2egn.dll
- %System Root%\program files\ww2000cf\Hu2sys.exe
- %System%\rsensor.exe
- %System Root%\program files\ww2000cf\Huuacnt.dll
- %System Root%\temp\winet\sensetup.exe
- %System Root%\temp\winet\Hulog.dll
- %System%\cpuz.sys
- %System Root%\temp\winet\Huft.dll
- %System Root%\program files\ww2000cf\HuREgn.dll
- %All Users Profile%\Microsoft\Windows\Start Menu\WiNet.lnk
- %System Root%\temp\winet\Presto.opt
- %System Root%\temp\winet\hu2res.dll
- %System Root%\program files\ww2000cf\MyPC.aip
- %System Root%\program files\ww2000cf\Bc450rtl.dll
- %System Root%\temp\winet\hufwalk.dll
- %All Users Profile%\Microsoft\Windows\DRM\drmstore.hds
- %System Root%\temp\winet\Presto.agn
- %System Root%\temp\winet\Hu2hks.dll
- %System Root%\program files\ww2000cf\Pkwdcl.dll
- %System Root%\program files\ww2000cf\hu_98.mua
- %System Root%\program files\ww2000cf\Connects\Wait for Call.cnn
- %System Root%\temp\winet\rsensor.exe
- %System Root%\program files\ww2000cf\sendinfo.dat
- %System Root%\temp\winet\Huuacnt.dll
- %System Root%\temp\winet\Hudcomm.dll
- %System Root%\temp\winet\HuWWin.exe
- %System Root%\temp\winet\husmtp.dll
- %System Root%\program files\ww2000cf\HU.MUA
- %System Root%\program files\ww2000cf\hulib.dll
- %System Root%\temp\winet\hures2_GB.dll
- %System Root%\program files\ww2000cf\huinven.dll
- %System Root%\program files\ww2000cf\Ww32.cnt
- %System Root%\temp\winet\hulib.dll
- %System Root%\program files\ww2000cf\Huncomm.dll
- %System Root%\program files\ww2000cf\hu2res.dll
- %System Root%\temp\winet\HuRes2.dll
- %System Root%\program files\ww2000cf\Huui.dll
- %System Root%\temp\winet\HuRes.dll
- %System Root%\temp\winet\HU.MUA
- %System Root%\program files\ww2000cf\Presto.opt
- %System Root%\program files\ww2000cf\Connects\winwin\HU.INI
- %System Root%\program files\ww2000cf\Huinven.log
- %System Root%\temp\winet\presto.aip
- %System Root%\program files\ww2000cf\Error.log
- %System Root%\program files\ww2000cf\Hutcomm.dll
- %System Root%\program files\ww2000cf\Hudcomm.dll
- %System Root%\temp\winet\WiNet.lnk
- %System Root%\program files\ww2000cf\Hu2lib.dll
- %System Root%\program files\ww2000cf\HuExec.exe
- %System Root%\program files\ww2000cf\Huft.dll
- %System Root%\temp\winet\huinven.dll
- %System Root%\program files\ww2000cf\GetInfo.dat
- %System Root%\program files\ww2000cf\pcinfo.exe
- %System Root%\program files\ww2000cf\WiNet.lnk
- %System Root%\temp\winet\Bc450rtl.dll
- %System Root%\program files\ww2000cf\husmtp.dll
- %System Root%\temp\winet\Hu2lib.dll
- %System Root%\program files\ww2000cf\Hu.ss
- %System Root%\temp\winet\HuCmmder.exe
- %System Root%\temp\winet\Connects
- %System Root%\temp\winet\WS2_32.DLL
- %System Root%\program files\ww2000cf\HuRes.dll
- %System Root%\temp\winet\WS2HELP.DLL
- %System Root%\temp\winet\Huui.dll
- %System Root%\temp\winet\HuREgn.dll
- %System Root%\program files\ww2000cf\Connects\winwin\Wait for Call.cnn
- %AppDataLocal%\Microsoft\Media Player\CurrentDatabase_372.wmdb
- %System Root%\temp\winet\Pkwdcl.dll
- %System Root%\temp\winet\Implode.dll
- %System Root%\temp\winet\pcinfo.exe
- %System Root%\temp\winet\Hu2egn.dll
- %System Root%\program files\ww2000cf\presto.aip
- %System Root%\temp\winet\Hu.ss
- %System Root%\temp\winet\COMCTL32.DLL
- %System Root%\temp\winet\Hu2sys.exe
- %System Root%\program files\ww2000cf\HuWWin.exe
- %System Root%\program files\ww2000cf\huap.dll
- %System Root%\temp\winet\Huncomm.dll
- %System Root%\program files\ww2000cf\cpuz.sys
- %System Root%\program files\ww2000cf\rsensor.exe
- %System%\pcinfo.exe
- %System Root%\temp\winet\huap.dll
- %System Root%\temp\winet\Connects\winwin
- %System Root%\program files\ww2000cf\hufwalk.dll
- %System Root%\program files\ww2000cf\HuRes2.dll
- %System Root%\program files\ww2000cf\Script.Log
- %System Root%\program files\ww2000cf\Implode.dll
- %System Root%\program files\ww2000cf\hures2_GB.dll
- %System Root%\program files\ww2000cf\Hulog.dll
- %All Users Profile%\Microsoft\Windows\DRM\v3ks.sec
- %System Root%\temp\winet\cpuz.vxd
- %System Root%\program files\ww2000cf\HuCmmder.exe
- %System Root%\temp\winet\HuExec.exe
- %System Root%\temp\winet\Hutcomm.dll
- %System Root%\program files\ww2000cf\Hu2hks.dll
- %System Root%\program files\ww2000cf\Presto.agn
- %System Root%\program files\ww2000cf\sensetup.exe
- %System Root%\program files\ww2000cf\cpuz.vxd
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %All Users Profile%フォルダは、ユーザの共通プロファイルフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\All Users” です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData” です。. %AppDataLocal%フォルダは、ローカルアプリケーションデータフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data" です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local" です。)
このウイルス情報は、自動解析システムにより作成されました。
対応方法
手順 1
Windows XP、Windows Vista 、Windows 7、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
「Trojan.Win32.GENDAL.A」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- DisplayName = "Win-Win Commander"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- ErrorControl = "0"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- GUID = "{GUID}"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- ImagePath = "%System Root%\program files\ww2000cf\hucmmder.exe"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- InvenPort = "0405"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- LaunchMode = "System"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- License = "180270007700003001900006400360000140337220455"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- ObjectName = "LocalSystem"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- SensorUpdateVersion = "5.04.0903"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- SerialNumber = "121-5154653-TW9710"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- Start = "2"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- Type = "272"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- Version = "5.04.0903"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\SMR\Win-Win32
- InstallPath = "%System Root%\program files\ww2000cf\huwwin.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\huwwin.exe
- Path = "%System Root%\program files\ww2000cf"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\huwwin.exe
- (Default) = "%System Root%\program files\ww2000cf\huwwin.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run
- SMRExec = "%System Root%\program files\ww2000cf\huexec.exe"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\xc2\xaf\xc2\xab\xc2\xba\xc3\xb4 5.0
- DisplayVersion = "5.04.0903"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\xc2\xaf\xc2\xab\xc2\xba\xc3\xb4 5.0
- UninstallString = "{random characters}"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\xc2\xaf\xc2\xab\xc2\xba\xc3\xb4 5.0
- Winet = "WiNet 5.0"
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Win-Win
- Type = "16"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\USBSTOR
- AutoRun = "0"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WCEUSBSH
- Start = "1"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\NSCIRDA
- Start = "3"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Win-Win
- DisplayName = "Win-Win Commander"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Win-Win
- Start = "SERVICE_AUTO_START"
手順 4
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\upnphost
- From: Type = "16"
To: Type = ""20""
- From: Type = "16"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\W32Time
- From: Type = "16"
To: Type = ""20""
- From: Type = "16"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\i8042prt
- From: DisplayName = "i8042prt"
To: DisplayName = ""i8042 Keyboard and PS/2 Mouse Port Driver""
- From: DisplayName = "i8042prt"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\i8042prt
- From: ImagePath = "%System%\drivers\i8042prt.sys"
To: ImagePath = ""{random values}""
- From: ImagePath = "%System%\drivers\i8042prt.sys"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\i8042prt
- From: Start = "SERVICE_DEMAND_START"
To: Start = ""1""
- From: Start = "SERVICE_DEMAND_START"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbdclass
- From: DisplayName = "kbdclass"
To: DisplayName = ""Keyboard Class Driver""
- From: DisplayName = "kbdclass"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbdclass
- From: ImagePath = "%System%\drivers\kbdclass.sys"
To: ImagePath = ""{random values}""
- From: ImagePath = "%System%\drivers\kbdclass.sys"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbdclass
- From: Start = "SERVICE_DEMAND_START"
To: Start = ""1""
- From: Start = "SERVICE_DEMAND_START"
手順 5
以下のファイルを検索し削除します。
- %System Root%\program files\ww2000cf\Hu2egn.dll
- %System Root%\program files\ww2000cf\Hu2sys.exe
- %System%\rsensor.exe
- %System Root%\program files\ww2000cf\Huuacnt.dll
- %System Root%\temp\winet\sensetup.exe
- %System Root%\temp\winet\Hulog.dll
- %System%\cpuz.sys
- %System Root%\temp\winet\Huft.dll
- %System Root%\program files\ww2000cf\HuREgn.dll
- %All Users Profile%\Microsoft\Windows\Start Menu\WiNet.lnk
- %System Root%\temp\winet\Presto.opt
- %System Root%\temp\winet\hu2res.dll
- %System Root%\program files\ww2000cf\MyPC.aip
- %System Root%\program files\ww2000cf\Bc450rtl.dll
- %System Root%\temp\winet\hufwalk.dll
- %All Users Profile%\Microsoft\Windows\DRM\drmstore.hds
- %System Root%\temp\winet\Presto.agn
- %System Root%\temp\winet\Hu2hks.dll
- %System Root%\program files\ww2000cf\Pkwdcl.dll
- %System Root%\program files\ww2000cf\hu_98.mua
- %System Root%\program files\ww2000cf\Connects\Wait for Call.cnn
- %System Root%\temp\winet\rsensor.exe
- %System Root%\program files\ww2000cf\sendinfo.dat
- %System Root%\temp\winet\Huuacnt.dll
- %System Root%\temp\winet\Hudcomm.dll
- %System Root%\temp\winet\HuWWin.exe
- %System Root%\temp\winet\husmtp.dll
- %System Root%\program files\ww2000cf\HU.MUA
- %System Root%\program files\ww2000cf\hulib.dll
- %System Root%\temp\winet\hures2_GB.dll
- %System Root%\program files\ww2000cf\huinven.dll
- %System Root%\program files\ww2000cf\Ww32.cnt
- %System Root%\temp\winet\hulib.dll
- %System Root%\program files\ww2000cf\Huncomm.dll
- %System Root%\program files\ww2000cf\hu2res.dll
- %System Root%\temp\winet\HuRes2.dll
- %System Root%\program files\ww2000cf\Huui.dll
- %System Root%\temp\winet\HuRes.dll
- %System Root%\temp\winet\HU.MUA
- %System Root%\program files\ww2000cf\Presto.opt
- %System Root%\program files\ww2000cf\Connects\winwin\HU.INI
- %System Root%\program files\ww2000cf\Huinven.log
- %System Root%\temp\winet\presto.aip
- %System Root%\program files\ww2000cf\Error.log
- %System Root%\program files\ww2000cf\Hutcomm.dll
- %System Root%\program files\ww2000cf\Hudcomm.dll
- %System Root%\temp\winet\WiNet.lnk
- %System Root%\program files\ww2000cf\Hu2lib.dll
- %System Root%\program files\ww2000cf\HuExec.exe
- %System Root%\program files\ww2000cf\Huft.dll
- %System Root%\temp\winet\huinven.dll
- %System Root%\program files\ww2000cf\GetInfo.dat
- %System Root%\program files\ww2000cf\pcinfo.exe
- %System Root%\program files\ww2000cf\WiNet.lnk
- %System Root%\temp\winet\Bc450rtl.dll
- %System Root%\program files\ww2000cf\husmtp.dll
- %System Root%\temp\winet\Hu2lib.dll
- %System Root%\program files\ww2000cf\Hu.ss
- %System Root%\temp\winet\HuCmmder.exe
- %System Root%\temp\winet\Connects
- %System Root%\temp\winet\WS2_32.DLL
- %System Root%\program files\ww2000cf\HuRes.dll
- %System Root%\temp\winet\WS2HELP.DLL
- %System Root%\temp\winet\Huui.dll
- %System Root%\temp\winet\HuREgn.dll
- %System Root%\program files\ww2000cf\Connects\winwin\Wait for Call.cnn
- %AppDataLocal%\Microsoft\Media Player\CurrentDatabase_372.wmdb
- %System Root%\temp\winet\Pkwdcl.dll
- %System Root%\temp\winet\Implode.dll
- %System Root%\temp\winet\pcinfo.exe
- %System Root%\temp\winet\Hu2egn.dll
- %System Root%\program files\ww2000cf\presto.aip
- %System Root%\temp\winet\Hu.ss
- %System Root%\temp\winet\COMCTL32.DLL
- %System Root%\temp\winet\Hu2sys.exe
- %System Root%\program files\ww2000cf\HuWWin.exe
- %System Root%\program files\ww2000cf\huap.dll
- %System Root%\temp\winet\Huncomm.dll
- %System Root%\program files\ww2000cf\cpuz.sys
- %System Root%\program files\ww2000cf\rsensor.exe
- %System%\pcinfo.exe
- %System Root%\temp\winet\huap.dll
- %System Root%\temp\winet\Connects\winwin
- %System Root%\program files\ww2000cf\hufwalk.dll
- %System Root%\program files\ww2000cf\HuRes2.dll
- %System Root%\program files\ww2000cf\Script.Log
- %System Root%\program files\ww2000cf\Implode.dll
- %System Root%\program files\ww2000cf\hures2_GB.dll
- %System Root%\program files\ww2000cf\Hulog.dll
- %All Users Profile%\Microsoft\Windows\DRM\v3ks.sec
- %System Root%\temp\winet\cpuz.vxd
- %System Root%\program files\ww2000cf\HuCmmder.exe
- %System Root%\temp\winet\HuExec.exe
- %System Root%\temp\winet\Hutcomm.dll
- %System Root%\program files\ww2000cf\Hu2hks.dll
- %System Root%\program files\ww2000cf\Presto.agn
- %System Root%\program files\ww2000cf\sensetup.exe
- %System Root%\program files\ww2000cf\cpuz.vxd
手順 6
以下のフォルダを検索し削除します。
- %All Users Profile%\Microsoft\Windows\Sqm\Upload
- %System Root%\temp\winet\Connects
- %System Root%\program files\ww2000cf\Connects
- %System Root%\program files\ww2000cf\Connects\{username}
- %All Users Profile%\Microsoft\Windows\Sqm\Manifest
- %System Root%\program files\ww2000cf
- %Windows%\ServiceProfiles\NetworkService\AppData\Local\Microsoft
- %System Root%\temp
- %System Root%\Program Files\ww2000cf
- %System Root%\temp\winet\Connects\winwin
- %System Root%\program files\ww2000cf\Connects\winwin
- %System Root%\temp\winet
- %All Users Profile%\Microsoft\Windows\Sqm\Sessions
手順 7
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Trojan.Win32.GENDAL.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %System Root%\temp\winet\Connects\Wait for Call.cnn
- %System Root%\temp\winet\Connects\winwin\Wait for Call.cnn
- %System Root%\temp\winet\sendinfo.dat
- %System Root%\program files\ww2000cf\HuScript.ing
- %System Root%\temp\winet\Ww32.cnt
- %System Root%\temp\winet\hu_98.mua
- %System Root%\temp\winet\Connects\winwin\HU.INI
- %System Root%\temp\winet\GetInfo.dat
- %System Root%\temp\winet\cpuz.sys
ご利用はいかがでしたか? アンケートにご協力ください