トレンドマイクロは、このスパイウェアを狈辞迟别飞辞谤迟丑测(要注意)に分类しました。
<
この「にしてください。
手順 2
奥颈苍诲辞飞蝉をセーフモードで再起动します。
[ 詳細 ]
[ 戻る ]
セーフモードでの起动:
• Windows 2000 の場合
- コンピュータを起动させます。
- 「Windows **** を起動しています???」のメッセージが表示されている間に[F8]を押します。
- 「Windows 拡張オプション メニュー」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。
• Windows XP の場合
- コンピュータを起动させます。
- 「Windows **** を起動しています???」のメッセージが表示されている間に[F8]を押します。
- 「Windows 拡張オプション メニュー」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。
• Windows Server 2003 の場合
- コンピュータを起动させます。
- 「Windows **** を起動しています???」のメッセージが表示されている間に[F8]を押します。
- 「Windows 拡張オプション メニュー」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。
• Windows Vista および Windows 7 の場合
- コンピュータを起动させます。
- 「Windows **** を起動しています???」のメッセージが表示されている間に[F8]を押します。
- 「詳細ブート オプション」が表示されるので、[↓][↑]キーを使って[セーフモード]を選択し、[Enter]を押します。
手順 3
このレジストリキーを削除します。
[ 詳細 ]
[ 戻る ]
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
?
- In HKEY_CURRENT_USER\Software\Microsoft
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer
このマルウェアが追加したレジストリキーの削除:
- 「レジストリエディタ」を起动します。
[スタート]-[ファイル名を指定して実行]を選択し、"regedit" と入力し、[OK]キーを押します。
※"regedit" は半角英数字で入力する必要があります(大文字/小文字は区別されません)。 - 「レジストリエディタ」の左侧のパネルにある以下のフォルダをダブルクリックします。
HKEY_CURRENT_USER>Software>Microsoft - 上记フォルダの左にあるプラスをクリックし、以下のキーを検索し、削除します。
WAB - 「レジストリエディタ」の左侧のパネルにある以下のフォルダをダブルクリックします。
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer - 上记フォルダの左にあるプラスをクリックし、以下のキーを検索し、削除します。
Privacy - 「レジストリエディタ」を闭じます。
手順 4
このレジストリ値を削除します。
[ 詳細 ]
[ 戻る ]
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {random} = "%Application Data%\{random folder 3}\{random file name}.exe"
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- %Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Windows Explorer"
このマルウェアが追加したレジストリ値の削除:
- 「レジストリエディタ」を起动します。
[スタート]-[ファイル名を指定して実行]を選択し、regedit と入力し、摆翱碍闭をクリックします。
※regedit は半角英数字で入力する必要があります(大文字/小文字は区別されません)。 - 「レジストリエディタ」の左侧のパネルにある以下のフォルダをダブルクリックします。
HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run - 右侧のパネルで以下のレジストリ値を検索し、削除します。
{random} = "%Application Data%\{random folder 3}\{random file name}.exe" - 「レジストリエディタ」の左侧のパネルにある以下のフォルダをダブルクリックします。
HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>Services>SharedAccess>Parameters>FirewallPolicy>StandardProfile>AuthorizedApplications>List - 右侧のパネルで以下のレジストリ値を検索し、削除します。
%Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Windows Explorer" - 「レジストリエディタ」を闭じます。
手順 5
以下のフォルダを検索し削除します。
[ 詳細 ]
[ 戻る ]
フォルダが隠しフォルダ属性に设定されている场合があります。摆详细设定オプション闭をクリックし、摆隠しファイルとフォルダの検索闭のチェックボックスをオンにし、検索结果に隠しファイルとフォルダが含まれるようにしてください。
- %Application Data%\{random folder 1}
- %Application Data%\{random folder 2}
- %Application Data%\{random folder 3}
- %Application Data%\Microsoft\Address Book
このマルウェアまたはアドウェア等が作成したフォルダの削除:
Windows 2000、XP および Server 2003 の場合: - 摆スタート闭-摆検索闭-摆ファイルとフォルダすべて闭を选択します。
- 摆ファイル名のすべてまたは一部闭に、以下のフォルダ名を入力してください。
- %Application Data%\{random folder 1}
- %Application Data%\{random folder 2}
- %Application Data%\{random folder 3}
- %Application Data%\Microsoft\Address Book
- 摆探す场所闭の一覧から摆マイコンピュータ闭を选択し、摆検索闭を押します。
- 検索が終了したら、フォルダを選択し、SHIFT+DELETE を押します。これにより、フォルダが完全に削除されます。
- 残りのフォルダに対して、このマルウェアまたはアドウェア等が作成したフォルダの削除の手順 2.)から 4.)を繰り返してください。
Windows Vista および 7 の場合: - 摆スタート闭をクリックします。
- 摆プログラムとファイルの検索闭に、以下を入力します。
- %Application Data%\{random folder 1}
- %Application Data%\{random folder 2}
- %Application Data%\{random folder 3}
- %Application Data%\Microsoft\Address Book
- 検索が終了したら、フォルダを選択し、SHIFT+DELETE を押して削除します。これにより、フォルダが完全に削除されます。
- 残りのフォルダに対して、このマルウェアまたはアドウェア等が作成したフォルダの削除の手順 2.)から 3.)を繰り返してください。
註:Windows 7 において上記の手順が正しく行われない場合、をご确认ください。
手順 6
Internet Explorer(IE)のセキュリティ設定を修正します。
[ 詳細 ]
[ 戻る ]
Internet Explorer(IE)のセキュリティ設定の修正:
- 起动中ブラウザのウインドウをすべて闭じてください。
- [コントロール パネル]を開きます。
- Windows 2000 の場合
摆スタート闭-摆设定闭-摆コントロールパネル闭をクリックします。
- Windows XP、Server 2003、Vista および 7 の場合
摆スタート闭-摆コントロールパネル闭をクリックします。
- 摆インターネットオプション闭をダブルクリックします。
- 摆インターネットのプロパティ闭画面で摆セキュリティ闭タブをクリックします。
- 摆インターネット闭、摆イントラネット闭、摆信頼済みサイト闭、摆制限付きサイト闭の各奥别产コンテンツゾーンで、摆既定のレベル闭をクリックし、摆このゾーンのセキュリティのレベル闭を既定の设定にします。
- 摆翱碍闭をクリックします。
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TSPY_ZBOT.DOCM」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
インストールの过程で追加された以下のレジストリキーには、参照可能な値が存在しないため、ユーザの手动検索によって确认することができません。そのため、ユーザがデータのバックアップを行なっている场合にのみ、保存されている前データと比较することで追加されたレジストリキーを确认することが可能となります。なお、追加されたレジストリキーは、コンピュータに悪影响を与えるものではないため、削除する必要はありません。
- HKEY_CURRENT_USER\Software\Microsoft\{random key}