また、このトロイによって、EXEPLORE.EXEがすでに感染されていた後に検出された場合は、削除してからシステムの復元等による作業やオペレーティングシステムの修復セットアップが必要な場合があります。
以下の説明文では、Windowsオペレーティングシステムがインストールされたディレクトリを%windir%
と表記しており、インストール時の設定により異なる場合があります。%windir% のサブディレクトリである"System"や"System32"は
%system% と表記しています。
Win32/Spy.Goldun.GU トロイが実行されると、トロイは次のファイルを %system%
にコピーします。
|
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\openglss]
" DllName" = "openglss.dll" |
|
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\openglss]
" Startup" = "openglss" |
|
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\openglss]
" Impersonate" = "1" |
|
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\openglss]
" Asynchronous" = "1" |
|
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\openglss]
" MaxWait" = "1" |
|
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Notify\openglss\nk48id] |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" Type" = "1" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" Start" = "1" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" ErrorControl" = "0" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" ImagePath" = "\??\%system%\openglssd.sys" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd]
" DisplayName" = "OPENGL technology access" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Enum]
" 0" = "Root\LEGACY_OPENGLSSD\0000" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Enum]
" Count" = "1" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Enum]
" NextInstance" = "1" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\openglssd\Security] |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\List]
" %windir%\Explorer.EXE" = "%windir%\Explorer.EXE:*:Enabled:explorer"
|
|
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet
Settings\Cache]
" Persistent" = "0" |
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OPENGLSSD\0000\Control] |