Trend Micro Security

TROJ_INJECTO.YWI

2014年5月26日
 更新者 : Odessy Silva

 別名:

TrojanDownloader:Win32/Cutwail.BS (Microsoft); Generic.sr (McAfee); Backdoor.Win32.Pushdo.rmi (Kaspersky); Troj/Agent-AGXX (Sophos); Trojan.Win32.Generic!BT (Sunbelt); Trojan horse SHeur4.BVIU (AVG)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 85,504 bytes
タイプ EXE
メモリ常駐 はい
発見日 2014年5月22日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\rejeqylyfist.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>" です。)

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
rejeqylyfist = "%User Profile%\rejeqylyfist.exe"

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion
AppManagement = "{random values}"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion
rejeqylyfistzap = "{random values}"

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • {BLOCKED}176.126
  • {BLOCKED}.158.128
  • {BLOCKED}3.246.4
  • {BLOCKED}.176.178
  • {BLOCKED}.107.214
  • {BLOCKED}.181.123
  • {BLOCKED}.67.144
  • {BLOCKED}.128.93
  • {BLOCKED}.198.1
  • {BLOCKED}6.119.164
  • {BLOCKED}.207.99
  • {BLOCKED}9.240.165
  • {BLOCKED}.95.44
  • {BLOCKED}212.230
  • {BLOCKED}.251.237
  • {BLOCKED}.252.9
  • {BLOCKED}1.116.69
  • {BLOCKED}9.78.139
  • {BLOCKED}6.57.160
  • {BLOCKED}.180.72
  • {BLOCKED}.195.52
  • {BLOCKED}48.95
  • {BLOCKED}1.117.121
  • {BLOCKED}6.156.73
  • {BLOCKED}5.168.16
  • {BLOCKED}5.94.137
  • {BLOCKED}.207.109
  • {BLOCKED}6.57.228
  • {BLOCKED}2.198.239
  • {BLOCKED}217.10
  • {BLOCKED}.174.44
  • {BLOCKED}.66.183
  • {BLOCKED}2.197.90
  • {BLOCKED}.155.220
  • {BLOCKED}.3.196
  • {BLOCKED}.129.148
  • {BLOCKED}.111.98
  • {BLOCKED}3.187.143
  • {BLOCKED}7.138
  • {BLOCKED}11.200
  • {BLOCKED}31.118
  • {BLOCKED}0.1
  • {BLOCKED}1.204.207
  • {BLOCKED}9.246.204
  • {BLOCKED}115.1
  • {BLOCKED}5.11.231
  • {BLOCKED}4.163.136
  • {BLOCKED}.128.225
  • {BLOCKED}.186.131
  • {BLOCKED}.209.232
  • {BLOCKED}.239.237
  • {BLOCKED}8.221.16
  • {BLOCKED}15.57
  • {BLOCKED}.203.75
  • {BLOCKED}.165.171
  • {BLOCKED}.75.13
  • {BLOCKED}9.11.231
  • {BLOCKED}248.130
  • {BLOCKED}8.32.251
  • {BLOCKED}.250.12
  • {BLOCKED}9.240.72
  • {BLOCKED}.112.193
  • {BLOCKED}2.33.14
  • {BLOCKED}9.104.242
  • {BLOCKED}2.199.142
  • {BLOCKED}254.123
  • {BLOCKED}2.197.115
  • {BLOCKED}.143.253
  • {BLOCKED}.174.253
  • {BLOCKED}2.199.18
  • {BLOCKED}175.85
  • {BLOCKED}.86.115
  • {BLOCKED}6.4.119
  • {BLOCKED}230.105
  • {BLOCKED}.113.196
  • {BLOCKED}3.64.166
  • {BLOCKED}2.196.106
  • {BLOCKED}3.14.139
  • {BLOCKED}130.31
  • {BLOCKED}9.249.242
  • {BLOCKED}112.1
  • {BLOCKED}0.6.88
  • {BLOCKED}7.236.2
  • {BLOCKED}.204.89
  • {BLOCKED}.199.6
  • {BLOCKED}.126.226
  • {BLOCKED}6.72.165
  • {BLOCKED}1.116.200
  • {BLOCKED}.64.180
  • {BLOCKED}9.241.119
  • {BLOCKED}.14.40
  • {BLOCKED}151.94
  • {BLOCKED}135.34
  • {BLOCKED}8.93
  • {BLOCKED}.103.205
  • {BLOCKED}185.98
  • {BLOCKED}228.113
  • {BLOCKED}2.144.22
  • {BLOCKED}9.246.132
  • {BLOCKED}.149.35
  • {BLOCKED}.242.160
  • {BLOCKED}5.99.26
  • {BLOCKED}134.43
  • {BLOCKED}.160.22
  • {BLOCKED}4.25.93
  • {BLOCKED}4.28.61
  • {BLOCKED}9.245.230
  • {BLOCKED}131.15
  • {BLOCKED}139.143
  • http://{BLOCKED}l.{BLOCKED}bhost.com/suspended.page/
  • http://www.{BLOCKED}ex.pl/
  • http://www.{BLOCKED}eb.net/
  • http://www.{BLOCKED}k.net/
  • http://www.{BLOCKED}hino.com/
  • http://www.{BLOCKED}dows.co.uk/
  • http://{BLOCKED}dows.co.uk/
  • http://www.{BLOCKED}a.com/
  • http://www.{BLOCKED}ssiecologia.com/
  • http://www.{BLOCKED}ssiecologia.com/en/home.aspx
  • http://www.{BLOCKED}eb.net/
  • http://www.{BLOCKED}photo.com/


  対応方法

対応検索エンジン: 9.700

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • rejeqylyfist = "%User Profile%\rejeqylyfist.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
    • AppManagement = "{random values}"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
    • rejeqylyfistzap = "{random values}"

手順 4

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_INJECTO.YWI」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください