PUA_YONTOO.GB
PUA.Yontoo (Norton)
Windows

マルウェアタイプ:
潜在的に迷惑なアプリケーション
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。 プログラムは、ユーザの手動インストールにより、コンピュータに侵入します。
詳細
侵入方法
プログラムは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
プログラムは、ユーザの手動インストールにより、コンピュータに侵入します。
インストール
プログラムは、以下のファイルを作成します。
- %Program Files%\Yontoo\YontooIEClient.dll
- %ProgramData%\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\_Setup.dll
- %ProgramData%\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\Setup.dat
- %ProgramData%\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\Setup.exe
- %ProgramData%\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\Setup.ico
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\_Setup.dll
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\_Setupx.dll
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.dat
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.exe
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.ico
- %User Temp%\{hex numbers}.dat
- %User Temp%\{hex numbers}\_Setup.dll
- %User Temp%\{hex numbers}\_Setupx.dll
- %User Temp%\{hex numbers}\Setup.ico
- %User Temp%\{hex numbers}\x64\regsvr32.exe
- %User Temp%\{hex numbers}\x86\regsvr32.exe
- %User Temp%\7za.exe._tm
- %User Temp%\ezLooker-S-Setup_Suite1-{hex numbers}.exe
- %User Temp%\ezLooker-S-Setup_Suite1-{hex numbers}.log
- %User Temp%\InstallHandler.txt
- %User Temp%\InstallHandler.txt.tmp
- %User Temp%\OptChrome.exe._tm
- %User Temp%\sqlite3.exe._tm
- %User Temp%\YontooFFClient.xpi._tm
- %User Temp%\YontooIEClient.dll._tm
- %User Temp%\YontooLayers.crx._tm
- %User Temp%\YontooLayers.pem._tm
- %User Temp%\YontooSetup-S.exe._tm
- %User Temp%\YontooSetup-S-{hex numbers}.exe
- %User Temp%\YontooSetup-S-{hex numbers}.log
(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %ProgramData%フォルダは、Windows Vista および 7 の場合、通常、"C:\ProgramData"、Windows 2000、XP (32ビット)、Server 2003 の場合、"C:\Program Files"、Windows XP (64ビット) の場合、"C:\Program Files (x86)" です。. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
プログラムは、以下のフォルダを作成します。
- %Program Files%\Yontoo
- %ProgramData%\Tarma Installer
- %ProgramData%\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
- %User Temp%\{hex numbers}
- %User Temp%\{hex numbers}\x64
- %User Temp%\{hex numbers}\x86
(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %ProgramData%フォルダは、Windows Vista および 7 の場合、通常、"C:\ProgramData"、Windows 2000、XP (32ビット)、Server 2003 の場合、"C:\Program Files"、Windows XP (64ビット) の場合、"C:\Program Files (x86)" です。. %User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
他のシステム変更
プログラムは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Google\
Chrome\Extensions\niapdbllcanepiiimjjndipklodoedlc
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{80922ee0-8a76-46ae-95d5-bd3c3fe0708d}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FE9271F2-6EFD-44b0-A826-84C829536E93}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Ext\
PreApproved\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\YontooIEClient.DLL
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api.1\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api\CurVer
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\ProgID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\VersionIndependentProgID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\Programmable
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\InprocServer32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\TypeLib
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers.1\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers\CLSID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers\CurVer
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\ProgID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\VersionIndependentProgID
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\Programmable
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\InprocServer32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\TypeLib
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
FLAGS
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
0
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
0\win32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
HELPDIR
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\ProxyStubClsid
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\ProxyStubClsid32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\TypeLib
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\ProxyStubClsid
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\ProxyStubClsid32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\TypeLib
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\InProcServer32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\NumMethods
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\NumMethods
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FE9271F2-6EFD-44b0-A826-84C829536E93}\defaultEnableAppsList
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{7E84186E-B5DE-4226-8A66-6E49C6B511B4}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{99066096-8989-4612-841F-621A01D54AD7}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{9D9785E5-3424-40B6-A287-BA143AD53109}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{1A975F48-2A3C-44FE-A91C-49D3C12ED0BC}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{B6783DFA-B8C8-4CB6-AB9F-EF1A1F7F7AE8}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{A8F0AD53-1AEE-447E-89CD-71C325796F84}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{9307081B-7444-494C-8CF6-2FA7C0E92BFB}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{F5F971A9-DBF8-4EEC-81E3-5F1660573E6C}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{BB1DCBF2-6F69-4FB5-BA9F-0B46B5F93395}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{8D8654CD-7FBC-4C7E-84E9-371BFA8DB04E}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{4889CB45-FFEB-486E-8785-D034DAC2ACE6}
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products\{361E80BE-388B-4270-BF54-A10C2B756504}
プログラムは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Google\
Chrome\Extensions\niapdbllcanepiiimjjndipklodoedlc
path = "%User Temp%\YontooLayers.crx"
HKEY_LOCAL_MACHINE\SOFTWARE\Google\
Chrome\Extensions\niapdbllcanepiiimjjndipklodoedlc
version = "1.0.2"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{80922ee0-8a76-46ae-95d5-bd3c3fe0708d}
(Default) = "912a21a1-0a9d-4b13-bc04-8ad67663fdd0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FE9271F2-6EFD-44b0-A826-84C829536E93}
(Default) = "270f8071-1ef7-4d47-9f19-e1759654aa66"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0}
(Default) = "YontooIEClient"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
AppID\YontooIEClient.DLL
AppID = "{CFDAFE39-20CE-451D-BD45-A37452F39CF0}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api.1
(Default) = "Yontoo Api"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api.1\CLSID
(Default) = "{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api
(Default) = "Yontoo Api"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api\CLSID
(Default) = "{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Api\CurVer
(Default) = "YontooIEClient.Api.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
(Default) = "Yontoo Api"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\ProgID
(Default) = "YontooIEClient.Api.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\VersionIndependentProgID
(Default) = "YontooIEClient.Api"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\InprocServer32
(Default) = "%Program Files%\Yontoo\YontooIEClient.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\InprocServer32
ThreadingModel = "Apartment"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}\TypeLib
(Default) = "{D372567D-67C1-4B29-B3F0-159B52B3E967}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers.1
(Default) = "Yontoo"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers.1\CLSID
(Default) = "{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers
(Default) = "Yontoo"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers\CLSID
(Default) = "{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
YontooIEClient.Layers\CurVer
(Default) = "YontooIEClient.Layers.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
(Default) = "Yontoo"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\ProgID
(Default) = "YontooIEClient.Layers.1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\VersionIndependentProgID
(Default) = "YontooIEClient.Layers"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\InprocServer32
(Default) = "%Program Files%\Yontoo\YontooIEClient.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\InprocServer32
ThreadingModel = "Apartment"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}\TypeLib
(Default) = "{D372567D-67C1-4B29-B3F0-159B52B3E967}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
(Default) = "Yontoo Layers"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
NoExplorer = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0
(Default) = "YontooIEClient 1.0 Type Library"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
FLAGS
(Default) = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
0\win32
(Default) = "%Program Files%\Yontoo\YontooIEClient.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967}\1.0\
HELPDIR
(Default) = "%Program Files%\Yontoo"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
(Default) = "ILayers"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\ProxyStubClsid
(Default) = "{00020424-0000-0000-C000-000000000046}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\ProxyStubClsid32
(Default) = "{00020424-0000-0000-C000-000000000046}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\TypeLib
(Default) = "{D372567D-67C1-4B29-B3F0-159B52B3E967}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\TypeLib
Version = "1.0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
(Default) = "IApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\ProxyStubClsid
(Default) = "{00020424-0000-0000-C000-000000000046}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\ProxyStubClsid32
(Default) = "{00020424-0000-0000-C000-000000000046}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\TypeLib
(Default) = "{D372567D-67C1-4B29-B3F0-159B52B3E967}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\TypeLib
Version = "1.0"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\InProcServer32
(Default) = "%Program Files%\Yontoo\YontooIEClient.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\InProcServer32
ThreadingModel = "Both"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
(Default) = "PSFactoryBuffer"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\ProxyStubClsid32
(Default) = "{10DE7085-6A1E-4D41-A7BF-9AF93E351401}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
(Default) = "ILayers"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}\NumMethods
(Default) = "7"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\ProxyStubClsid32
(Default) = "{10DE7085-6A1E-4D41-A7BF-9AF93E351401}"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
(Default) = "IApi"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}\NumMethods
(Default) = "17"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FE9271F2-6EFD-44b0-A826-84C829536E93}
(Default) = "270f8071-1ef7-4d47-9f19-e1759654aa66"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{FE9271F2-6EFD-44b0-A826-84C829536E93}\defaultEnableAppsList
(Default) = "ezLooker,pagerage,buzzdock,toprelatedtopics,twittube"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{7E84186E-B5DE-4226-8A66-6E49C6B511B4}
(Default) = "b3a895d6-eaed-49ca-b3a9-8a0b7af6e87b"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{7E84186E-B5DE-4226-8A66-6E49C6B511B4}
(Default) = "b3a895d6-eaed-49ca-b3a9-8a0b7af6e87b"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{99066096-8989-4612-841F-621A01D54AD7}
(Default) = "40820231-978b-45f0-8d80-2d9f059812a6"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{99066096-8989-4612-841F-621A01D54AD7}
(Default) = "40820231-978b-45f0-8d80-2d9f059812a6"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{9D9785E5-3424-40B6-A287-BA143AD53109}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{1A975F48-2A3C-44FE-A91C-49D3C12ED0BC}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{B6783DFA-B8C8-4CB6-AB9F-EF1A1F7F7AE8}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{A8F0AD53-1AEE-447E-89CD-71C325796F84}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{9307081B-7444-494C-8CF6-2FA7C0E92BFB}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{F5F971A9-DBF8-4EEC-81E3-5F1660573E6C}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{BB1DCBF2-6F69-4FB5-BA9F-0B46B5F93395}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{8D8654CD-7FBC-4C7E-84E9-371BFA8DB04E}
{889DF117-14D1-44EE-9F31-C5FB5D47F68B} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
UninstallString = "%Program Files%\TARMAI~1\{889DF~1\Setup.exe /remove /q0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
QuietUninstallString = "%Program Files%\TARMAI~1\{889DF~1\Setup.exe /remove /q"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
ModifyPath = "%Program Files%\TARMAI~1\{889DF~1\Setup.exe /q0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
Version = "17432578"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
VersionMajor = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
VersionMinor = "10"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
EstimatedSize = "1927"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
Language = "1033"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
TSAware = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
TinFolder = "%ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
TinVersion = "5021"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
InstallDate = "20180222"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
InstallLocation = "%Program Files%\Yontoo"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
InstallSource = "%User Temp%"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
DisplayIcon = "%ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.ico"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
DisplayName = "Yontoo 1.10.02"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
DisplayVersion = "1.10.02"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
Publisher = "Yontoo LLC"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
URLInfoAbout = "http://www.yontoo.com"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
Contact = "support@yontoo.com"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
(Default) = "Yontoo"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
TizPath = "%User Temp%\YontooSetup-S.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Components\{4889CB45-FFEB-486E-8785-D034DAC2ACE6}
{361E80BE-388B-4270-BF54-A10C2B756504} = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products\{361E80BE-388B-4270-BF54-A10C2B756504}
(Default) = "ezLooker"
HKEY_LOCAL_MACHINE\SOFTWARE\Tarma Installer\
Products\{361E80BE-388B-4270-BF54-A10C2B756504}
TizPath = "(Initial Path and Filename)"
その他
プログラムは、以下の不正なWebサイトにアクセスします。
- http://{BLOCKED}e.{BLOCKED}.com/InstallHandler.aspx?alpha={base-64 encoded string}
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
不明なレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Google\Chrome\Extensions
- niapdbllcanepiiimjjndipklodoedlc
- niapdbllcanepiiimjjndipklodoedlc
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {80922ee0-8a76-46ae-95d5-bd3c3fe0708d}
- {80922ee0-8a76-46ae-95d5-bd3c3fe0708d}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {FE9271F2-6EFD-44b0-A826-84C829536E93}
- {FE9271F2-6EFD-44b0-A826-84C829536E93}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved
- {DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
- {DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID
- {CFDAFE39-20CE-451D-BD45-A37452F39CF0}
- {CFDAFE39-20CE-451D-BD45-A37452F39CF0}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID
- YontooIEClient.DLL
- YontooIEClient.DLL
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
- YontooIEClient.Api.1
- YontooIEClient.Api.1
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
- YontooIEClient.Api
- YontooIEClient.Api
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
- {DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
- YontooIEClient.Layers.1
- YontooIEClient.Layers.1
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
- YontooIEClient.Layers
- YontooIEClient.Layers
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
- {FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
- {FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
- {FD72061E-9FDE-484D-A58A-0BAB4151CAD8}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib
- {D372567D-67C1-4B29-B3F0-159B52B3E967}
- {D372567D-67C1-4B29-B3F0-159B52B3E967}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
- {10DE7085-6A1E-4D41-A7BF-9AF93E351401}
- {10DE7085-6A1E-4D41-A7BF-9AF93E351401}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
- {1AD27395-1659-4DFF-A319-2CFA243861A5}
- {1AD27395-1659-4DFF-A319-2CFA243861A5}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {10DE7085-6A1E-4D41-A7BF-9AF93E351401}
- {10DE7085-6A1E-4D41-A7BF-9AF93E351401}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
- {1AD27395-1659-4DFF-A319-2CFA243861A5}
- {1AD27395-1659-4DFF-A319-2CFA243861A5}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {FE9271F2-6EFD-44b0-A826-84C829536E93}
- {FE9271F2-6EFD-44b0-A826-84C829536E93}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {7E84186E-B5DE-4226-8A66-6E49C6B511B4}
- {7E84186E-B5DE-4226-8A66-6E49C6B511B4}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
- {99066096-8989-4612-841F-621A01D54AD7}
- {99066096-8989-4612-841F-621A01D54AD7}
- In HKEY_LOCAL_MACHINE\SOFTWARE
- Tarma Installer
- Tarma Installer
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
- {889DF117-14D1-44EE-9F31-C5FB5D47F68B}
- {889DF117-14D1-44EE-9F31-C5FB5D47F68B}
手順 4
以下のフォルダを検索し削除します。
- %Program Files%\Yontoo
- %ProgramData%\Tarma Installer
- %ProgramData%\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}
- %ProgramData%\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}
- %User Temp%\{hex numbers}
- %User Temp%\{hex numbers}\x64
- %User Temp%\{hex numbers}\x86
手順 5
以下のファイルを検索し削除します。
- %User Temp%\7za.exe._tm
- %User Temp%\ezLooker-S-Setup_Suite1-{hex numbers}.exe
- %User Temp%\ezLooker-S-Setup_Suite1-{hex numbers}.log
- %User Temp%\InstallHandler.txt
- %User Temp%\InstallHandler.txt.tmp
- %User Temp%\OptChrome.exe._tm
- %User Temp%\sqlite3.exe._tm
- %User Temp%\YontooFFClient.xpi._tm
- %User Temp%\YontooIEClient.dll._tm
- %User Temp%\YontooLayers.crx._tm
- %User Temp%\YontooLayers.pem._tm
- %User Temp%\YontooSetup-S.exe._tm
- %User Temp%\YontooSetup-S-{hex numbers}.exe
- %User Temp%\YontooSetup-S-{hex numbers}.log
手順 6
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「PUA_YONTOO.GB」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください