■侵入(インストレーション)について
このトロイの木馬は、自分自身のコピーを作成しません。
■その他の情報
このトロイの木馬には、URLが登録されています。登録されているアドレスから、マルウェアの他の部分をダウンロードしようと試みます。HTTPプロトコルを使用しています。
次の場所にファイルを作成します。
|
%windir%\system32\drivers\viddev.inf |
次のシステムドライバをインストールします。
|
%windir%\system32\drivers\viddev.inf |
次のレジストリを作成します。
|
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\viddev]
"Type" = 1
"ErrorControl" = 0
"Start" = 1
"Data" = %random%
"ImagePath" = "%windir%\system32\drivers\viddev.inf"
※ %random% には適当な文字列が入ります。 |
このようにして、システムが起動する毎に、このトロイの木馬が実行されるようになります。
このトロイの木馬は、次のプロセスに自分自身のプログラムコードを使用して、新しいスレッドを作成して実行します。
|
chrome.exe
csrsss.exe
explorer.exe
firefox.exe
iexplore.exe
lsass.exe
lsm.exe
opera.exe
outlook.exe
safari.exe
svchost.exe
thunderbird.exe |
このトロイの木馬は、インターネットから、いろいろなファイルをダウンロードしようと試みます。
このトロイの木馬には、4つのURLが登録されています。
ダウンロードされたファイルには、暗号化された実行形式が含まれます。
このトロイの木馬は、復号されたファイルを実行します。
|