■侵入(インストレーション)について
このトロイの木馬は、実行時に次のファイルを作成します。
|
%APPDATA%\{%variable%}\ntuser.cpl (12032 B)
%APPDATA%\{%variable%}\desktop.ini
※ %variable% には、適当な文字列が入ります。
|
このトロイの木馬は、次のコマンドを実行します。
|
rundll32.exe "%APPDATA%\{%variable%}\ntuser.cpl",_4CDFA75B |
次のレジストリを登録します。
|
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"{%variable%}" = "rundll32
"%APPDATA%\{%variable%}\ntuser.cpl",_4CDFA75B" |
■その他の情報
このトロイの木馬は、次のレジストリを登録します。
|
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\LowRegistry]
"ms-ldr" = "%malwarepath%" |
このトロイの木馬は、すべての実行中のプロセスに自分自身のプログラムコードを使用して、新しいスレッドを作成し実行します。
次のアドレスにインターネット接続を試みるものを検査します。
|
www.microsoft.com |
このトロイの木馬は、リモートPCやインターネットからデータや命令を受け取ります。
このトロイの木馬には、URLが登録されています。このトロイの木馬は、インターネットからファイルをダウンロードし、実行する可能性があります。HTTPプロトコルを使用します。
|