■侵入(インストレーション)について
このワームは、実行時に次の場所に自分自身のコピーを作成します。
|
%system%\SVCHo5T.EXE
|
このワームは、システムの起動時に実行するように、次のレジストリを登録します。
|
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run]
"SVCHO5T.EXE" = "%system%\SVCHO5T.EXE" |
■感染について
このワームは、ローカルドライブ上のすべてのファイルを検索します。
このワームは、検索したファイルを自分自身のコピーで置き換える可能性があります。
このワームは、ローカルドライブ上のサブフォルダのファイルを検索します。
新しいファイル名は、検索時のフォルダ名に基づいています。
ファイル名は、次の拡張子を持っています。
|
*.exe |
このワームは、次のフォルダ内を移動します。
|
移動元:%foundfolder%
移動先:%system%\%foundfolder%
※ %foundfolder% には、検索時のフォルダ名が入ります。 |
■リムーバブルメディアによる感染
このワームは、リムーバブルメディアのルートフォルダに、次のファイル名を使用して、自分自身のコピーを作成します。
|
CD-CNTT-k43.exe |
同じフォルダに、次のファイルを作成します。
|
Daitu-Tn.txt |
■その他の情報
このワームは、次のレジストリを登録する可能性があります。
|
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions" = 1 |
|