■侵入(インストレーション)について
危険なWebサイトにアクセスしている間にダウンロードされた脅威によってシステムが感染されます。
Webブラウザを利用した後に、ドロッパー(悪意のあるインストールプログラム)が実行されます。
Win32/Mebroot は、自身のプログラムコードでハードディスク上のオリジナルの MBR (マスターブートレコード) を入れ替えます。また、次のファイルにパッチとして実行させて自身のコードを加えて入れ替えを行います。
 |
ntoskrnl.exe |
■情報の盗難について
Win32/Mebroot は、マルウェア Win32/PSW.Sinowal をインストールします。
Win32/PSW.Sinowal は、パスワードおよびその他の機密情報などを盗む行動を行うトロイです。
トロイは、キーロガーの役割も持ち、これらの情報はリモート先のコンピュータへ送信されます。
■その他の情報
トロイは、インターネットからダウンロードしたファイルを実行します。また、リモートで制御することもできます。
|