■侵入(インストレーション)について
このトロイの木馬は、実行時に、以下のファイルを作成します。
|
%temp%\..\%variable1%.dll (126464 B)
%temp%\%variable2%.tmp
%allusersprofile%\rundll32
%system%\%variable3%\.dll
|
このトロイの木馬は、以下のファイルのコピーを作成します。
|
コピー元:%system%\rundll32.exe
コピー先:%temp%\..\%variable1%.exe |
このトロイの木馬は、以下のコマンドを実行します。
|
%temp%\..\%variable1%.exe shell32.dll,Control_RunDLLA
"%temp%\..\%variable1%.dll" |
次のレジストリキーが作成されます。
|
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iprip]
"Type" = 32
"Start" = 2
"ErrorControl" = 1
"ImagePath" = "%systemroot%\system32\svchost.exe -k
netsvcs"
"DisplayName" = "Iprip"
"ObjectName" = "LocalSystem"
"Description" = "Iprip"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iprip\Parameters]
"ServiceDll" = ".\%variable3%\" |
このようにして、システムが起動する毎に、このトロイの木馬が実行されるようになります。
※ %variable1-3% には適当な文字列が入ります。
■その他の情報
このトロイの木馬は、リモートPCやインターネットからデータや命令を受け取ります。このトロイの木馬には、URLが登録されています。HTTPプロトコルが使用します。
以下の情報を収集します。
|
OSのバージョン情報
CPUの情報
インストールされているソフトウェア
コンピュータ名
ディスク装置とその種類の一覧 |
次の操作を実行する可能性があります。
|
キー入力のロギング
Webカメラを使用してビデオや音声を保存する |
このトロイの木馬は、リモートPCへ情報を送信する可能性があります。
|