・BackDoor-EOIは、リモート攻撃者による乗っ取ったコンピュータへの無許可のアクセスと制御を可能にするバックドアです。
・実行時、以下のレジストリ項目が作成されます。
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QqaR: "FOqmVNDLQhHY8w=="
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QlyW: 0x0000000C
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QlyA: 0x000151E4
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QlyR: 0x000151E4
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\Qly4: 0x000151E4
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QlyQ: 0x00000000
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QlyH4: 0x00000000
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\Qly6: 0x01CADB4E
- HKEY_USERS\S-1-5-21-[不定]\Software\WEK9EMDHI9\QlyH: 0xE7C88290
・実行時、以下のサイトに接続します。
- Win[削除].com
- cent[削除].com
- 163.[削除].119
- 45.[削除].97

・実行時、以下の場所に自身をコピーします。
- %WinDir%\Qzawya.exe
- %WinDir%\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job
・「{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job」というファイル名は、特定の時間に実行されるWindowsのスケジュールタスクを作成するWindowsタスクスケジューラのタスクオブジェクトに関連するジョブファイルです。また、ジョブファイルはタスク構成を指定します。
・このジョブファイルは、オリジナルのソースファイルのコピーであるQzawya.exeファイルを実行するために呼び出されます。
・このジョブファイルは、システムが乗っ取られた日(1999年1月1日以降)から8784日間、毎日、AM12:03から1時間、ソースファイルを実行するようにスケジュールされています。
・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000) %SystemDir% = \WINDOWS\SYSTEM (Windows 98/ME), \WINDOWS\SYSTEM32