・BackDoor-EQKはAdobeのCVE-2010-0193のアップデートを装うバックドア型トロイの木馬です。アップデート方法を記載したAdobeからの正式な通知を装うメッセージとBackDoor-EQKを組み込んだ電子メールで配信されています。
・実行時、一見本物のインストーラが表示されます。
・画面をクリックすると、EULAが表示されます。
・インストールを続けると、以下のホストの改変が行われます。
・以下のレジストリ項目が追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{EE845F5C-CCA9-A58C-D7FA-6C7E262A41C3}
・このキーに以下の値が追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{EE845F5C-CCA9-A58C-D7FA-6C7E262A41C3} "StubPath"
"%SysDir%\System32:ntldm.exe"
・以下のファイルがシステムの[カレントユーザ]\Local Settings\Tempに作成されたサブフォルダにドロップ(作成)されます。
- license.txt
- setup.exe
- setup01.iss
- setup.tmp
- _RegDLL.tmp
- _shlfoldr.tmp
・以下のドメインとの通信が行われる可能性があります。