・実行されると、以下のレジストリを作成します。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\
"filename" = "filepath to trojan"
・次に、以下のサイトにアクセスし、遠隔にいる攻撃者からのコマンドを待ちます。
sysdeck.[Removed].me
・このバックドアには以下の機能が存在しています。
- ファイルやディレクトリの閲覧
- ファイルやディレクトリの作成、編集、削除
- プロセスの生成
- 隠れたiexplorer.exeを生成
- ファイルのダウンロード・アップロード
- キーストロークやマウス動作の記録
- スクリーンショットをキャプチャ
・このバックドアは、以下の日本のBBSサイトにも接続します。
http://jbbs.livedoor.jp/