-- 2010年3月22日更新 --
・以下のWebサイトで注目されたため、危険度を[低(要注意)]に変更しました。
http://www.theregister.co.uk/2010/03/18/facebook_password_reset/
--
・Bredolab.gen.oは送信されたスパムに添付されたRAR/ZIPファイルとして届きます。以下のようにFacebookからのメールを装います。

・ZIP/RARファイルにはトロイの木馬のファイルが組み込まれており、実行されると、svchost.exeプロセスに自身を挿入しようとします。
・さらに、以下のドメインに接続し、他のマルウェアをダウンロードします。
ダウンロードされるマルウェアとその関連ファイルは亜種によって異なります。
・Bredolab.gen.oは最新のウイルス定義ファイルで「Spy-Agent.br.dll」という名前で検出されるDLLコンポーネントをドロップ(作成)します。
・このDLLコンポーネントがドロップされる場所は以下のとおりです。
- %Temp%\6.tmp
- %System%\nnfj.tqo
・%Temp%はテンポラリフォルダを指す変数です。デフォルトではC:\Documents and Settings\[ユーザ名]\Local Settings\Temp\(Windows NT/2000/XP)になります。
・%System%はシステムフォルダを指す変数です。デフォルトではC:\Windows\System(Windows 95/98/Me)、C:\Winnt\System32(Windows NT/2000)、C:\Windows\System32(Windows XP)になります。
・また、ユーザがログインするたびにBredolab.gen.oが動作するよう、以下のレジストリキーが作成されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell" =Explorer.exe rundll32.exe nnfj.tqo nhemkk