・「BackDoor-EOH」は、リモート攻撃者による乗っ取ったコンピュータへの無許可のアクセスと制御を可能にするバックドアです。
・実行時、以下のレジストリ項目を改変します。
・以下のレジストリキーが作成されます。
- HKEY_CURRENT_USER\Software\XML
- HKEY_CURRENT_USER\Software\YVIBBBHA8C
・以下のレジストリ値が追加されます。
- [HKEY_CURRENT_USER\S-1-[不定]\Software\Microsoft\Windows\CurrentVersion\Run]
YVIBBBHA8C = "%UserProfile%\Desktop\blk.exe"
・上記のレジストリにより、Windowsが起動するたびにBackDoor-EOHが実行されるようにします。
- [HKEY_CURRENT_USER\S-1-[不定]\Software\YVIBBBHA8C]
Ql6 = ""
Qd6 = 0x01CAED07
QdD = 0xE5901720
Qd5 = 0x00000001
・実行時、以下のサイトに接続します。
- thep[削除].com
- mo[削除].com
- go[削除].com

・以下のファイルが追加されます。
- %Windir%\system32\Microsoft\Protect\S-1-5-18\User\a0dcd0f5-634b-4edf-b1ca-93cc0cebb88d
- %Windir%\Tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job
・「{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job」は、特定の時間に実行されるWindowsのスケジュールタスクを作成するWindowsタスクスケジューラのタスクオブジェクトに関連するジョブファイルです。ジョブファイルはタスク構成も指定します。
・このジョブファイルを呼び出して、BackDoor-EOHを実行します。
・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000),
%UserProfile% - C:\Documents and Settings\[ユーザ名]