・Bedrillは、Webサイトから指示をダウンロードして多数のスパムメールを作成して送信するトロイの木馬です。
・実行されると、システムの起動時に実行されるように以下のレジストリキーを作成します。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\ CurrentVersion\Run "sysinfo" = "sysinfo.exe"
・そして、 %windir%フォルダに以下の6ファイルを落とし込みます。
- INST.EXE
- MBOT.DLL
- MCOM.DLL
- MKERNEL.DLL
- RUN.EXE
- SYSINFO.EXE
・Bedrillは‘abs.redbills.com/hosts.txt'にアクセスし、IPアドレスの一覧をダウンロードします。この情報掲載時点で、このファイルはWebサーバから削除されていました。Bedrillは、このような場合に使用されるハードコード化されたIPアドレス(66.98.190.39)も持っています。