-- 2009年7月29日更新 --
・BackDoor-DKI.dldrは実行時、%system%フォルダに自身をコピーし、最初の場所から自身を削除します。また、%system%フォルダに同じ名前のログファイルを作成し、感染したコンピュータのキー入力を保存します。
・実行時、以下のファイルが作成されます。
- %system%\arteagent.exe
- %system%\arteagent (キー入力のログファイル)
・以下のレジストリ項目が作成されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\ {3DEDF8F4-59AB-5FD4-38F2-6D83EBAF8314}
“StubPath” = “%system%\arteagent.exe”
(%sysdir%は、デフォルトのシステムフォルダ。例:C:\Windows\System、C:\windows\System32)
・保存したキー入力のログファイル(%system%\arteagent)をリモートホストに送信して、感染マシンの情報を盗み出す可能性があります。
・DNSクエリの解決後、以下のホストへの接続を確立します。
http://worldbank.[非表示].com
-- 2007年4月6日更新 ---
・BackDoor-DKI.dldrは実行時、Internet Explorerのプロセスにコードを挿入します。挿入されたコードは以下のURLからBackDoor-DKIをダウンロードしようとします。
- http ://www.maritimesquare.com/[削除]/kz.exe (ウイルス定義ファイル5003で検出)