・W32/Checkout!tはシステムに接続されているリムーバブルメディアに自身をコピーして拡散し、「autorun.inf」ファイルを作成して、デバイスが接続された別のシステムで自身を実行します。
・実行時、以下の場所に自身をコピーします。
- %SystemDrive%\DCT\J\Mip.exe (隠しファイル) [32/Checkout!tという名前で検出]
- [リムーバブルドライブ]:\DCT\J\Mip.exe (隠しファイル) [32/Checkout!tという名前で検出]
・また、以下のファイルをドロップ(作成)します。
- %SystemDrive%\DCT\J\Desktop.ini (隠しファイル)
- [リムーバブルドライブ]:\autorun.inf
・以下のフォルダがシステムに追加されます。
- %SystemDrive%\DCT
- %SystemDrive%\DCT\J
- [リムーバブルドライブ]:\DCT
- [リムーバブルドライブ]:\DCT\J
・上記の「DCT」フォルダはW32/Checkout!tによって作成される隠しフォルダです。
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{NCDFR9R9-69A4-9J3K-K43D-45409E09DJ3939}
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{NCDFR9R9-69A4-9J3K-K43D-45409E09DJ3939}
- StubPath="%SystemDrive%\DCT\J\Mip.exe"
・上記のレジストリ項目により、Windowsが起動されるたびに「Mip.exe」が実行されるようにします。
・また、自身をExplorer.exeプロセスに挿入し、リモートポート3211を使って、「2.ps[削除]c.cz」と通信しようとします。
[%SystemDrive% = Windowsがインストールされているドライブ(ほとんどのコンピュータではC:がデフォルトになります)]