・Downloader-BJはリモートサーバーからファイルをダウンロードするように設計されたダウンロード型トロイの木馬の複数のバージョンの検出結果です。最新バージョンには最新DATファイルが必要となります。
・リモートファイルの性質は様々ですが、AVERTから受け取ったサンプルにはこのダウンローダーがポルノ画像Webサイトに関連している可能性を示唆するURLが含まれていました。
・感染したマシン上で実行されると、このトロイの木馬はINFO7684.DATファイルにアクセスしようとします。ファイルが存在しない時は、"file not found"というエラーメッセージを表示します。
・このトロイの木馬は下記のレジストリキーを追加し、システムの起動をフックします。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"UpdSys" = %Path%\%Filename%
・ここで%Path%および%Filename%はトロイの木馬が実行されたパスおよびファイル名です。このフックは指定されたエンジン/DATファイルで消去できます。
・Downloader-BJはまた、おそらくマーカーの目的で下記のレジストリーキーを追加します。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Temp\AMS
・エンジン4240をお使いのお客様は4248 DATファイルでこのレジストリーキーを消去できます。(この解説の作成時はRC2の段階です。詳細はこちらをご覧ください。)