・Downloader-AWWはダウンロード/アップデートコンポーネントの役割を果たすファイルです。
・ダウンローダはリモートWebサイトからファイルをダウンロードして実行するように設計されています。
・悪質ソフトウェアの作者にとって、ダウンローダを改変して、別のWebサイトやWebアドレスを参照させるのは非常にたやすいため、McAfeeが作成するダウンローダの検出ルーチンには、原則として以下の文字列は組み込まれていません。
・また、通常、接続先のWebサイトは悪質ソフトウェアの作者によって管理されているため、ダウンロードされるファイルをリモートで改変し、ユーザに感染するたびにこれらの新しいバイナリの動作を変えることができます。
・実行時、以下のURLからファイルをダウンロードします。
・以下のファイルがダウンロードされます。
- %SYSDIR%\svchqs.exe (38,728バイト) (Generic Backdoor.cという名前で検出)
・ダウンロードしたトロイの木馬がシステム起動時に動作するよう、以下のレジストリ項目を追加します。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"jiahus"= "SYSDIR%\svchqs.exe"