・ダウンローダはリモートWebサイトからファイルをダウンロードして実行するように設計されています。
・JS/Downloader-BNLという名前で検出されるJavaScriptは暗号化されており、FakeAlert-BYをダウンロードします。
・実行されると、以下のIPからさらにスクリプトをアセンブルします。
hxxp://84.244.138.55/[感染]
・さらに、以下からFakeAlert-BYをダウンロードします。
hxxp://91.212.65.12/[感染]
・また、おそらく他のファイルをダウンロードし、自身を更新する目的で、以下のIPに接続しようとします。
hxxp://192.88.80.150/[感染]
hxxp://195.88.80.207/[感染]
hxxp://78.26.179.239/[感染]