・Exploit-CVE2011-0611はAdobe Readerの脆弱性を利用しようとする*.PDFファイル形式のトロイの木馬です。
PDFファイルには起動時に脆弱性を利用しようとするSWFが埋め込まれています。
・脆弱性の利用に成功すると、以下のファイルがドロップ(作成)されます。
- %Windir%\system32\dnsystem.exe
・キー入力を記録し続け、盗み出した情報をリモート攻撃者に送信する以下のファイルが作成されます。
- %Windir%\system32\dnsystem
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{07E04E55-D3D7-2575-0507-010108010706}
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{07E04E55-D3D7-2575-0507-010108010706}\]
StubPath_ = _%Windir%\system32\dnsystem.exe
・上記のレジストリにより、Exploit-CVE2011-0611が乗っ取ったシステムに登録され、起動のたびに実行されるようにします。