・以下のプロセスが動作している場合、FakeAlert-AV7は実行されません。
- procexp
- procmon
- regmon
- filemon
- tcpview
- unlocker
- wireshark
- malzilla
- vbox
- httpanalyzer
- hijackthis
・上記のプロセスの動作中にFakeAlertを実行しようとすると、以下のエラーメッセージが表示されます。

・以下のレジストリキーが追加されます。
- HKEY_CURRENT_USER\Software\EVA541
・以下のレジストリ値が追加されます。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "AV7"
- データ: C:\Program Files\AV7\antivirus7.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform "WinNT-EVI 07.05.2010"
- データ:
・以下のフォルダが作成されます。
- c:\Program Files\av7
- c:\Documents and Settings\All Users\Start Menu\AV7
・以下のファイルがドロップ(作成)/ダウンロードされます。
- c:\Documents and Settings\Administrator\Desktop\Antivirus7.lnk(サイズ: 653バイト)
- c:\Documents and Settings\All Users\Start Menu\AV7\Antivirus7.lnk (サイズ: 659バイト)
- c:\Documents and Settings\All Users\Start Menu\AV7\Uninstall.lnk (サイズ: 695バイト)
- c:\Program Files\av7\antivirus7.exe
・FakeAlertが実行されると、以下の画面が表示されます。

・以下のように、FakeAlertはユーザのハードディスクの偽のスキャンを開始します。

・偽のスキャンが完了すると、マシンが感染していると偽り、駆除したいかどうか尋ねます。

・FakeAlertは最小化して閉じることができますが、以下のようなポップアップメッセージを表示し続けます。
