・実行時、FakeAlert-FQはユーザに偽のマルウェア対策ソフトウェアをダウンロードするよう促します。

・ユーザがダウンロードボタンをクリックすると、FakeAlert-FQは偽のマルウェア対策ソフトウェアをダウンロードし、システムが感染していると警告してユーザをだまし、偽のマルウェア対策ソフトウェアをオンラインで購入させようとます。

・実行時、以下の場所に自身をコピーします。
・さらに、以下のファイルをダウンロードします。
- %Temp%\wscsvc32.exe [FakeAlert-FQという名前で検出]
- %Temp%\dhdhtrdhdrtr5y
- %ProgramFiles%\Malware Defense\mdext.dll [FakeAlert-FQという名前で検出]
- %ProgramFiles%\Malware Defense\uninstall.exe [FakeAlert-FQという名前で検出]
- %ProgramFiles%\Malware Defense\mdefense.exe [FakeAlert-FQという名前で検出]
・以下のレジストリキーがシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Malware Defense]
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Malware Defense]
- [HKEY_USERS\S-1-5-21-1454471165-926492609-839522115-500\Software\Microsoft\Windows\CurrentVersion\Controls Folder]
- [HKEY_USERS\S-1-5-21-1454471165-926492609-839522115-500\Software\Microsoft\GDIPlus]
・以下のレジストリ値が追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\]
"InprocServer32\:" = "C:\PROGRA~1\MALWAR~1\mdext.dll"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\InprocServer32\]
"ThreadingModel:" = "Apartment"
・Windowsが起動するたびに自身を実行するRUN項目を登録します。
- [HKEY_USERS\S-1-5-21-1004336348-1326574676-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run\]
"settdebugx.exe: " = "C:\DOCUME~1\Naveen\LOCALS~1\Temp\settdebugx.exe"
- [HKEY_USERS\S-1-5-21-1004336348-1326574676-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run\]
"Malware Defense:" = "C:\Program Files\Malware Defense\mdefense.exe"
・以下のレジストリ値が改変されます。
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc\]
"Start:" = "0x00000004"
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wscsvc\]
"Start:" = "0x00000004"
・上記のレジストリ項目により、Windowsセキュリティセンターサービスを無効にし、代わりに偽のWindows Security Centerを表示して、ユーザに偽のマルウェア対策製品を購入するよう指示します。

・FakeAlert-FQが実行されると、HTTPポート80を介して以下のサイトに接続します。
- www.edite[削除].cn
- www.copysc[削除].cn
- www.summarysc[削除].cn
- www.onlinesecu[削除].cn
・また、以下のMutexオブジェクトを作成します。
- 01d459e5-e8c8-4483-acf0-92272daf7309
- 6da54105-146e-4eea-9b09-b1ca3a54b726
[%Temp%はテンポラリフォルダ(例:C:\Documents and Settings\Administrator\Local Settings\Temp)、%ProgramFiles%はC:\Program Files]