・実行時、以下のファイルをドロップ(作成)します。
- %ProgramFiles%\adc32.dll [トロイの木馬として検出]
- %ProgramFiles%\alggui.exe [Trojan.Dropper.Aとして検出]
- %ProgramFiles%\svchost.exe [トロイの木馬として検出]
- %ProgramFiles% \Your PC Protector\Your PC Protector.exe [トロイの木馬として検出]
・ユーザのシステムが乗っ取られると、偽のスパイウェア対策ソフトウェアを表示し、システムが感染していると警告し、乗っ取ったユーザに偽のスパイウェア対策ソフトウェアを購入させようとします。

・以下のフォルダがシステムに追加されます。
- %UserProfile%\Start Menu\Programs\Your PC Protector
- %ProgramFiles%\Your PC Protector
・以下のレジストリキーがシステムに追加されます。
- [HKEY_USERS\S-1-(不定)\Software\Your PC Protector]
- [HKEY_USERS\S-1-(不定)\Software\Your PC Protector\Your PC Protector]
- [HKEY_USERS\S-1-(不定)\Software\Your PC Protector\Your PC Protector\Registration]
- [HKEY_USERS\S-1-(不定)\Software\Your PC Protector\Your PC Protector\setdata]
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{77DC0Baa-3235-4ba9-8BE8-aa9EB678FA02}\InprocServer32\]
Default="%ProgramFiles%\adc32.dll
・上記のレジストリにより、Windowsが起動するたびにFakeAlert-GA.genが実行されるようにします。
・「svchost.exe」ファイルがサービスとしてターゲットマシンにインストールされます。プロパティは以下のとおりです。
- [HKEY_LOCAL_MACHINE\SYSTEM\\SYSTEM\ControlSet001\Services\AdbUpd\
"ImagePath"= "%ProgramFiles%\svchost.exe"
"DisplayName"= "Adobe Update Service"
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AdbUpd\]
"ImagePath"= "%ProgramFiles%\svchost.exe"
"DisplayName"="Adobe Update Service
・このサービスはシステム起動時に自動的に起動するようインストールされます。
・また、リモートポート80を使って「core28[削除]ation.com」に接続します。
(%ProgramFiles%はProgram Filesフォルダを指す変数です。一般的なパスはC:\Program Files and %UserProfile% - C:\Documents and Settings\[ユーザ名]です。)