・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000)
%SystemDir% = \WINDOWS\SYSTEM (Windows 98/ME), \WINDOWS\SYSTEM32 (Windows XP/Vista), \WINNT\SYSTEM32 (Windows NT/2000)
%AppData% =\Documents and Settings\[ユーザ]\Application Data
%ProgramFiles% = \Program Files
・FakeAlert-PJ.gen.cは、インストール時、偽の感染メッセージを表示し、正規のソフトウェアやプログラムが実行されないようにして、ユーザのシステムの通常動作を妨げる偽のスパイウェア対策ソフトウェアです。
・以下のファイルがシステムに作成されます。
- %AppData%\Microsoft\[ランダムなマルウェアファイル].exe
・以下のレジストリキーが作成されます。
- HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
- "Shell" = %AppData%\Microsoft\[ランダムなマルウェアファイル].exe
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\SystemRestore
- DisableSR = 1
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\afwserv.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avastsvc.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avastui.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ekrn.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msascui.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msmpeng.exe
- Debugger = svchost.exe
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msseces.exe
- Debugger = svchost.exe
・以下のWebサイトへの接続が試行されます。
- hxxp://softscoreinc.com/soft-usage/[削除]
・FakeAlert-PJ.gen.cは、インターネットの多くのWebサイトが乗っ取られたSQLインジェクション攻撃「LizaMoon」に関係しています。乗っ取られたサイトにより、ユーザは偽のウイルス対策製品を提供しているドメインにリダイレクトされます。リダイレクトに成功すると、以下の偽のシステムスキャンのページが表示されます。その後、実行ファイルがダウンロードされます。

・FakeAlert-PJ.gen.cの起動後、ユーザが実行ファイルを実行しようとするたびに以下が表示されます。

・「Clean computer」をクリックすると、以下の偽のインストール画面が表示されます。

・ユーザは「No, Reboot Later」を選択することはできません。

・再起動後、システムが非常に遅くなり、反応しなくなることが確認されています。FakeAlert-PJ.gen.cは、これはCPU時間を使用するプロセスが複数あることによると主張します。ポップアップには「Microsoft Security Essentials Alert」と書かれていますが、マイクロソフトとはまったく関係ありません。

・以下のスプラッシュ画面には正規のマイクロソフトのUIが複数組み込まれていますが、偽物です。

・スキャンが開始された場合、以下のような偽の検出結果が表示されます。
