・FakeAlert-SecurityTool.cpは、偽のエラーメッセージを表示して、スパイウェアが検出されたと思わせ、ユーザに購入を促す広告を積極的に表示するマルウェアです。

・次に、大げさなスキャンを実行し、偽の検出アラートメッセージと警告を生成します。偽のメッセージの意図は、ユーザに広告しているスパイウェア対策製品を購入させることです。


・実行時、FakeAlert-SecurityTool.cpはリモートポート80から95.64.[削除].124に接続しようとします。
・実行時、以下の場所に自身をコピーします。
- %UserProfile%\Local Settings\Application Data\uspoxrvpsd.exe
・また、以下のファイルをドロップ(作成)します。
- %UserProfile%\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
・以下のレジストリキーがシステムに追加されます。
- HKEY_CURRENT_USER\S-1-(不定)\Software\Microsoft\Windows\CurrentVersion\RunOnce
- HKEY_CURRENT_USER\S-1-(不定)\Software\Microsoft\GDIPlus
・以下のレジストリ値が追加されます。
- [HKEY_CURRENT_USER\S-1-(不定)\Software\Microsoft\GDIPlus\]
_FontCachePath_ = "C:\Documents and Settings\Administrator\Local Settings\Application Data"
・FakeAlert-SecurityTool.cpが実行されると、一度に1回だけ動作するよう、mutexを作成します。