・実行時、以下のファイルをドロップ(作成)します。
%System%\nvsv32.exe - 自身のコピー
%AppData%\SystemProc\lsass.exe - IRC/flood
c:\confin.sys
%ProgramFiles%\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome\content\timer.xul
%ProgramFiles%\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome.manifest
%ProgramFiles%\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\install.rdf
・また、以下のフォルダにランダムな名前(Ad-aware 2009.exe、BitDefender AntiVirus 2009 Keygeなどのウイルス対策ソフトウェア名)で自身をコピーします。
%ProgramFiles%\Grokster\My Grokster
%ProgramFiles%\LimeWire\Shared
%ProgramFiles%\Morpheus\My Shared Folder
・以下のフォルダが追加されます。
c:\Documents and Settings\Administrator\Application Data\SystemProc
c:\Program Files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}
c:\Program Files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome
c:\Program Files\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome\content
・以下のレジストリキーが追加されます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Nvidia3
HKEY_CURRENT_USER\Software\Microsoft\Nvidia3
・以下のレジストリの値が追加されます。
HKEY_CURRENT_USER\Identities
Curr version = "10"
Last Date = "9-1-2010 emProc\lsass.exe"
Inst Date = "9-1-2010"
Popup count = "0"
Popup time = "0"
Popup date = "0"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "NVIDIA Driver Helper Service" "C:\WINDOWS\system32\nvsv32.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run "RTHDBPL" "C:\Documents and Settings\Administrator\Application Data\SystemProc\lsass.exe "
・ファイアウォールアプリケーションを回避するため、ファイアウォールのポリシーを改変します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplication s\List "C:\WINDOWS\system32\nvsv32.exe" " C:\WINDOWS\system32\nvsv32.exe:*:Enabled:Explorer"
・以下のシステムサービスが改変(停止)されます。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ERSvc "Start" "02, 00, 00, 00" "04, 00, 00, 00"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc "Start" "02, 00, 00, 00" "04, 00, 00, 00"
・ポート25を介して以下のIPに接続してスパムをリレーします。これらのIPは正規のアプリケーションによって使われることもあります。
74.125.148.13 (psmtp.com)
82.103.137.214 (mail2.informaction.com )
64.18.7.10 (s8a1.psmtp.com)
213.165.64.20 (mail.gmx.net)
・また、以下のDNSクエリを実行します。
209.85.231.147 (maa03s01-in-f147.1e100.net)
216.239.32.10 (ns1.google.com)
82.103.134.102 (ariel.informaction.com)
・以下のURLで識別されたデータがリモートWebサーバからリクエストされます。
http://whatismyip.com/automation/n09230945.asp
http://controllmx.com/inst.php?aid=blackout