・IRC/Flood.brは、IRC(Internet Relay Chat)ボット/DDoS(分散型サービス拒否)ツールで、自己解凍アーカイブによって落とし込まれます。通常、このアーカイブは内部にmIRCクライアントのコピーを含んでいるので、ユーザのシステムにmIRCがインストールされていなくてもDDoS攻撃を実行できます。
・IRC/Flood.brが実行されると、ディレクトリを作成し(AVERTの受け取ったサンプルは、%WinDir%\Mediaディレクトリでした)、そのディレクトリに以下のカテゴリのファイルを複数抽出します。
・ターゲットシステムにmIRCがインストールされている場合は、既存のmIRCからこのトロイの木馬が落とし込んだバージョンのmIRCにレジストリエントリをリダイレクトします。さらに、以下のレジストリエントリを作成してシステムの起動時にmIRCを実行します。
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"explorer"=%WinDir%\Media\EXPL32.EXE
・感染したマシンを慎重に調べてください。IRC/Floodのドロッパは新しいファイルで再パッケージされることが多いので、攻撃者が他のハッカーツールやバックドアウイルスをインストールした可能性があります。