・実行時、FFSearcherは以下のdllをドロップ(作成)し、svchost.exeに挿入します。
- %system%\netcfgx.dll:Zone.Identifier
・また、以下のファイルをドロップし、システムドライバとしてロードします。ロード後、これら2つのファイルを削除します。
- %windows%\win32k.sys:1
- %windows%\win32k.sys:2
・その後、最初のドロッパを削除します。
・以下のレジストリ値を改変し、Windows起動時にdllがロードされるようにします。
- HKEY_CLASSES_ROOT\CLSID\{5B035261-40F9-11D1-AAEC-00805FC1270E}\InProcServer32 "(既定)"=%system%\netcfgx.dll:Zone.Identifier
・wxtr812.comにアクセスして構成情報を入手し、データを以下のファイルに保存します。
- %Documents and Settings%\All Users\Documents\gifnoc.xtx
・さらに、Webブラウザを監視し、Googleでの検索を構成ファイルにあるサイトにリダイレクトしようとします。