・このdllは以下の場所にドロップされ、svchost.exeプロセスに挿入されます。
- %system%\netcfgx.dll:Zone.Identifier
・また、以下のファイルがドロップされ、システムドライバとしてロードされます。ロード後、ファイルは削除されます。
- %windows%\win32k.sys:1
- %windows%\win32k.sys:2
・以下のレジストリ値が改変され、Windows起動時にdllがロードされるようにします。
- HKEY_CLASSES_ROOT\CLSID\{5B035261-40F9-11D1-AAEC-00805FC1270E}\InProcServer32 "(既定)"=%system%\netcfgx.dll:Zone.Identifier
・wxtr812.comにアクセスして構成情報を入手し、データを以下のファイルに保存します。
- %Documents and Settings%\All Users\Documents\gifnoc.xtx
・さらに、Webブラウザを監視し、Googleでの検索を構成ファイルにあるサイトにリダイレクトしようとします。