---- 2009年9月30日更新 -----
・悪質なウイルス対策ソフトウェアである「Personal Antivirus」が再パッケージ化され、「Alpha Antivirus」という名前になりました。
・新しいファミリーは以下のWebサイトでホストされています。
- mycompinfo17.com
- internetantivirusproscanner.com
- mycomputeronlinescan11.com
- internetsecurityscan.com
・実行時、以下のファイルが追加されます。
- %ALLUSERSPROFILE%\start menu\AlphaAV\Alpha Antivirus.lnk
- %ALLUSERSPROFILE%\start menu\AlphaAV\uninstall.lnk
- %COMMONPROGRAMFILES%\uninstall\AlphaAV\uninstall.lnk
- %PROGRAMFILES%\AlphaAV\AlphaAV.exe - FakeAlert-DIという名前で検出
- %USERPROFILE%\desktop\Alpha Antivirus.lnk
- %WINDIR%\system32\msnaoladdon.dll - FakeAlert-EQという名前で検出
・以下のレジストリが追加されます。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\currentversion\Run\
AlphaAV= c:\program files\AlphaAV\AlphaAV.exe
HKEY_CLASSES_ROOT\CLSID\{a77d3539-581d-450c-9e44-a84c415a6172}
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{a77d3539-581d-450c-9e44-a84c415a6172}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{a77d3539-581d-450c-9e44-a84c415a6172}
・その後、Alpha Antivirusを起動して、偽のマルウェアのスキャンレポートを表示します。

・その他、以下のポップアップメッセージが表示されます。



---------------
・FakeAlert-DIは通常、偽のオンラインスキャンを実行する悪質なWebサイトからダウンロードされます。FakeAlert-DIをホストしているWebサイトの一例は以下のとおりです。
- spyware-scannerv3.com
- thesecureyourpc.com
・FakeAlert-DIはGeneric FakeAlert!htmによってもダウンロードされ、%USERPROFILE%\local settings\temp\setup-{ランダム}.exeという名前で保存されます。
・実行時、上記のWebサイトから「Personal Antivirus」という名前の悪質なスパイウェア対策ソフトウェアをダウンロードして実行します。
・以下のファイルが追加されます。
- %ALLUSERSPROFILE%\start menu\personalav\personal antivirus.lnk
- %ALLUSERSPROFILE%\start menu\personalav\uninstall.lnk
- %COMMONPROGRAMFILES%\uninstall\personalav\uninstall.lnk
- %PROGRAMFILES%\personalav\pav.exe - FakeAlert-DIという名前で検出
- %USERPROFILE%\desktop\personal antivirus.lnk
- %WINDIR%\system32\msxmlm.dll - FakeAlert-EQという名前で検出
注: %WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000) %SystemDir% = \WINDOWS\SYSTEM (Windows 98/ME), \WINDOWS\SYSTEM32 (Windows XP/Vista), \WINNT\SYSTEM32 (Windows NT/2000) %ProgramFiles% = \Program Files
・以下のレジストリが追加されます。
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\currentversion\run\ personalav = c:\program files\personalav\pav.exe
・FakeAlert-DIは吹き出しに以下の偽の警告を表示します。

・その後、Personal Antivirusを起動して、偽のマルウェアのスキャンレポートを表示します。

・その後、感染を駆除するため、登録して製品を購入するよう求めます。
