--------------------------2010年6月8日更新----------------------
・実行時、Generic FakeAlert!huはリモートポート80を介して66.220.[削除]に接続し、悪質なファイルをダウンロードします。
・以下のレジストリキーが追加されます。
- HKEY_CURRENT_USER\Software\EVACD1
・以下のレジストリ値が追加されます。
- [HKEY_CURRENT_USER\Software\EVACD1]
bjgbahjdnh = ""
lmbkgdchggf = ""
---------------------------------
・これは「Generic FakeAlert!hu」の新しい亜種です。Rich Text Format(rtf)ファイルとして届くことが確認されています。rtfファイルに埋め込まれており、「open.exe」画像をクリックすると、自動的に実行されます。
・以下を参照してください。

・実行時、Generic FakeAlert!huはリモートポート53を介して220.225.[削除]に接続し、悪質なファイルをダウンロードします。
・以下の場所に自身をコピーします。
- %CommonProgramFiles%\Adobe AIR\Versions\1.0\Resources\AdobeUpdater.exe [Generic FakeAlert!huという名前で検出]
- %CommonProgramFiles%\InstallShield\IScript\IScriptEngine.exe [Generic FakeAlert!huという名前で検出]
- %CommonProgramFiles%\Microsoft Shared\OFFICE11\1033\SoapLocalCache11.0.5516.exe [Generic FakeAlert!huという名前で検出]
- %CommonProgramFiles%\Microsoft Shared\TextConv\ConverterConverters.exe [Generic FakeAlert!huという名前で検出]
- %CommonProgramFiles%\Microsoft Shared\TRANSLAT\ESEN\TranslationDictionaries1021091.exe [Generic FakeAlert!huという名前で検出]
- %ProgramFiles%\MSN\MSNCoreFiles\Install\WextractMicrosoftR.exe [Generic FakeAlert!huという名前で検出]
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
UpdaterLink = "%CommonProgramFiles%\Adobe AIR\Versions\1.0\Resources\AdobeUpdater.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
msls2QuillDocument = "%CommonProgramFiles%\Microsoft Shared\TextConv\ConverterConverters.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
WextractOperating = "%ProgramFiles%\MSN\MSNCoreFiles\Install\WextractMicrosoftR.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
IScriptInstallShield = "%CommonProgramFiles%\InstallShield\IScript\IScriptEngine.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
lccwizlccwiz = "%CommonProgramFiles%\Microsoft Shared\OFFICE11\1033\SoapLocalCache11.0.5516.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
MicrosoftTranslation = "%CommonProgramFiles%\Microsoft Shared\TRANSLAT\ESEN\TranslationDictionaries1021091.exe"
・ユーザが以下の検索エンジンで検索した情報を盗み出します。
- yahoo.com
- msn.com
- google.com
注:%CommonProgramFiles%はC:\Program Files\Common Files、%ProgramFiles%はC:\Program Files