・実行時、以下のファイルがシステムに追加されます。
- %ProgramFiles%\PersonSecurity\psecurity.exe [Trojan.FakeAlertと判明]
- %ProgramFiles%\PersonSecurity\system.dat
・以下のフォルダがシステムに追加されます。
- %ProgramFiles%\PersonSecurity
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\AB86DCAA039C0DF56D3365943BC10F54
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\AB86DCAA039C0DF56D3365943BC10F54\]
Xldsndvkgxb="G;KqVqBZCg:^L!!"
- [HKEY_LOCAL_MACHINE\SOFTWARE\AB86DCAA039C0DF56D3365943BC10F54\]
amcxg: "I=FnI"
- [HKEY_LOCAL_MACHINE\SOFTWARE\AB86DCAA039C0DF56D3365943BC10F54\]
Uufxg="CFnjPbkCVFlCp^aO!!"
- [HKEY_LOCAL_MACHINE\SOFTWARE\AB86DCAA039C0DF56D3365943BC10F54\]
Flbykiiq="Env?S!!"
- [HKEY_LOCAL_MACHINE\SOFTWARE\AB86DCAA039C0DF56D3365943BC10F54\]
Lhkb="Ddw_Kio^MISrB!!"
- [HKEY_USERS\S-1-5-21-(不定)\Software\Microsoft\Windows\ShellNoRoam\MUICache\]
%ProgramFiles%\PersonSecurity\psecurity.exe="psecurity"
・以下のシステムのレジストリ値が改変されます。
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ServiceCurrent\]
Default ="0x0000001A"
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\ServiceCurrent\]
Default=" 0x0000001A"
・実行時、リモートポート80を使って「accsup[削除]e.com」に接続し、偽のパーソナルセキュリティセットアップをダウンロードしてインストールします。

・ユーザのシステムが乗っ取られると、偽のマルウェア対策ソフトウェアをダウンロードし、システムが感染していると警告し、乗っ取ったユーザに偽のマルウェア対策ソフトウェアをオンラインで購入させようとします。
[%ProgramFiles%はProgram Filesフォルダを指す変数です。一般的なパスはC:\Program Filesです。]