・実行時、以下の場所に自身をコピーします。
- %SystemDrive%\msbackup.exe
- %ProgramFiles%\Common Files\Microsoft Shared\MSInfo\msbackup.exe
- %ProgramFiles%\mmsbackup.exe
・また、以下のファイルをドロップ(作成)します。
- %windir%\system32\drivers\oreans32.sys - Themidaという名前のツールの一部
- %SystemDrive%\AutoRun.inf [W32/Autorun.worm.aaj!infという名前で検出]
・「AutoRun.inf」ファイルはW32/Hupigon.wormの実行ファイルを指しています。リムーバブルドライブまたはネットワーク接続されたドライブがAutorun機能をサポートしているマシンからアクセスされると、W32/Hupigon.wormが自動的に起動されます。
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Backup_Info
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\oreans32
・以下のレジストリ値が追加されます。
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Backup_Info\]
“ImagePath” = "%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\msbackup.exe"
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Backup_Info\]
“ImagePath” = "%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\msbackup.exe"
・上記のレジストリ値により、W32/Hupigon.worm!infが乗っ取ったシステムにサービスとして登録され、起動のたびに実行されるようにします。
・Internet Explorerプロセスを起動し、悪質なコードを挿入します。また、リモートポート8695を介して210.[削除].149.63に接続します。
[%Programfiles%はC:\Program Files。%SystemDrive%はオペレーティングシステムがインストールされているドライブで、通常はC:\]