・以下のファイルが解析されました。
- %UserProfile%\Desktop\0103F3C1F5CB8AFB04EFAA6BC7912C766967E656.exe
・実行時、システムの以下のレジストリの変更が行われます。
・以下の値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
“Taskman” = "%UserProfile%\Desktop% \MsMxEng.exe"
・winlogon.exeプロセスに挿入し、バックドア活動を実行します。
・以下のパスにファイルをドロップ(作成)します。
・digital[削除].cnから以下のファイルをダウンロードします。
- %Temp%\Temporary Internet Files\Content.IE5\KHCN216V\kimber[1].exe
・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%UserProfile% - C:\Documents and Settings\[ユーザ名]
%Temp% - C:\Documents and Settings\[ユーザ名]\Local Settings\Temp