4342ウイルス定義ファイルでは IRC-Deportを誤って検出します。これは4343ウイルス定義ファイルで修正されています。
・Download Accelerator Plus(DAP.EXE)およびAquaMark Benchmark(AQUAMARK.EXE)のアプリケーションは、誤検出を引き起こします。
・実際のIRC-Deportは、ntdsapi.exe(61,440バイト)というファイル名で届きます。ウイルスが実行されると、IRCサーバ(irc.alphanine.net)に接続して特定のチャネルに参加し、指示を待ちます。
・IRC-Deportは、WINDOWS SYSTEMディレクトリに自身をコピーし、以下のレジストリ実行キーを作成してシステムの起動時に自身を読み込みます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "ntdsapi" = "c:\windows\system32\ntdsapi.exe"