・W32/Jeefoは32bitファイルに寄生して感染するウイルスで、ターゲットマシン上のWindowsのPEファイルに感染します。
・感染したファイルがターゲットマシン上で実行されると、%WinDir%ディレクトリにSVCHOST.EXEファイル(36,352バイト)が落とし込まれます。このファイルは、システム属性が設定されています。
・Windows 9xマシン上では、以下のレジストリキーを追加してシステムの起動をフックします。
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
"PowerManager" = %WinDir%\SVCHOST.EXE
・Windows NT/2000/XPマシン上では、落とし込まれたファイルは以下のようなサービスとしてインストールされます。
| 説明: |
コンピュータの省電力機能制御 |
| 表示名: |
パワーマネジャ |
| スタートタイプ: |
自動 |
| アカウント: |
ローカルシステム |
・W32/Jeefoがメモリで実行されると、ターゲットマシン上のPEファイルに定期的に感染します。