・W32/Kolabは以下の場所にwmiptsn.exeという名前で自身をコピーします。
- %Windir%\System32\wmiptsn.exe
・以下のレジストリ項目を追加します。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- conime.exe = "conime.exe"
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\conime.exe
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
- C:\WINDOWS\system32\wmiptsn.exe = "C:\WINDOWS\system32\wmiptsn.exe:*:Enabled:LAN Router"
・また、MSN、SkypeなどのIMクライアントを介して拡散できます。
・hostsファイルを改変し、以下からファイルを削除できる可能性があります。
- %Windir%\
- %Windir%\system32\
・感染マシンから以下のドメインへのトラフィックが発生する可能性があります。
[削除]0stint24.org.uk/net/debug.zip