・検出範囲が拡大され、中国が発信源の悪質なキーロガーパッケージも検出できるようになりました。パッケージに組み込まれているファイルは以下のとおりです。
- iscan.dll , 659968バイト
- iscan.exe , 357764バイト
- iscanhook.dll , 26624バイト
- getkey.dll , 23552バイト
- run32dll.exe , 51712バイト
- services.exe , 202850バイト
- keyspy.exe , 374784バイト
・たとえば、iscan.exeファイルを実行すると、完全に自動で動作し、画面にメッセージは表示されません。
・すぐに実行された現在の場所から自身を削除します。
・ファイルが%windows%ディレクトリにコピーされ、さらに.dllファイルがドロップ(作成)される場合もあります。システム起動時に自動的に起動するよう、以下のレジストリ項目が作成されます。たとえば、Win2000テストシステムでは、以下のレジストリ項目が作成されました。
- HKLM\System\ControlSet001\Services\ScanServer "ImagePath" Data: c:\winnt\iscan.exe
- HKLM\System\CurrentControlSet\Services\ScanServer "ImagePath" Data: c:\winnt\iscan.exe
・ドロップ(作成)されるその他の.dllファイルの一例は以下のとおりです。
- c:\winnt\iscan.dll
- c:\winnt\iscanhook.dll
・以下のIPアドレスへのインターネット接続が行われます。なお、ここでは正確なアドレスはあえてアスタリスクで隠してあります。
- 202.106.185.**
- 198.32.64.**
- 192.36.148.**
- 192.55.83.**
- 192.48.79.**