・W32/Koobface.worm.gen.eはさらに他のマルウェアを感染マシンにダウンロードします。
%WinDir%\freddy.exe
%WinDir%\ld12.exe
%WinDir%\nbron_.exe
C:\Program Files\captcha.dll
%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\\captcha.exe
%UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\\fb. .exe
・以下のレジストリキーが作成されます。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{8ECC055D-047F-11D1-A537-0000F8753ED1}
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Deleted Device IDs
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_RASMAN
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TAPISRV
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{8ECC055D-047F-11D1-A537-0000F8753ED1}
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Deleted Device IDs
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_RASMAN
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TAPISRV
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Captcha" = "rundll "C:\Program Files\captcha.dll",captcha"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"sysldtray" = "%windir%\ld12.exe"
・以下のドメインに接続します。
tri[blocked].com
upload.[blocked]-multimedia.be
[blocked]-cgpay.net
upr[blocked].com