・マルチドロッパとは、他のトロイの木馬をインストールして実行するプログラムです。一般的に、トロイの木馬のユーザは、トロイの木馬と無害なプログラム(ゲームなど)を1つのプログラムに結合する、ジョイナまたはバインダと呼ばれるプログラムを実行します。一般的に、マルチドロッパ自体にはペイロードや感染能力はなく、他のトロイの木馬をインストールするだけです。
・実行時、MultiDropper-RQはリモートポート80を介してstal[削除]edge.comに接続し、悪質なファイルをダウンロードします。
・実行時、以下の場所に自身をコピーします。
- %Temp%\WinInstaller.exe [隠しファイル]
・以下のレジストリ値が追加されます。
- [HKEY_CURRENT_USER\S-1-(不定)\Software\Microsoft\Windows\CurrentVersion\Run\]
“WinInstall” = "%Temp%\WinInstaller.exe"
・上記のレジストリにより、MultiDropper-RQがRUN項目を乗っ取ったシステムに登録し、起動のたびに自身を実行するようにします。
[%Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp\]