・Mendwareはトロイの木馬型ダウンローダで、定期的にリモートサイトに接続して設定情報を検索します。この情報を利用して、リモートサイトを管理するユーザの選択で、ほかのプログラムをダウンロードしてインストールします。
・実行されると、Mendwareは%Application Data%ディレクトリにランダムなファイル名で自身をコピーします。例:
- c:\Documents and Settings\Administrator\Application Data\walm.exe
・レジストリ実行キーが以下のように作成され、システム起動時にMendwareが読み込まれます(AVERTのテストでは行われませんでした)。
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run Mendware App = %trojan path%
・以下のマーカーキーも作成されます。
- HKEY_CURRENT_USER\Software\Rota