W32/Mydoom.s@MMは以下のようなメッセージで受信されます。
件名:photos
本文:LOL!;))))
添付ファイル:photos_arc.exe
・添付ファイルが実行されると、W32/Mydoom.s@MMはrasor38a.dllとして自身をウィンドウズ(%WinDir%) ディレクトリにコピーし、さらにwinpsd.exe としてシステム (%SysDir%) ディレクトリに自身をコピーします。
・W32/Mydoom.s@MMは以下のレジストリキー値を作成します。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\ComDlg32
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\ComDlg32
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "winpsd" = C:\WINDOWS\System32\winpsd.exe
・W32/Mydoom.s@MMは2つの異なるウェブサイトからバックドアコンポーネントをダウンロードします。
- www.richcolour.com
- zenandjuice.com
・バックドアコンポーネントは BackDoor-CHR として検出されます。