・実行時、以下のファイルをドロップ(作成)します。
- C:\Documents and Settings\tazebama.dl_
- C:\Documents and Settings\hook.dl_
- C:\Start Menu\Programs\Startup\zPharoh.exe
- \C:\Documents and Settings\[ユーザ名]\Application\Data\tazebama\zPharaoh.dat
- C:\Documents and Settings\My Documents\readme.doc .exe
- [ドライブ文字]:\zPharaoh.exe
- [ドライブ文字]:\zPharaoh.inf
注:
- 見つかりにくくするため、上記のファイルの属性が隠され、システムに変更されている可能性があります。
・さらに、以下のレジストリ項目を改変して、ドライブの自動実行設定をリセットします。
- Hkey_Current_User\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer "NoDriveTypeAutoRun"
・さらに、すべてのリムーバブルデバイス、オープンなネットワーク共有に自身とautorun.infファイルをコピーします。
・また、マシンの実行ファイルを検索して感染します。その際、オリジナルの実行ファイルのアイコンが維持されるようにします。