・Naldemはトロイの木馬で、悪質なスパムメールを介してダウンロードされます。
・送信されたスパムメールは、eカードの受取りを促すメッセージを装います。しかし、このHTML形式のメッセージには紛らわしいリンクが含まれており、ユーザを予期しないサイトにダイレクトします。スパムメールの詳細(送信者と電子メールアドレス)は、こちらをご覧ください。
・リンク先のサイトから別のリモートスクリプトが実行されて、Naldemのダウンロードと実行を試みます。これらのスクリプトは、VBS/Inor、およびVBS/Psymeとして検出されます。
・Naldemがターゲットマシンで実行されると、 %WinDir%ディレクトリにC:\WINDOWS\DIVX.EXEというファイル名で自身をインストールします。
・以下のレジストリキーを追加して、システムの起動をフックします。
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
\Run "DivX Updater" = C:\WINDOWS\DIVX.EXE
・リモートサーバ(HTTP)に以下の情報を含むデータを送信します。
・(HTTPで)69.56.204.206に上記の情報を送信します(リモートのOGIスクリプトで処理)。ターゲットマシンで、ポート番号1025以降のポートを開きます。
・以下のレジストリキーを作成します。
- HKEY_LOCAL_MACHINE\Software\DivX