・W32/Netspree.wormは共有ネットワークで繁殖するIRCボットトロイの木馬で、リモートワークステーションのIPC$共有に自身をコピーして繁殖します。IPC$共有は、Windows NT/2000/XPシステムのデフォルトの管理共有ですが、Windows 9Xシステムでは通常存在しません。このワームは、簡単な管理者のユーザ名とパスワードを入力して、この共有へのアクセスを試みます。リモートシステムへのアクセスに成功すると、PSEXECユーティリティを使用してリモートシステム上に自身のコピーを作成し、実行します。
・メインの実行ファイル“WIN32LOAD.EXE”はIRCボットトロイの木馬で、ダウンローダーの機能もあります。WIN32LOAD.EXEファイルが実行されると、WINDOWS SYSTEM(%SysDir%)ディレクトリに自身をコピーし、以下のレジストリ実行キーを作成して起動時に自身のコピーを読み込むようにします。
●HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run "Windows Subsys" ="C:\WINDOWS\SYSTEM\WIN32LOAD.EXE" rundll32.dll,loadsubsys,loadsys,win32
●HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices "Windows Subsys" = "C:\WINDOWS\SYSTEM\WIN32LOAD.EXE" rundll32.dll,loadsubsys,loadsys,win32