・実行時、PWS-Gamania.b!aはリモートポート80から202.111.[削除].157に接続します。
・以下のファイルがシステムに追加されます。
- %systemdrive%\autorun.inf [Generic!atrという名前で検出]
- %systemdrive%\ettlwbon.exe
- %systemdrive%\iqetrewq.exe
- %temp%\4tddfwq0.dll
- %temp%\xvassdf.exe
- %UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\8WEL7ODI\ar1[1].rar
- %UserProfile%\Local Settings\Temporary Internet Files\Content.IE5\I65VJICG\ar[1].rar
・実行時、PWS-Gamania.b!aは以下のレジストリ項目を作成します。
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\MADOWN
・以下のレジストリ値がシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\MADOWN\urlinfo: "nmeswz.m"
・再起動後にプロセスを実行するため、RUNキーを登録します。
- HKEY_USERS\S-1-5-21-1454471165-926492609-839522115-500\Software\Microsoft\Windows\CurrentVersion\Run\
“54dfsger:” = "%Temp%\xvassdf.exe"
・以下のレジストリ値が改変されます。
- HKEY_USERS\S-1-5-21-1454471165-926492609-839522115-500\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
"ShowSuperHidden:" = "0x00000002"
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\
“CheckedValue:” = “0x00000000”
・上記のレジストリ項目により、乗っ取ったユーザがシステムの隠しファイル、フォルダを閲覧できないようにします。
[%UserProfile%はc:\Documents and Settings\Administrator\、%Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp\、%SystemDrive%はオペレーティングシステムがインストールされているドライブで、通常はC:\]