・実行時、PWS-OnlineGames.hhはリモートポート80から202.111.[削除].157に接続します。
・以下のファイルがシステムに追加されます。
- %SystemDrive%\autorun.inf (隠しファイル)
- %SystemDrive%\q1.exe (隠しファイル)
- %Temp%\4tddfwq0.dll [PWS-OnlineGames.hhという名前で検出] (隠しファイル)
- %Temp%\xvassdf.exe (隠しファイル)
- %USERPROFILE%\Local Settings\Temporary Internet Files\Content.IE5\8WEL7ODI\ar1[1].rar
- %USERPROFILE%\Local Settings\Temporary Internet Files\Content.IE5\I65VJICG\ar[1].rar
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\MADOWN
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\MADOWN\]
“Urlinfo” = "nmeqef.r"
・以下のレジストリにより、PWS-OnlineGames.hhが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
- [HKEY_CURRENT_USER\S-1-(不定)\Software\Microsoft\Windows\CurrentVersion\Run\]
“54dfsger” = "%Temp%\xvassdf.exe"
・以下のレジストリ値が改変されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\]
"CheckedValue" = "0x00000000"
- [HKEY_CURRENT_USER\S-1-(不定)\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
"Hidden" = "0x00000002"
・上記のレジストリ項目により、乗っ取ったユーザがシステムの隠しファイル、フォルダを閲覧できないようにします。
[%UserProfile%はc:\Documents and Settings\Administrator\、%Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp\、%SystemDrive%はオペレーティングシステムがインストールされているドライブで、通常はC:\]