・実行時、以下の場所に自身をコピーし、「repl[削除].com」に接続して悪質な活動を行います。
- %UserProfile%\Start Menu\Programs\Startup\vdbcqreb.exe
- %ProgramFiles%\eeZUgoIuo ¨EEvdbcqreb.exe\vdbcqreb.exe
・さらに、以下のファイルをドロップ(作成)します。
- %ProgramFiles%\\Mozilla Firefox\dmlconf.dat
・デフォルトのブラウザインスタンスを開き、悪質なコードを挿入します。また、以下の値をレジストリキーに追加して、Windowsファイアウォールで許可されたアプリケーションとして自身を登録します。
・以下のレジストリ値がシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\
%ProgramFiles%\Mozilla Firefox\firefox.exe: "%ProgramFiles%\Mozilla Firefox\firefox.exe:*:Enabled:Firefox"
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\
%ProgramFiles%\Mozilla Firefox\firefox.exe: "%ProgramFiles%\Mozilla Firefox\firefox.exe:*:Enabled:Firefox"
・以下のレジストリ値が改変されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
Userinit = "%WinDir%\system32\userinit.exe,, %ProgramFiles%\eeZUgoIuo ¨EEvdbcqreb.exe\vdbcqreb.exe
・上記のレジストリ項目により、Windowsが起動するたびにPWS-Zbot.gen.cnが実行されるようにします。
・TCPポートを開き、「repl[削除].com」に接続して攻撃者からのコマンドを受信します。命令には、任意のマルウェアのダウンロード、実行などがあります。
・以下のフォルダが追加されます。
- %ProgramFiles%\eeZUgoIuo ¨EEvdbcqreb.exe
[注: %ProgramFiles%\ - C:\Program Files, %WinDir%- C:\WINDOWS]