・実行時、以下のファイルをドロップ(作成)します。
- %SYSTEMROOT%\system32\sdra64.exe [PWS-Zbot.gen.rという名前で検出]
- %SYSTEMROOT%\system32\lowsec\local.ds
- %SYSTEMROOT%\system32\lowsec\user.ds.lll
- %SYSTEMROOT%\system32\lowsec\user.ds
・winlogon.exeプロセスに悪質なコードを挿入します。
・以下のレジストリ項目を改変します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- Userinit = "%SYSTEMROOT%\system32\userinit.exe,%SYSTEMROOT%\system32\sdra64.exe,"
・感染したシステムはibimif[削除].comに接続する可能性があります。分析時、ドメイン名は解決されませんでした。