・PWS-QQ.gen.bはパスワード詐取型トロイの木馬です。複数の亜種が存在するので、この情報は一般的なガイドとしてお読みください。
・PWS-QQ.gen.bが実行されると、以下のファイル名で自身をコピーします。
- c:\WINDOWS\unicall.exe
- c:\WINDOWS\SYSTEM\msater.exe
- c:\WINDOWS\SYSTEM\restory.exe
- c:\WINDOWS\SYSTEM\sysfiler.exe
・以下のレジストリ実行キーを作成して、Windowsの起動時に自身を読み込みます。
- HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows "load" C:\WINDOWS\SYSTEM\msater.exe
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run "restory" C:\WINDOWS\SYSTEM\restory.exe
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run "sysfiler" C:\WINDOWS\SYSTEM\sysfiler.exe
・Internet Explorerのオリジナルのホームページ設定をさまざまなWebサイトに変更します(亜種によって異なるページに変更します)。
- HKCU\Software\Microsoft\Internet Explorer\Main "Start Page"
・デスクトップのアクティブウインドウから、パスワード情報を取得します。