・PWS-Sincomは、パスワード詐取型トロイの木馬です。MSVCで作成されており、少なくとも2つの亜種が存在します。
・PWS-Sincomがターゲットマシンで実行されると、Windowsディレクトリに自身をコピーします。また、Windows SystemディレクトリにDLLファイルを落とし込みます。
例:
- C:\WINDOWS\BBOY.EXE
- C:\WINDOWS\SYSTEM\BBOY.DLL
・以下のようなレジストリキーを追加して、システムの起動をフックします。
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"kernel" = C:\WINDOWS\BBOY.EXE
(実際のレジストリキー名とファイル名は、明らかに異なります。)
・DLLコンポーネント内の文字列から、以下の文字列を含むプロセスを終了すると考えられます。
- KVAPFW.EXE
- RAVMON.EXE
- KVFW.EXE
- DFVSNET.EXE
- PASSWORDGUARD.EXE
- EGHOST.EXE
- IPARMOR.EXE
- PFW.EXE
- MU.EXE
- MAIN.EXE