・PWS-Wexdはパスワード詐取型トロイの木馬です。実行されると、以下のウィンドウを表示します。
・以下の3つのコンポーネントがあります。
- ebina.exe
- thost.dll
- osyst32.dll
・PWS-Wexdが実行されると、%WINDIR%ディレクトリに以下のファイルを落とし込みます。
- dod__10d001.ux (暗号化済み)
- ech.exe (PWS-Wexdの本体)
- mct.sys (ログファイル)
- sct.sys (ログファイル)
- win.txt (暗号化された情報)
- wini.sys (システムのIPアドレス情報を含む)
・%WINDIR%はC:\windowsまたはC:\winntにあります。
・以下のWebサイトを閲覧すると、PWS-Wexdはキー入力とマウス入力を記録し、暗号化された形式で情報を保存します。
- https://bankline.itau.com.br/GRIPNET/gracgi.ex
- https://ibpf.unibanco.com.br/index.asp
- https://ibpf.unibanco.com.br
- https://wwws3.hsbc.com.br/ITE/common/html/frameset.htm?
central=/HOB-INFRA/servlets/Migrac
- https://internetcaixa.caixa.gov.br/Internet
- https://www.realsecureweb.com.br
- https://wwwss.bradesco.com.br/scripts/ib2k1.dll
- https://netbanking2.banespa.com.br/default.asp
- https://piloto.abnamro.com.br/scripts/
- https://www2.bancobrasil.com.br/aapf/aai/login.pbk
- https://ibank.besc.com.br/CWS/CONTEXTO
- https://www2.bancobrasil.com.br/aapf
- http://siteseguro.ib.banco1.net/asp/login/login.asp?agenci
- https://wwws.nossacaixa.com.br/logincheck.asp
- https://empresarial.unibanco.com.br/
・上記のファイルは、SMTPサーバsmtp.bol.com.brを介して作成者の電子メールへ送信されます。