・PGPcoderはファイルの拡張子によって文書を暗号化し、ターゲットから文書を元に戻す復号化ツールを入手するための代金を巻き上げようとします。
・PGPcoderが動作すると、以下の拡張子を使用しているファイルを検索します。
- pgp
- asc
- db2
- db1
- db
- jpg
- html
- htm
- dbf
- rar
- zip
- rtf
- txt
- doc
- xls
・見つかった文書を暗号化し、以下のテキストを含むATTENTION!!!.txtという名前のテキストファイルをディレクトリに格納します。
Some files are coded.
To buy decoder mail: n {removed} @yahoo.com
with subject: PGPcoder 000000000032
|
・以下のレジストリキーが作成されます。
- HKEY_CURRENT_USER\Software\Microsoft\Sysinf "cur_not_done"
・また、テストでは、PGPcoderには意味のないレジストリキーが組み込まれていることが確認されました。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "services" = C:\Documents
・このレジストリキーはPGPcoderがシステム起動時に動作するよう設定するためのものですが、スペースを含むディレクトリがきちんと処理されないバグが含まれています。