--2006年9月5日更新---
・最近の亜種はNTRootKit-Uをインストールし、コードをsvchost.exeに挿入することが確認されました。また、PWS-LegMirという名前で検出されるマルウェアをダウンロードする可能性があります。以下のファイルがインストールされます。
- %Windir%\System32\ravadm.exe (PWS-Lineage)
- %Windir%\System32\wdm.exe (PWS-Lineage)
- %Windir%\System32\ravld.sys (NTRootKit-U)
- %Windir%\System32\ksld.sys (NTRootKit-U)
・さらにマルウェアをダウンロードするため、以下のドメインにアクセスする可能性があります。
・また、「QQ Games」、「Legend of Mir」を含む複数のゲーム、アプリケーションのパスワードを盗み出すことができる可能性があります。
・PSW-Lineageはターゲットマシンから「Lineage II」という名前のゲームのアカウント情報を盗み出します。PSW-Lineageには複数の亜種が存在します。一般的な特徴は以下のとおりです。新しい亜種の検出および駆除には、最新のウイルス定義ファイルが必要です。
・PWS-Lineageが動作すると、Windowsのシステムディレクトリ(通常は「C:\WINDOWS\System32」)に自身をドロップ(作成)します。
・また、同じディレクトリにdllもドロップ(作成)します。このdllを使用して、キー入力やマウスの動きを監視します。このdllは「PSW-Lineage.dll」として検出されます。
・また、PSW-Lineageは以下にレジストリ項目を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run
・さらに、ユーザの活動を監視し、「Lineage II」という名前のゲームにログオンすると、アカウント情報を盗み出します。盗み出した情報はhttpまたはsmtpを介して作者に送信されます。