|
・PWS-Gamania.gen.nは、レジストリの項目により、自身を起動しようとします。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DownloadManager
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AVPsys
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AVPsys\Enum
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AVPsys\Security
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AVPsys
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AVPsys\Enum
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AVPsys\Security
・新たに作成されるレジストリ値は以下のとおりです。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "54dfsger"
データ: C:\WINDOWS\system32\xvassdf.exe
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AVPsys
"ImagePath"=: \??\C:\WINDOWS\system32\drivers\cdaudio.sys
"Start"
"Type"
"ErrorControl"
"DisplayName" = AVPsys
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AVPsys\Enum
"Count"
"INITSTARTFAILED"
"NextInstance"
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AVPsys\Security "Security"
データ: 01, 00, 14, 80, 90, 00, 00, 00, 9C, 00, 00, 00, 14, 00, 00, 00, 30, 00, 00, 00, 02, 00, 1C, 00, 01, 00, 00, 00, 02, 80, 14, 00, FF, 01, 0F, 00, 01, 01, 00, 00, 00, 00, 00, 01, 00, 00, 00, 00, 02, 00, 60, 00, 04, 00, 00, 00, 00, 00, 14, 00, FD, 01, 02, 00, 01, 01, 00, 00, 00, 00, 00, 05, 12, 00, 00, 00, 00, 00, 18, 00, FF, 01, 0F, 00, 01, 02, 00, 00, 00, 00, 00, 05, 20, 00, 00, 00, 20, 02, 00, 00, 00, 00, 14, 00, 8D, 01, 02, 00, 01, 01, 00, 00, 00, 00, 00, 05, 0B, 00, 00, 00, 00, 00, 18, 00, FD, 01, 02, 00, 01, 02, 00, 00, 00, 00, 00, 05, 20, 00, 00, 00, 23, 02, 00, 00, 01, 01, 00, 00, 00, 00, 00, 05, 12, 00, 00, 00, 01, 01, 00, 00, 00, 00, 00, 05, 12, 00, 00, 00
・以下のレジストリキーを改変して、ファイルとフォルダを隠そうとします。
" HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
|
|