・PWS-Mmorpg!aはパスワードを盗み出すトロイの木馬であるPWS-Mmorpg.genの亜種です。詳細はPWS-Mmorpg.genを参照してください。
・実行時、いくつかの亜種では以下の特徴が確認されました。
・自動起動のため、以下の値とデータが改変されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Userinit" - データ: [Userinitのパス],rr64_b.exe
・以下のファイルが追加されます。
- %Windir%\system32\rr64_b.exe
・%Windir%は現在のWindowsディレクトリであるC:\Windowsを指します。
・PWS-Mmorpg!aは以下のドメインと通信する可能性があります。
- jj530.play[削除].com
- r.rb[削除]z.com