・実行時、以下の場所にファイルをドロップします。
- %Temp%\skaioejiesfjoee.tmp
・以下のレジストリキーが追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
- HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Policies\System
・以下のレジストリ値が追加されます。
・以下のレジストリにより、Ransom!cpが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
- [HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Run\]
“sdr8gdrgdrgke49orkgsjkjfjhsd” = "%UserProfile%\Desktop\SETUP.EXE"
・以下のレジストリにより、Ransom!cpはシステムが機能をリストアできないようにします。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\]
DisableSR: 0x00000001
・以下の値をレジストリキーに追加して、フォルダオプションとレジストリツールを無効にします。
- [HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions: 0x00000001
- [HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools: 0x00000001
・以下のレジストリ値が改変されます。
- [HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
“Hidden” = “0x00000000”
- [HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
“SuperHidden” = “ 0x00000000”
・上記のレジストリにより、隠しファイルとフォルダが見えないようにします。
- [HKEY_CURRENT_USER\S-1-(変数)\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
"HideFileExt" = " 0x00000001"
・上記のレジストリにより、ファイル拡張子を非表示にします。
- [%UserProfile%はc:\Documents and Settings\Administrator\、%Temp%は一時ディレクトリ]