・実行時、「W32/Ramnit」はiexplorer.exeに自身を挿入し、ポート443を介してfa[削除]opa.comしてさらに悪質なファイルをダウンロードします。
・以下の場所に自身をコピーします。
- %UserProfile%\Start Menu\Programs\Startup\kwpnnfok.exe
- %Program Files%\cqxbdciw\kwpnnfok.exe
- [リムーバブルドライブ:]\RECYCLER\S-2-4-[不定]\WobDJttN.exe
・また、以下のファイルをドロップ(作成)します。
- [リムーバブルドライブ:]\UvVXfXsE.cpl [W32/Ramnit.aとして検出]
・また、アクセス可能なディスクボリュームのルートにautorun.infファイルを作成しようとします。
・「AutoRun.inf」ファイルはW32/Ramnitの実行ファイルを指しています。リムーバブルドライブまたはネットワーク接続されたドライブがAutorun機能をサポートしているマシンからアクセスされると、W32/Ramnitが自動的に起動されます。
- [autorun]
- action=Open
- icon=%WinDir%\system32\shell32.dll,4
- shellexecute=\RECYCLER\S-2-4-63-1522581515-6531033350-061275500-1330\WobDJttN.exe
- shell\explore\command=\RECYCLER\S-2-4-63-1522581515-6531033350-061275500-1330\WobDJttN.exe
- USEAUTOPLAY=1
- shell\Open\command=\RECYCLER\S-2-4-63-1522581515-6531033350-061275500-1330\WobDJttN.exe
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\Security
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\Enum
・以下のレジストリ値がシステムに追加されます。
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\%ProgramFiles%\Mozilla Firefox\firefox.exe = "%ProgramFiles%\Mozilla Firefox\firefox.exe = *Enabled = Firefox"
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\Enum\0 = "Root\LEGACY_MICORSOFT_WINDOWS_SERVICE\0000"
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\Enum\Count = 0x00000001
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\Enum\NextInstance = 0x00000001
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service]
Type = 0x00000001
Start = 0x00000004
ErrorControl = 0x00000000
DeleteFlag = 0x00000001
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\ImagePath = "\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\rinuqckw.sys"
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service\DisplayName = "Micorsoft Windows Service"
・以下のレジストリ値が改変されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit = "%WINDIR%\system32\userinit.exe,, %Program Files%\cqxbdciw\kwpnnfok.exe"
・以下のファイルがシステムに追加されます。
- %UserProfile%\Local Settings\Application Data\[random characters].log
・以下のフォルダがシステムに追加されます。
・また、以下のランダムな悪質なサイトに接続し、悪質なファイルをダウンロードします。
- bpo[削除].com
- asxle[削除].com
- fjicwyu[削除].com
- jyok[削除].com
- lcddso[削除].com
- mwrg[削除].com
- ttploevn[削除].com
- cmdptnk[削除].com
- itoxtsu[削除].com
- jrkaxdl[削除].com
- wafhjtw[削除].com
- ntmh[削除].com
- lajl[削除]r.com
・また、以下のブラウザからクッキーを収集しようとします。
- Opera
- Chrome
- Safari
- Firefox
- Internet Explorer
[注: %Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp\、%UserProfile%はC:\Documents and Settings\Administrator、C:\WINDOWSは%WINDIR%]