・実行時、以下の場所に自身をコピーします。
・以下のとおり、リムーバブルドライブを介した繁殖が可能です。
- [リムーバブルドライブ]:\autorun.inf
- [[リムーバブルドライブ]:\malo\viski.exe
・また、以下のサイトに接続し、悪質な活動を行います。
- 84.19.[削除]、12000ポート経由
- 178.32.[削除]
- 92.241.[削除]
- 209.85.[削除]
・以下のレジストリ値がシステムに追加されます。
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\]
Taskman = "%AppData%\qvcxxb.exe"
・上記のレジストリにより、Windowsが起動するたびにW32/Rimecud.gen.eが実行されるようにします。
・以下のデータを格納したautorun.infファイルをリムーバブルドライブに作成します。
[autorun]
Open=malo\viski.exe
icon=%SystemRoot%\system32\SHELL32.dll,2
Action=Open folder to view files
shell\open=Open
shell\open\command=malo\viski.exe
shell\open\default=1
[注: %AppData% - C:\Documents and Settings\Administrator\Application Data]