・W32/Rotinomはリムーバブルドライブまたはネットワーク共有を介して繁殖する可能性があるワームです。ユーザをだまして開かせ、W32/Rotinomを実行させるため、Windowsの「Folder Icon」をアイコンとして使用します。
・実行時、以下の場所に自身をコピーします。
- %UserProfile%\Local Settings\Application Data\Start\update.exe
- [リムーバブルドライブ]:\XXX.exe
[注:XXXはリムーバブルメディア内の既存のフォルダ名]
・既存のフォルダ名で自身をコピーし、既存のフォルダの属性を変更して隠します。
・上記の「XXX.exe」ファイルはフォルダのように見えます。ファイルをクリックして開くと、バックグラウンドで動作すると同時に、対応するオリジナルのフォルダを開きます。
・以下のフォルダがシステムに追加されます。
- %UserProfile%\Desktop\filesystem
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\dmc
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\Rotinom
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\Rotinom\Usb 2.0 Driver
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\Rotinom\Usb 2.0 Driver\S-1-5-(不定)
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\Rotinom\Usb 2.0 Driver\S-1-5-(不定)\dmc
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\Rotinom\Usb 2.0 Driver\S-1-5-(不定)\tlsr
- %UserProfile%\Local Settings\Application Data\S-1-5-(不定)\tlsr
- %UserProfile%\Local Settings\Application Data\Start
- [リムーバブルドライブ]:\Usb 2.0 Driver\S-1-5-(不定)\dmc
- [リムーバブルドライブ]:\Usb 2.0 Driver\S-1-5-(不定)\tlsr
・上記のフォルダはW32/Rotinomによって作成される隠しフォルダです。
・以下のレジストリ値が追加されます。
- [HKEY_USERS\S-1-5-(不定)\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\]
"Startup"="%UserProfile%\Local Settings\Application Data\Start"
・上記のレジストリにより、Windowsが起動するたびに、W32/Rotinomがスタートフォルダでプロセスを実行するようにします。
・以下のレジストリ値が削除されます。
- [HKEY_USERS\S-1-5-(不定)\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\]
"Startup"="%USERPROFILE%\Start Menu\Programs\Startup"
・以下のレジストリ値が改変されます。
- [HKEY_USERS\S-1-5-(不定)\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
Hidden="0x00000002"
- [HKEY_USERS\S-1-5-(不定)\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
HideFileExt="0x00000001"
・上記のレジストリ項目により、ファイル拡張子を隠し、乗っ取ったユーザが隠しファイル、フォルダを閲覧できないようにします。
・W32/Rotinomのインスタンスが一度に1つだけ動作するよう、以下のMutexオブジェクトが作成されます。
LDLLMAIN
注:
%UserProfile%はC:\Documents and Settings\[ユーザ名]