・W32/Renocide.cが実行されると、システムと接続されたリムーバブルドライブに自身とautorun.infファイルをコピーします。コピー後、ソースファイルを削除します。また、さまざまなIPに接続し、さらにマルウェアをダウンロードします。
システムの改変
・以下は一般的なパス変数の既定値です。(異なる場合もありますが、一般的には以下のとおりです。)
%WinDir% = \WINDOWS (Windows 9x/ME/XP/Vista), \WINNT (Windows NT/2000)
%SystemDir% = \WINDOWS\SYSTEM (Windows 98/ME/XP/Vista), \WINNT\SYSTEM32 (Windows NT/2000)
%UserProfile% = C:\Documents and settings \Administrator
・以下の値がWindowsのレジストリに追加されます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "dreg"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "eggol"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "exp1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "fix"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "hghghghgxD"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "hgSDhghgxD"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "ilop"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty "regexp"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run "csrcs"
データ: C:\WINDOWS\system32\csrcs.exe (これにより、csrcs.exeがシステム起動時にロードされます)
・以下のレジストリ要素が変更されます。
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced "Hidden"]
改変前のデータ: 01, 00, 00, 00
改変後のデータ: 02, 00, 00, 00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced "ShowSuperHidden"]
改変前のデータ: 01, 00, 00, 00
改変後のデータ: 00, 00, 00, 00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell"]
改変前のデータ: Explorer.exe
改変後のデータ: Explorer.exe csrcs.exe
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections "SavedLegacySettings"]
・以下のファイルがシステムに追加されます。
注:ファイル名はシステムごとに異なる可能性があります。
%WINDIR%\system32\csrcs.exe
%WINDIR%\system32\ autorun.inf
F:\abc.exe
F:\autorun.inf
・F:\は接続されたリムーバブルドライブのドライブ文字です。
・さらに、whatismyip.comに接続して、ターゲットマシンのIPアドレスを入手します。システムに接続されているリムーバブルメディアに自身をコピーし、「autorun.inf」を作成して、別のコンピュータに接続されたときに実行されるようにします。
・その後、さまざまなWebサイトに接続し、システムプロセスであるnet.exe、cmd.exeを使って、さらにマルウェアをダウンロードします。
Webサイト: pimpumpa[].orz.h[], IP: 204.12.2[]2.14[]
その他のIP: 122.167.119.[], 192.168.1.[]など
・[]は隠し文字と数字を表しています。