・SpyAgent-br.dllはSpyAgent-brによってドロップ(作成)され、リモートサーバから悪質なファイルをダウンロード/実行できます。
・実行時、以下の場所に自身をコピーします。
- %WINDIR%\system32\rius.jko
・以下のレジストリキーがシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\idid]
・以下のレジストリの値が改変されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell] = "Explorer.exe rundll32.exe rius.jko obbbq"
・winlogonと一緒に自身を登録し、Windowsが起動するたびに実行されるようにします。
・また、「[削除]-update.su」に接続し、リモートサーバから悪質なファイルをダウンロード/実行します。
[%WINDIR%はオペレーティングシステムがインストールされているフォルダで、通常はC:\Windows]