・W32/Spybot.worm!cqが実行されると、以下のレジストリ項目を作成します。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
PHIME2005: "%UserProfile%\Desktop\ImSched.exe /SYNC"
・上記のレジストリ項目により、再起動のたびに自身が実行されるようにします。
・実行時、以下のサイトに接続しようとします。
・botがIRCサーバに接続すると、リモート攻撃者は、botを使用して、インスタントメッセンジャーで自身のコピーを送信します。乗っ取ったコンピュータを完全に制御したリモート攻撃者は、悪質なコマンドを実行できます。
・実行後、botはランタイム時にランダムに作成され、時々変わるIRCサーバに接続しようとします。IRCサーバの一例は以下のとおりです。
- 34.4[削除]4.65
- 16.1[削除]4.12
- 102.10[削除]27.4
- 182.4[削除]6.81
- 163.5[削除]07.2
- 142.12[削除]8.10
- 169.3[削除]8.32
・辞書攻撃により資格情報を調べ、ネットワークを乗っ取ります。システムを認証するため、以下のパスワードが使われる可能性があります。
- 1q2w3e
- asdfgh
- manager
- 901100
- mypass123
- mypass
- pw123
- admin123
- mypc123
- Login
- login
- owner
- secret
- temp123
- test123
- foobar
- administrato
- patrick
- alpha
- 123abc
- 1234qwer
- 121212
- 111111
- enable
- godblessyou
- ihavenopass
- 123asd
- super
- internet
- computer
- server
- 123qwe
- sybase
- oracle
- abc123
- database
- passwd
- 88888888
- 11111111
- 00000000
- 000000
- 54321
- 654321
- 123456789
- 1234567
- Password
- Admin
- admin
- 12345
- 12345678
- letmein
- baseball
- qwerty
- shadow
- mustang
- pussy
- 123456
- harley
- password
・W32/Spybot.worm!cqにはIRC(インターネットリレーチャット)クライアントが組み込まれており、IRCチャネルに接続し、コマンドの受信待機を行い、リモート攻撃者が以下の動作を実行できるようにします。
- 乗っ取ったコンピュータでのIRCクライアントのコントロール
- 自身の更新または削除
- トロイの木馬の他のIRCチャネルへの送信
- 自身の他のコンピュータの共有フォルダへのコピー
- ファイルのダウンロードおよび実行
- 特定のターゲットに対するサービス拒否攻撃