・実行時、以下の場所に自身をコピーし、リモートポート8888から「193.107.[削除]」に接続します。
・以下のレジストリ値がシステムに追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
MS BitDefender = "%Temp%\msdefender.exe"
- [HKEY_USERS\S-1-[不定]\Software\Microsoft\Windows\CurrentVersion\Run]
MS BitDefender = "%Temp%\msdefender.exe"
・上記のレジストリにより、Windowsが起動するたびに「msdefender.exe」が実行されるようにします。
・以下の値をレジストリキーに追加して、Windowsファイアウォールで許可されたアプリケーションとして自身を登録します。
- [HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
MS BitDefender = "%Temp%\msdefender.exe"
・以下の情報を使ってIRCチャネルに接続し、そこからコマンドを受け取ります。コマンドはサービス拒否攻撃に関連しています。また、ユーザのコンピュータに悪質なファイルをダウンロードして実行します。
- NICK [Fresh|6673|USA|XP]
- USER 6673 "" "lol" :6673
- JOIN #Cybernet 200500
注:
%Temp% - C:\Documents and Settings\[ユーザ名]\Local Settings\Temp