・実行時、W32/Swisyn.agは以下の場所にファイルをドロップ(作成)します。
- %Windir%\system32\explorer.exe [隠しファイル] [W32/Swisyn.agという名前で検出]
- %Windir%\spoolsv.exe [隠しファイル] [W32/Swisyn.agという名前で検出]
- %Windir%\svchost.exe [隠しファイル] [W32/Swisyn.agという名前で検出]
- %UserProfile%\Local Settings\Application Data\mrsys.exe [隠しファイル] [W32/Swisyn.agという名前で検出]
・また、以下のファイルをドロップ(作成)します。
- %Windir%\system32\cmsys.cmn
・W32/Swisyn.agは、毎日、指定された時刻にファイル(stsys.exe)を実行するようにスケジュール設定された以下のジョブファイルを作成します。
・以下のレジストリキーがシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{ F146C9B1-VMVQ-A9RC-NUFL-D0BA00B4E999}
- HKEY_CURRENT_USER\S-1-(不定)\Software\VB and VBA Program Settings
- HKEY_CURRENT_USER\S-1-(不定)\Software\VB and VBA Program Settings\Explorer
- HKEY_CURRENT_USER\S-1-(不定)\Software\VB and VBA Program Settings\Explorer\Process
・以下のレジストリ値が追加されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\ F146C9B1-VMVQ-A9RC-NUFL-D0BA00B4E999}\]
“StubPath” = "%UserProfile%\Local Settings\Application Data\mrsys.exe MR"
・上記のレジストリにより、W32/Swisyn.agが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\]
“Explorer” = "%Windir%\system32\explorer.exe RO"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\]
“Svchost” = "%Windir%\svchost.exe RO"
・上記のレジストリにより、W32/Swisyn.agがRUN項目を乗っ取ったシステムに登録し、起動のたびに自身を実行するようにします。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Schedule\AtTaskMaxHours: 0x00000048
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule\AtTaskMaxHours: 0x00000048
・以下のレジストリ値が改変されます。
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\]
“Shell” = "%Windir%\explorer.exe, %Windir%\system32\explorer.exe"
・上記のレジストリにより、W32/Swisyn.agが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Schedule\NextAtJobId: 0x00000002
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule\NextAtJobId: 0x00000002
・以下のレジストリ項目により、Windowsファイアウォールが無効化されます。
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Start: 0x00000004
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Start: 0x00000004
[%UserProfile%はc:\Documents and Settings\Administrator\、%Temp%はC:\Documents and Settings\Administrator\Local Settings\Temp\、%SystemDrive%はオペレーティングシステムがインストールされているドライブで、通常はC:\]
・また、Windows以外のファイルにも感染することが確認されています。