・Spy-Peepはトロイの木馬で、マシンの特定情報を詐取したり、ローカルマシンへファイルをダウンロードします。また、コンピュータを接続リレーとして使用することもあります。
・Spy-Peepは、ドロッパファイルで届きます。このドロッパファイルが実行されると、Windows system (%SysDir)ディレクトリに以下の2つのファイルを作成します。
- service.exe(164,372バイト)
- explorer.exe(81,920バイト)
・以下のレジストリキーを作成します。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
"Shell" = %SysDir%\explorer.exe
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventNotification
"DisplayName" = COM+ Event Notification
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventNotification
"ImagePath" = %SysDir%\service.exe -service
・Spy-Peepは、以下のリモートの設定ファイルをダウンロードします。
- Peep@203.202.128.50:443$$$
・設定ファイルに応じて、以下のさまざまな機能を実行します。
- マシンの特定情報の収集と送信
- ファイルのダウンロードと実行
- ソケットを開き、他のホストへデータを送信