・古いウイルス定義ファイルでは、Spam-Mailbot!3F4D5065はSpam-Mailbotという名前で検出されます。
・Spam-MailbotはWindowsのシステムファイルで「ttool」を実行します。9129837.exeプログラムのウィンドウは表示されません。隠しファイルです。9129837.exeはアプリケーションをモニタし、他のプログラムを操作できます。また、サーバに接続し、他のマルウェアをダウンロードして実行できます。
・以下のレジストリキーが作成されます。
・HKEY_USERS\.DEFAULT\Software\Microsoft\InetData
・HKEY_USERS\S-1-5-18\Software\Microsoft\InetData
・HKEY_USERS\S-1-5-19\Software\Microsoft\InetData
・HKEY_USERS\S-1-5-20\Software\Microsoft\InetData
・HKEY_CURRENT_USER\Software\Microsoft\InetData
・実行時、以下のレジストリキーを追加します。
・HKEY_CURRENT_USER\Software\Microsoft\InetData
"k1" = 60, 08, 33, 20
"k2" = 02, DC, 68, 49
"version" = 11
Open C:\Program Files\Internet Explorer\iexplore.exe
・HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"ttool" = Windir%\9129837.exe
・HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam
%System%\abcdefg.bat
補足:
- システムに自身が存在していることを明らかにするため、以下のMutexオブジェクトが作成されます。
___RHaiuy72Mjtex
・Spam-Mailbot!3F4D5065には、内蔵SMTPクライアントエンジンを使って電子メールメッセージを送信する機能が組み込まれています。さらに命令を受け取るため、以下のサーバに接続しようとします。
・ftp_server
・pop3_server
・imap_server=%s&imap_login=%s&imap_pass=%s
・icq_user
・SharedAccess wscsvc
・google.co
・msn
・ivwbox
・t-online
・http://91.206.201.30/cgi-bin/ooo.cgi?user_id=540215392&version_id=11&passphrase=fkjvhsdvlksdhvlsd&socks=16461&version=126&crc=00000000
・http://91.213.29.22/cgi-bin/commm.cgi?user_id=540215392&version_id=11&passphrase=fkjvhsdvlksdhvlsd&socks=16461&version=126&crc=00000000