・実行時、Spy-Agent.bw.gen.eの一部のサンプルは以下のファイルをドロップ(作成)します。
- %System%\sdra64.exe [Spy-Agent.bw.gen.eのコピー]
- %System%\lowsec\local.ds [データファイル]
- %System%\lowsec\user.ds [データファイル]
- %System%\lowsec\user.ds.lll [データファイル]
(注:%System%はシステムフォルダを指します。Windows XPマシンでは、デフォルトでは「C:\Windows\System32」フォルダになります。)
・また、Windows起動時に動作するため、以下のレジストリ値を改変します。
- [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Userinit = "%System%\userinit.exe,%System%\sdra64.exe,"
・悪質なコードを複数のプロセスに挿入し、複数のAPIにフックして自身を隠し、ユーザの活動を監視します。
・リモートサーバに接続して自身を更新し、銀行取引などの、収集した情報を送信します。
・以下のドメインに接続しようとします。
・このウイルス情報の作成時には、上記のドメインは利用できませんでした。