・「Trojan-FAJT」はユーザに気づかれずに特定のフォルダに自身をコピーしようとする悪質なファイルです。
・実行時、以下の場所にファイルをドロップ(作成)します。
- %programfiles%\Common Files\svchost.exe
- %programfiles%\Common Files\log\user\20121207125246.cab.bak
- %temp%\xx12
- %temp%\xx13
- %temp%\xx14
- %temp%\xx15
- %temp%\xx16
- %temp%\xx17
- %temp%\xx18
- %temp%\xx19
- %temp%\xx20
- %temp%\xx21
- %WINDIR%\drive.ini
・実行時、以下のフォルダを作成します。
- %WINDIR%\log
- %programfiles%\Common Files\log
- %programfiles%\Common Files\log\USER
・以下のレジストリキー値がシステムに追加されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit: "%WINDIR%\system32\userinit.exe, %programfiles%\Common Files\svchost.exe -s"
・上記のレジストリキー値により、Trojan-FAJTが乗っ取ったシステムに登録され、起動のたびに実行されるようにします。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\UncheckedValue: "0x00000000 (0)"
・上記のレジストリキーにより、ファイル拡張子を隠し、フォルダアイコンに似せたアイコンを使って、ユーザにファイルを実行させようとします。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue: "0x00000001 (1)"