・このトロイの木馬には、いくつかの亜種があり、このトロイの木馬を作成または使用するハッカーにより、特定の行動をとるように決められています。そのため以下の記述は一般的なガイドとしてお読みください。
・W32/Tumbi.worm.gen.bはバックドア機能やパスワード詐取機能を持ち、MS03-026やMS00-078といったシステムの脆弱性を利用します。
・W32/Tumbi.worm.gen.bは起動の際、以下のレジストリキーを作成します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Microsoft IIS" = "syshost.exe"
・W32/Tumbi.worm.gen.bはlol.dllを現在のディレクトリにドロップ(作成)します。lol.dllはウィンドウズのテキストや、キー入力を取得できるWindowsフックDLLです。
・W32/Tumbi.worm.gen.bは、ランダムなIPアドレスをスキャンすることによってほかのマシンに感染する、上記の脆弱性を利用します。
・W32/Tumbi.worm.gen.bは、特定のIRCサーバのポート6669に接続しリモートIRCコマンドを待ちます。これにより、以下のようなさまざまなバックドア機能を実行できます。
ファイルのダウンロードおよび実行
サービス拒否攻撃の開始
銀行取引情報のキャプチャ
IPのスキャン