・実行時、以下のファイルをドロップ(作成)します。
* %USERPROFILE%\random1<ランダム1>.exe (自身のコピー)
* %USERPROFILE%\random2<ランダム>.exe (Generic Dropper.pという名前で検出)
レジストリの改変:
・以下のレジストリキーが作成されます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"random1<ランダム1>" = %USERPROFILE%\<ランダム1>.random1exe"
ネットワーク接続:
・以下のドメインに接続します。
ns3.thepictu[削除].net
chugh[削除].com
global[削除].info
jer[削除].in
mfdc[削除].org
873hg[削除].com
・これらのドメインからさらにマルウェアをダウンロードしようとします(ダウンロードされたファイルはSpam-Waka、Downloader-CHFという名前で検出されます)。