・WitchDocは、ターゲットマシンからタスクマネージャを削除し、notepad.exeの多数のコピーをドロップ(作成)するトロイの木馬です。
・動作すると、以下のパネルを表示します。
・次に、Windowsシステムディレクトリに自身をコピーします。
- C:\WINDOWS\System32\Windows.exe
・システム起動時に自身が起動されるよう、Runレジストリキーを改変します。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "Windows" = C:\WINDOWS\System32\Windows.exe
・次に、タスクマネージャ「C:\windows\system32\taskmgr.exe」を削除します。・また、以下のディレクトリにDLL_<14桁の数字>.dllというファイル名でnotepad.exeの多数のコピーをドロップ(作成)します。
- C:\WINDOWS\
- C:\WINDOWS\System\
- C:\Documents and Settings\All Users\Desktop\
・ドロップされるDLLファイルの一例は以下のとおりです。
- C:\WINDOWS\System32\Dll_75556612014770.Dll
- C:\WINDOWS\System32\Dll_75595164299011.Dll
- C:\WINDOWS\System32\Dll_75612384080887.Dll