・W32/Zezer.worm.genはMSN Messengerのコンタクトリストを介して電子メールアドレスを収集し、以下のような電子メールメッセージで届きます。
宛先: (hotmailユーザアカウントがターゲットになります)
送信者: (以下のいずれか)
- winpatch@microsoft.com
- services@microsoft.com
- msnsupport@microsoft.com
- helpdesk@microsoft.com
- security@microsoft.com
- windowsupdate@microsoft.com
件名: Windows Update(MSN Messenger Update 6 の脆弱性)
本文:
Attention All Microsoft Users: A patch has been issued to correct a vulnerability in MSN Messenger which can be performed by a malicious user in order to gain unauthorized access to compromised computers. Windows users who have MSN Messenger 4.x and higher versions are affected by this vulnerability and must download and install the patch labeled Msn_inst.exe, which is attached to this email message. For any support regarding this patch please contact support@microsoft.com for more information.
添付ファイル: Msn_inst.exe
・添付ファイルが実行されると、以下の偽のエラーメッセージを表示します。
・ローカルシステム上の複数のロケーションに自身をコピーします。
- %StartUp folder%\msnexec.exe
- %WinDir%\Mscsgs.exe
- %WinDir%\Msn_inst.exe
- %WinDir%\Msn_updt.exe
- %SysDir%\Mscsgs32.exe
・起動時にウイルスが読み込まれるように、以下のレジストリ実行キーが作成されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Mscsgs" = C:\WINDOWS\Mscsgs.exe
・以下のレジストリキーも作成されます。
- HKEY_CURRENT_USER\Software\Zed\Dozer
"Dozer" = W32/Dozer by Zed
・MSNContactという名前のサブキーは、Dozerキーの下に作成されます。