電子メールを介した繁殖
・W32/Zafi.c@MMは、自身のSMTPエンジンを使用して電子メールメッセージを作成します。ターゲットマシンの以下の拡張子を持つファイルから、ターゲットになる電子メールアドレスを収集します。
- htm
- wab
- txt
- dbx
- tbb
- asp
- php
- sht
- adb
- mbx
- eml
- pmr
・収集した電子メールアドレスは%SysDir%の「SVCHOST.COn」ファイルに格納されます(nは数字)。これらのファイルは上記のデータキーで参照されます。
・W32/Zafi.c@MMは以下の文字列を含むアドレスには電子メールを送信しません。
- info
- help
- aol
- webm
- micro
- msn
- hotmail.co
- suppor
- syma
- vir
- trend
- panda
- hoo.com
- cafee
- sopho
- google
- kasper
・さまざまな件名、本文および添付ファイル名を使用して、送信するメッセージを作成します。
P2Pを介した繁殖
・W32/Zafi.c@MMは、「DOOM33 KEYGEN.EXE」というファイル名を使用して、以下の文字列を含むローカルディレクトリに自身の複数のコピーを作成します。
例:
- c:\Program Files\Common Files\Microsoft Shared\doom3 keygen.exe
- c:\WINNT\Downloaded Program Files\doom3 keygen.exe
プロセスの終了
・感染マシンの手動による特定および駆除を阻止するため、W32/Zafi.c@MMは以下の文字列を含むプロセスを終了します。