・以下のファイルが作成されます。
- %System%\javawx.exe
- %System%\[ランダムな名前のDLL] - Vundo.gen.wという名前で検出
- %WinDir%\Tasks\[ランダムなファイル名].job
・システムの起動時にW32/Xirtem@MM!8b1f20b9をロードするため、以下のレジストリの値が作成されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Sun Java Updater v7.4: "%System%\javawx.exe"
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\%System%javawx.exe
- %System%\javawx.exe:*:Enabled:Explorer
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C}
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\[ランダムな名前のDLL]
・また、以下のセキュリティプロセスを終了します。
- mcshield.exe [このサービスの無効化を防ぐため、「Access Protection Properties」の下にある「Prevent McAfee Services from being stopped」にチェックマークがつけられていることを確認してください]
・以下のスパムメールが送信されました。
差出人の名前:
cards@americangreetings.com
e-cards@americangreetings.com
e-cards@hallmark.com
電子メールの件名:
You have received A Hallmark E-Card!
You have got a new E-Card from your friend!
・他のファイルをダウンロードするため、以下のWebサイトにアクセスしました。
- childhe.com/***/[ランダムな名前]
・さまざまなアウトバウンドポートで以下のサーバへのSMTP接続が確認されました。
- bwdigitronik.ch
- gitronik.ch
- itqan.co.ae
- guate.net
- mx2.hotmail.com
- mx3.hotmail.com
- mx4.hotmail.com
- b.mx.mail.yahoo.com
- c.mx.mail.yahoo.com
- d.mx.mail.yahoo.com
- login-global.lgg1.b.yahoo.com
- login.lga1.b.yahoo.com
- hp.latam.fy4.b.yahoo.com
- simon.intertel.hn