- |
W32.Beagle.AZ@mmは、Windowsのシステムディレクトリにsysformat.exeとして自身をコピーします。
例:
- C:\WINNT\SYSTEM32\sysformat.exe
|
- |
W32.Beagle.AZ@mmは、その機能を有効にするために上記のディレクトリに他のファイルを作成します。
- C:\WINNT\SYSTEM32\sysformat.exeopen
- C:\WINNT\SYSTEM32\sysformat.exeopenopen
|
- |
システムの起動をフックするために、以下のレジストリ・キーが追加されます。
- HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run "sysformat" = C:\WINNT\SYSTEM32\sysformat.exe |
- |
以下のレジストリキーが追加されます。
- HKEY_CURRENT_USER\Software\Microsoft\Params "TimeKey"
|
- |
以下のレジストリキーが存在すれば、
- HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
CurrentVersion\Run
バリュー値が削除されます。
|
- |
ワームが稼動するかどうかを確認するためにミューテックスが作成されます。以下のミューテックス名のひとつが、ターゲットマシン上で稼動している特定のW32/Netskyの亜種を停止するために使用されます。
- MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D
- _-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
|
- |
W32.Beagle.AZ@mmは、以下のファイル名のセキュリティプログラムのプロセスを停止しようとします。
- mcagent.exe
- mcvsshld.exe
- mcshield.exe
- mcvsescn.exe
- mcvsrte.exe
- DefWatch.exe
- Rtvscan.exe
- ccEvtMgr.exe
- NISUM.EXE
- ccPxySvc.exe
- navapsvc.exe
- NPROTECT.EXE
- nopdb.exe
- ccApp.exe
- Avsynmgr.exe
- VsStat.exe
- Vshwin32.exe
- alogserv.exe
- RuLaunch.exe
- Avconsol.exe
- PavFires.exe
- FIREWALL.EXE
- ATUPDATER.EXE
- LUALL.EXE
- DRWEBUPW.EXE
- AUTODOWN.EXE
- NUPGRADE.EXE
- OUTPOST.EXE
- ICSSUPPNT.EXE
- ICSUPP95.EXE
- ESCANH95.EXE
- AVXQUAR.EXE
- ESCANHNT.EXE
- ATUPDATER.EXE
- AUPDATE.EXE
- AUTOTRACE.EXE
- AUTOUPDATE.EXE
- AVXQUAR.EXE
- AVWUPD32.EXE
- AVPUPD.EXE
- CFIAUDIT.EXE
- UPDATE.EXE
- NUPGRADE.EXE
- MCUPDATE.EXE
- pavsrv50.exe
- AVENGINE.EXE
- APVXDWIN.EXE
- pavProxy.exe
- navapw32.exe
- navapsvc.exe
- ccProxy.exe
- navapsvc.exe
- NPROTECT.EXE
- SAVScan.exe
- SNDSrvc.exe
- symlcsvc.exe
- LUCOMS~1.EXE
- blackd.exe
- bawindo.exe
- FrameworkService.exe
- VsTskMgr.exe
- SHSTAT.EXE
- UpdaterUI.exe
|
- |
W32.Beagle.AZ@mmは、ターゲットマシンの上で、2339 (TCP) ではじまるランダムポートを開きます。 |