RTKT_ALADZ.A
Windows

マルウェアタイプ:
ルートキット
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\vonetframecore
マルウェアは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\vonetframecore
DisplayName = "vonetframecore"
HKEY_LOCAL_MACHINE\SYTEM\ControlSet001\
services\vonetframecore
ErrorControl = "1"
HKEY_LOCAL_MACHINE\SYTEM\ControlSet001\
services\vonetframecore
Group = "PNP_TDI"
HKEY_LOCAL_MACHINE\SYTEM\ControlSet001\
services\vonetframecore
Start = "1"
HKEY_LOCAL_MACHINE\SYTEM\ControlSet001\
services\vonetframecore
Tag = "1"
HKEY_LOCAL_MACHINE\SYTEM\ControlSet001\
services\vonetframecore
Type = "1"
HKEY_LOCAL_MACHINE\SYTEM\ControlSet001\
services\vonetframecore
ImagePath = "system32\drivers\vonetframecore.sys"
作成活動
マルウェアは、以下のファイルを作成します。
- C:\Users\Public\Documents\XMUpdate\conf.db
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://dl.{BLOCKED}g.top/hffdbv.dat
- http://dl.{BLOCKED}g.top/hffdb.dat
- http://dl.{BLOCKED}g.top/vnlacfg.dat