検証してみました。
ダウンロードファイル「zealot_1320234566.hta」
http://www.virustotal.com/file-scan/report.html?id=a6c2cef8bccd11774691f4a163a0bca24d8a1d0471b93ffc84d48b5dfd005f64-1320237742
C:\WINDOWS\system32\mshta.exe
O4 - HKCU\..\Run: [duster_953517bd02071271b4adc34bac8e7c0c68e51ff8f6fe7a61] C:\Documents and Settings\Knight\My Documents\duster_953517bd02071271b4adc34bac8e7c0c68e51ff8f6fe7a61.vbs
フルマーク.htaワンクリウェア恐喝サイトです。
作成ファイル
duster_953517bd02071271b4adc34bac8e7c0c68e51ff8f6fe7a61.vbs
マイドキュメントフォルダにVBSスクリプトファイルを作成します。
レジストリ(カレントユーザー)に書き込みます。
タスクスケジューラにタスクを作成します。
HTMLアプリケーションホストにより、デスクトップに貼り付かせます。
該当カレントユーザーを削除すれば、他のカレントユーザーには影響を及ぼさないので、該当カレントユーザーの削除が一番簡単な駆除方法です。
こぐまねこ帝国1024代皇帝陛下の許可が出たら、手動削除方法を記載します。