・Cutwailは、HTTP(TCPポート80)プロトコルを使って、悪質なファイルをダウンロードして実行したり、自身を更新したりすることができます。
・%WINDIR%\System32フォルダに自身をコピーし、%WINDIR%\System32\driversにさまざまな名前でカーネルルートキット(「.sys」ファイル)をドロップできます。
「WLCtrl32.dll」および「WinNt32.dll」ファイルを%WINDIR%\System32フォルダに作成します。
・自身をサービスとして登録し、以下の2つのレジストリキーを作成して、Windowsのセッションごとにロードされるようにします。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WinCtrl32
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WinNt32