ウイルス情報

ウイルス名 危険度

Cutwail

企業ユーザ: 低
個人ユーザ: 低
種別 トロイの木馬
最小定義ファイル
(最初に検出を確認したバージョン)
5289
対応定義ファイル
(現在必要とされるバージョン)
6328 (現在7628)
対応エンジン 5.1.00以降 (現在5600) 
エンジンバージョンの見分け方
情報掲載日 2011/05/17
発見日(米国日付) 2008/05/06
駆除補足 ウイルス駆除のヒント
概要 ウイルスの特徴 感染症状 感染方法 駆除方法

概要

・Cutwailは感染したホストに任意のファイルをダウンロードして実行できるトロイの木馬です。また、自身の存在と活動を隠すためのカーネルルートキットコンポーネントをドロップ(作成)できます。

TOPへ戻る

ウイルスの特徴

・Cutwailは、HTTP(TCPポート80)プロトコルを使って、悪質なファイルをダウンロードして実行したり、自身を更新したりすることができます。

・%WINDIR%\System32フォルダに自身をコピーし、%WINDIR%\System32\driversにさまざまな名前でカーネルルートキット(「.sys」ファイル)をドロップできます。

「WLCtrl32.dll」および「WinNt32.dll」ファイルを%WINDIR%\System32フォルダに作成します。

・自身をサービスとして登録し、以下の2つのレジストリキーを作成して、Windowsのセッションごとにロードされるようにします。

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WinCtrl32
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WinNt32

TOPへ戻る

以下の症状が見られる場合、このウイルスに感染している可能性があります。

  • 予期しないHTTP接続が行われます。
  • 上記のファイルおよびレジストリキーが存在します。

TOPへ戻る

感染方法

・トロイの木馬は自己複製しません。多くの場合、その実行可能ファイルに何らかの利益があると思わせて手動で実行させることにより繁殖します。IRC、ピアツーピアネットワーク、ニュースグループへの投稿、電子メールなどを通じて配布されます。

TOPへ戻る

駆除方法

脅威と危険と思われる要素を取り除くため、サポートされているすべてのWindowsに対して以下の処置を行ってください。
  1. システムリストアを無効にしてください。(Windows ME/XPのみ)
  2. 脅威の検出・駆除のために最新のエンジンとDATにアップデートしてください。
  3. Complete system scanを実行してください。
システムスタートアップをフックするためのシステムレジストリ、INIファイルの修正は、推奨エンジン/ウイルス定義ファイル以上を使用した場合は正常に駆除されます。

通常の修正が成功しなかった場合、サンプルを McAfee Labsまで送付してください。

TOPへ戻る