-- 2010年3月25日更新 --
・以下のWebサイトで注目されたため、危険度を[低(要注意)]に変更しました。
http://www.theregister.co.uk/2010/03/22/microsoft_live_captcha_bypass/
・Cutwail!6393442Eは2009年11月14日にリリースされたウイルス定義ファイル5802ではGeneric Downloader.zという名前で検出されていました。
--
・実行時、以下のファイルをドロップ(作成)します。
- %UserProfile%\reader_s.exe [Cutwail!6393442Eのコピー]
- %System%\reader_s.exe [Cutwail!6393442Eのコピー]
- %System%\dllcache\ndis.sys [Cutwail.genという名前で検出]
・さらに、Windowsのsvchost.exeプロセスに自身のコードを挿入します。
注:
- %UserProfile%はカレントユーザのプロファイルフォルダを指す変数です。
- %System%はシステムフォルダを指す変数です。
・以下のレジストリ項目を作成します。
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
reader_s = "%System%\reader_s.exe"
・これにより、Windowsが起動するたびにCutwail!6393442Eが動作するようにします。
・ポート25で以下のIPアドレスに接続しようとします。
- 115.84.164.86
- 128.174.5.46
- 159.204.58.46
- 193.201.39.6
- 194.154.164.60
- 195.10.21.211
- 203.246.159.80
- 205.237.99.175
- 208.65.144.12
- 208.80.204.33
・ポート80で以下のIPアドレスに接続しようとします。