Trend Micro Security

TROJ_CUTWAIL.YZE

2015年7月11日

 別名:

TrojanDownloader:Win32/Cutwail (Microsoft); Downloader-FSH!D0EC06EC9243 (McAfee); Trojan.Pandex.B (Symantec); Trojan.Win32.Cutwail.fke (Kaspersky); Mal/Generic-L (Sophos); Trojan.Win32.Generic!BT (Sunbelt); Trojan horse Generic36.BFHV (AVG)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要


マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 90,112 bytes
タイプ EXE
メモリ常駐 はい
発見日 2015年7月11日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • %User Profile%\zuosonorxasz.exe

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.)

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
zuosonorxasz = "%User Profile%\zuosonorxasz.exe"

他のシステム変更

マルウェアは、以下のレジストリキーを追加します。

HKEY_CURRENT_USER\Software\WinRAR

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion
AppManagement = "{random values}"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion
zuosonorxaszzap = "{random values}"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion
3433630443 = "{random values}"

HKEY_CURRENT_USER\Software\WinRAR
HWID = "{random values}"

その他

マルウェアは、以下の不正なWebサイトにアクセスします。

  • {BLOCKED}9.1.4
  • {BLOCKED}8.244.196
  • {BLOCKED}234.130
  • {BLOCKED}.164.169
  • {BLOCKED}2.158
  • {BLOCKED}7.147.15
  • {BLOCKED}.228.162
  • {BLOCKED}222.130
  • {BLOCKED}248.125
  • {BLOCKED}9.229.57
  • {BLOCKED}0.183
  • {BLOCKED}.182.49
  • {BLOCKED}.102.174
  • {BLOCKED}106.223
  • {BLOCKED}147.83
  • {BLOCKED}.101
  • {BLOCKED}125.52
  • {BLOCKED}2.211.78
  • {BLOCKED}2.144.242
  • {BLOCKED}.91.55
  • {BLOCKED}4.182.58
  • {BLOCKED}5.18.4
  • {BLOCKED}4.186.105
  • {BLOCKED}9.104.105
  • {BLOCKED}.52.102
  • {BLOCKED}5.17.22
  • {BLOCKED}7.76.213
  • {BLOCKED}51.106
  • {BLOCKED}2.249.117
  • {BLOCKED}8.162.2
  • {BLOCKED}.25.218
  • {BLOCKED}.57.81
  • {BLOCKED}2.206.171
  • {BLOCKED}74.63
  • {BLOCKED}.23.223
  • {BLOCKED}82.253
  • {BLOCKED}63.133
  • {BLOCKED}.129.195
  • {BLOCKED}.184.192
  • {BLOCKED}.241.253
  • {BLOCKED}3.187.234
  • {BLOCKED}.209.116
  • {BLOCKED}8.192.40
  • {BLOCKED}.149.25
  • {BLOCKED}.203.233
  • {BLOCKED}228.110
  • {BLOCKED}0.187.128
  • {BLOCKED}.95.166
  • {BLOCKED}74.41
  • {BLOCKED}.239.85
  • {BLOCKED}173.237
  • {BLOCKED}2.208.183
  • {BLOCKED}.183.117
  • {BLOCKED}.30.30
  • {BLOCKED}.91.234
  • {BLOCKED}.144.34
  • {BLOCKED}2.60.199
  • {BLOCKED}.10.3
  • {BLOCKED}128.55
  • {BLOCKED}.59.68
  • {BLOCKED}.65.164
  • {BLOCKED}250.122
  • {BLOCKED}.140.40
  • {BLOCKED}.120.66
  • {BLOCKED}.131.218
  • {BLOCKED}3.213.185
  • {BLOCKED}3.111.156
  • {BLOCKED}.2.30
  • {BLOCKED}133.137
  • {BLOCKED}8.78.226
  • {BLOCKED}.116.197
  • {BLOCKED}139.2
  • {BLOCKED}68.193
  • {BLOCKED}7.97.99
  • {BLOCKED}9.104.233
  • {BLOCKED}.18.200
  • {BLOCKED}.19.134
  • {BLOCKED}226.9
  • {BLOCKED}0.181.117
  • {BLOCKED}.58.244
  • {BLOCKED}.100.173
  • {BLOCKED}.146.124
  • {BLOCKED}186.49
  • {BLOCKED}8.219.210
  • {BLOCKED}33.191
  • {BLOCKED}.13.40
  • {BLOCKED}2.201.90
  • {BLOCKED}5.2.159
  • {BLOCKED}76.86
  • {BLOCKED}4.152.217
  • {BLOCKED}.22.114
  • {BLOCKED}6.123.37
  • {BLOCKED}.206.195
  • {BLOCKED}136.112
  • {BLOCKED}2.128.185
  • {BLOCKED}.238.41

このウイルス情報は、自動解析システムにより作成されました。


  対応方法

対応検索エンジン: 9.750

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 3

不明なレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software
    • WinRAR

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • zuosonorxasz = "%User Profile%\zuosonorxasz.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
    • AppManagement = "{random values}"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
    • zuosonorxaszzap = "{random values}"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
    • 3433630443 = "{random values}"
  • In HKEY_CURRENT_USER\Software\WinRAR
    • HWID = "{random values}"

手順 5

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_CUTWAIL.YZE」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください