Ransom.Win64.MEDUSALOCKER.THIBGBD
Gen:Variant.Ransom.MedusaLocker.65 (BITDEFENDER)
Windows

マルウェアタイプ:
身代金要求型不正プログラム(ランサムウェア)
破壊活动の有无:
なし
暗号化:
なし
感染報告の有無 :
はい
? 概要
トレンドマイクロは、このマルウェアを狈辞迟别飞辞谤迟丑测(要注意)に分类しました。
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
身代金要求文書のファイルを作成します。 以下のファイル拡張子を持つファイルは暗号化しません。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のプロセスを追加します。
- By using the command line "\?\%Windows%\SysWOW64\cmd.exe /c %Windows%\sysnative\cmd.exe /c {Commands Below}:
- rem Kill \"SQL\"
- vssadmin.exe Delete Shadows /All /Quiet
- wbadmin delete backup -keepVersion:0 -quiet
- wbadminDELETE SYSTEMSTATEBACKUP
- wbadmin DELETE SYSTEMSTABACKUP -deleteOldest
- wmic.exe SHADOWCOPY /nointeractive
- bcdedit.exe /set {default} recoverynabled No
- bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures
- net stop {Target Services}
- taskkill -f -im {Target Processes}
- cipher /w:\?\{Drive Letter}
- %System%\cmd.exe /c pause
(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)
自动実行方法
マルウェアは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
BabyLockerKZ = {Malware Path}\{Malware File Name}.exe
他のシステム変更
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\PAIDMEMES
PUBLIC = {Ransomware Public Key}
HKEY_CURRENT_USER\Software\PAIDMEMES
PRIVATE = {Ransomware Private Key}
プロセスの终了
マルウェアは、感染コンピュータ上で确认した以下のサービスを终了します。
- Via net stop:
- MSSQLServerADHelper100
- MSSQL$ISARS
- MSSQL$MSFW
- SQLAgent$ISARS
- SQLAgent$MSFW
- SQLBrowser
- REportServer$ISARS
- SQLWriter
マルウェアは、感染コンピュータ上で以下のプロセスが常驻されていることを确认した场合、そのプロセスを终了します。
- Via taskkill -f -im:
- sqlbrowser.exe
- sql writer.exe
- sqlserv.exe
- msmdsrv.exe
- MsDtsSrvr.exe
- sqlceip.exe
- fdlauncher.exe
- Ssms.exe
- SQLAGENT.EXE
- fdhost.exe
- ReportingServicesService.exe
- msftesql.exe
- pg_ctl.exe
- postgres.exe
その他
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software
PAIDMEMES
マルウェアは、以下を実行します。
- It encrypts the following drives if found existing on the system:
- Removable Drive
- Fixed Drive
- Remote Drive
- RAM Disk Drive
- It attempts to mount unmounted drives before doing encryption.
- It encrypts data in chunks of 750,016 bytes.
- It skips encryption of 250,048 bytes of data after every chunks.
- It encrypts a maximum of 9,633,920 bytes of data for each files.
- It empties the Recycle Bin.
- It displays logs using the command line application:
マルウェアは、以下のパラメータを受け取ります。
- -network
- -shares=, -s= {CIDR Notation}
- Attempts to connect to all the hosts in the network and encrypts all existing drives' files found in each of the hosts.
- -path=, -p= {Path to Encrypt}
- Encrypts files found in the given path.
ランサムウェアの不正活动
マルウェアは、ファイル名に以下の文字列を含むファイルの暗号化はしません。
- How_to_back_files.html
マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。
- /bin/
- /etc/
- /lib/
- /proc/
- /sys/
- /var/
- /dev/
- /usr/
- /tmp/
- /opt/
- /etc/
- \$Recycle.Bin\
- \Recovery\
- \Windows\
- \AppData\
- \System Volume Information\
- \Program Files (x86)\
- \Program Files\
- \$WinREAgent\
- \$Windows.~WS\
- \$WINDOWS.~BT\
マルウェアは、以下のフォルダ内で确认されたファイルの暗号化はしません。
- C:\perflogs
- C:\Intel
- C:\HP
- C:\AMD
- C:\Dell
- C:\Drivers
- C:\inetpub
- B:\Boot
- A:\Boot
- B:\EFI
- A:\EFI
- C:\ProgramData
マルウェアは、暗号化されたファイルのファイル名に以下の拡张子を追加します。
- .needhelp266
マルウェアが作成する以下のファイルは、胁迫状です。
- {Drive Letter}\How_to_back_files.html
- %Desktop%\How_to_back_files.html
以下のファイル拡张子を持つファイルについては暗号化しません:
- .exe
- .dll
- .sys
- .ini
- .rdp
- .lnk
- .bmp
- .mov
- .cab
- .toml
- .out
- .needhelp266
<補足>
インストール
マルウェアは、以下のプロセスを追加します。
- コマンドライン「"\?\%Windows%\SysWOW64\cmd.exe /c %Windows%\sysnative\cmd.exe /c {以下のコマンド}」が使用された場合:
- rem Kill \"SQL\"
- vssadmin.exe Delete Shadows /All /Quiet
- wbadmin delete backup -keepVersion:0 -quiet
- wbadminDELETE SYSTEMSTATEBACKUP
- wbadmin DELETE SYSTEMSTABACKUP -deleteOldest
- wmic.exe SHADOWCOPY /nointeractive
- bcdedit.exe /set {デフォルト} recoverynabled No
- bcdedit.exe /set {デフォルト} bootstatuspolicy ignoreallfailures
- net stop {対象とするサービス}
- taskkill -f -im {対象とするプロセス}
- cipher /w:\?\{ドライブ文字}
- %System%\cmd.exe /c pause
プロセスの终了
マルウェアは、感染コンピュータ上で确认した以下のサービスを终了します。
- コマンド「net stop」が使用された場合:
- MSSQLServerADHelper100
- MSSQL$ISARS
- MSSQL$MSFW
- SQLAgent$ISARS
- SQLAgent$MSFW
- SQLBrowser
- REportServer$ISARS
- SQLWriter
マルウェアは、感染コンピュータ上で以下のプロセスが常驻されていることを确认した场合、そのプロセスを终了します。
- コマンド「taskkill -f -im」が使用された場合:
- sqlbrowser.exe
- sql writer.exe
- sqlserv.exe
- msmdsrv.exe
- MsDtsSrvr.exe
- sqlceip.exe
- fdlauncher.exe
- Ssms.exe
- SQLAGENT.EXE
- fdhost.exe
- ReportingServicesService.exe
- msftesql.exe
- pg_ctl.exe
- postgres.exe
その他
マルウェアは、以下を実行します。
- 感染コンピュータ上で以下のドライブが确认された场合、対象のドライブを暗号化します。
- リムーバブルドライブ
- 固定ドライブ
- リモートドライブ
- 搁础惭ディスクドライブ
- 暗号化活动を実行する前に、认识(マウント)されていないドライブを认识させようと试みます。
- 750,016バイトのチャンクでデータを暗号化します。
- チャンクごとに250,048バイトのデータの暗号化をスキップします。
- ファイルごとに最大 9,633,920バイトのデータを暗号化します。
- ごみ箱を空にします。
- コマンドラインアプリケーションを使用してログを表示します。
マルウェアは、以下のパラメータを受け取ります。
- -network
- -shares=, -s= {CIDR表記}
- ネットワーク内のすべてのホストに接続し、各ホスト内で确认された既存のドライブのファイルをすべて暗号化しようと试みます。
- -path=, -p= {暗号化対象のパス}
- 指定のパス内で确认されたファイルを暗号化します。
対応方法
手順 1
トレンドマイクロの机械学习型検索は、マルウェアの存在を示す兆候が确认された时点で検出し、マルウェアが実行される前にブロックします。机械学习型検索が有効になっている场合、弊社のウイルス対策製品はこのマルウェアを以下の机械学习型検出名として検出します。
- TROJ.Win32.TRX.XXPE50FFF085
手順 2
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 3
このマルウェアもしくはアドウェア等の実行により、手顺中に记载されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である场合の他、オペレーティングシステム(翱厂)の条件によりインストールがされない场合が考えられます。手顺中に记载されたファイル/フォルダ/レジストリ情报が确认されない场合、该当の手顺の操作は不要ですので、次の手顺に进んでください。
手順 4
奥颈苍诲辞飞蝉をセーフモードで再起动します。
手順 5
このレジストリ値を削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- BabyLockerKZ = {Malware Path}\{Malware File Name}.exe
- BabyLockerKZ = {Malware Path}\{Malware File Name}.exe
- In HKEY_CURRENT_USER\Software\PAIDMEMES
- PUBLIC = {Ransomware Public Key}
- PUBLIC = {Ransomware Public Key}
- In HKEY_CURRENT_USER\Software\PAIDMEMES
- PRIVATE = {Ransomware Private Key}
- PRIVATE = {Ransomware Private Key}
手順 6
このレジストリキーを削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_CURRENT_USER\Software\
- PAIDMEMES
- PAIDMEMES
手順 7
以下のファイルを検索し削除します。
- {Drive Letter}\How_to_back_files.html
- %Desktop%\How_to_back_files.html
手順 8
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Ransom.Win64.MEDUSALOCKER.THIBGBD」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 9
暗号化されたファイルをバックアップから復元します。