RANSOM_DEFRAY.A
Windows

マルウェアタイプ:
身代金要求型不正プログラム(ランサムウェア)
破壊活动の有无:
なし
暗号化:
はい
感染報告の有無 :
はい
? 概要
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、特定の奥别产サイトにアクセスし、情报を送受信します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %Temp%\{random name} ← a captured screenshot of the infected system
- {drive}:\test.avg ← deleted right away
(註:%Temp%フォルダは、一時的にファイルが保存されるフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Windows\Temp" です。.)
マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。
- 890
その他
マルウェアは、以下の奥别产サイトにアクセスし、情报を送受信します。
- {BLOCKED}thetic-electr.{BLOCKED}hostapp.com
- {BLOCKED}thetic-electr.{BLOCKED}hostapp.com/i.php
- {BLOCKED}.{BLOCKED}.145.115
マルウェアは、以下の拡张子をもつファイルを暗号化します。
- .001
- .3ds
- .7zip
- .BESR
- .BIN
- .CDR
- .DAA
- .DMG
- .DRW
- .ISO
- .ISZ
- .MDF
- .NRG
- .PBF
- .SQLITE
- .SQLITE2
- .SQLITE3
- .SQLITEDB
- .SVG
- .UIF
- .WMF
- .abr
- .accdb
- .afi
- .arw
- .asm
- .bkf
- .c4d
- .cab
- .cbm
- .cbu
- .class
- .cls
- .cpp
- .cr2
- .crw
- .csh
- .csv
- .dat
- .dbx
- .dcr
- .dgn
- .djvu
- .dng
- .doc
- .docm
- .docx
- .dwfx
- .dwg
- .dxf
- .fla
- .fpx
- .gdb
- .gho
- .ghs
- .hdd
- .html
- .iso
- .iv2i
- .java
- .key
- .lcf
- .matlab
- .max
- .mdb
- .mdi
- .mrbak
- .mrimg
- .mrw
- .nef
- .odg
- .ofx
- .orf
- .ova
- .ovf
- .pbd
- .pcd
- .php
- .pps
- .ppsx
- .ppt
- .pptx
- .pqi
- .prn
- .psb
- .psd
- .pst
- .ptx
- .pvm
- .pzl
- .qfx
- .qif
- .r00
- .raf
- .rar
- .raw
- .reg
- .rw2
- .s3db
- .skp
- .spf
- .spi
- .sql
- .sqlite-journal
- .stl
- .sup
- .swift
- .tib
- .txf
- .u3d
- .v2i
- .vcd
- .vcf
- .vdi
- .vhd
- .vmdk
- .vmem
- .vmwarevm
- .vmx
- .vsdx
- .xls
- .wallet
- .win
- .xlsm
- .xlsx
- .zip
ランサムウェアの不正活动
マルウェアは、ファイル名に以下の文字列を含むファイルの暗号化はしません。
- bootsect.bak
- boot.ini
- ntldr
- ntdetect.com
- ntuser.dat
- windows
マルウェアが作成する以下のファイルは、胁迫状です。
- {folder containing encrypted files}\FILES.TXT
- {malware path}\HELP.TXT
マルウェアは、以下の内容を含む胁迫状のテキストファイルを残します。
- Don't panic, read this and contact someone from IT department. Your computer has been infected with a virus known as ransomware. All files including your personal or business documents, backups and projects are encrypted. Encryption is very sophisticated and without paying a ransom you won't get your files back. You could be advised not to pay, but you should anyway get in touch with us. Ransom value for your files is 5000$ to be paid in digital currency called Bitcoin. If you have questions, write us. If you have doubts, write us. If you want to negotiate, write us. If you want to make sure we can get your files back, write us. {BLOCKED}ov@protonmail.ch {BLOCKED}ov@tutanota.de {BLOCKED}r.{BLOCKED}ov.83@mail.ru In case we don't respond to an email within one day, download application called BitMessage and reach to us for the fastest response. BitMessage BM-{BLOCKED}Fb5ZRaMuYdryqxsMNxFMudibvnY6 ######################################################################### To someone from IT department This is custom developed ransomware, decrypter won't be made by an antivirus company. This one doesn't even have a name. It uses AES-256 for encrypting files, RSA-2048 for storing encrypted AES-256 password and SHA-2 for keeping the encrypted file integrity. It's written in C++ and have passed many quality assurance tests. To prevent this next time use offline backups. #########################################################################
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手顺中に记载されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である场合の他、オペレーティングシステム(翱厂)の条件によりインストールがされない场合が考えられます。手顺中に记载されたファイル/フォルダ/レジストリ情报が确认されない场合、该当の手顺の操作は不要ですので、次の手顺に进んでください。
手順 3
奥颈苍诲辞飞蝉をセーフモードで再起动します。
手順 4
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RANSOM_DEFRAY.A」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。