&苍产蝉辫;解析者: RonJay Kristoffer Caragay   

&苍产蝉辫;别名:

Ransom:Win32/FileCryptor (Microsoft); Trojan.Win32.Deshacop.ddy (Kaspersky); Trojan.Win32.Filecoder (Ikarus)

&苍产蝉辫;プラットフォーム:

Windows

&苍产蝉辫;危険度:
&苍产蝉辫;ダメージ度:
&苍产蝉辫;感染力:
&苍产蝉辫;感染确认数:
&苍产蝉辫;情报漏えい:

  • マルウェアタイプ:
    トロイの木马型

  • 破壊活动の有无:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

? 概要

マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、実行后、自身を削除します。

  詳細

ファイルサイズ 1,748,992 bytes
タイプ EXE
発见日 2017年1月16日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意ある奥别产サイトからユーザが误ってダウンロードすることによりコンピュータに侵入します。

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_CLASSES_ROOT\.HakunaMatata
(Default) = "Crypted!"

HKEY_CLASSES_ROOT\.HakunaMatata\DefaultIcon
(Default) = "%System%\shell32.dll,47"

HKEY_CLASSES_ROOT\.HakunaMatata\shell\
open\command
(Default) = "cmd /s/c\"(ECHO {random note})|MSG *\""

作成活动

マルウェアは、以下のファイルを作成します。

  • {folders containing encrypted files}\Recovers files yako.html

その他

マルウェアは、以下のファイル名を使用し、暗号化されたファイルを改称します。

  • {original path and filename}.HakunaMatata

マルウェアは、実行后、自身を削除します。