解析者: Melvin Jhun Palbusa   

 プラットフォーム:

Linux

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    身代金要求型不正プログラム(ランサムウェア)

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

特定のファイル拡張子を持つファイルを暗号化します。 身代金要求文書のファイルを作成します。 以下のファイル拡張子を持つファイルは暗号化しません。

  詳細

ファイルサイズ 6,465,984 bytes
タイプ ELF
メモリ常駐 なし
発見日 2023年12月21日
ペイロード ファイルの暗号化

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

その他

マルウェアは、以下のパラメータを受け取ります。

  • {launch string} → required to proceed to its encryption routine
    • -p | --path {Directory}→ Path to encrypt.
    • -f | --paths-file {File path}→ Load path from file. One or many
    • -o | --override-credentials {User credentials} → Override config credentials.
    • -R | --disable-recursion → Disable encrypting sub-folders within the specified directory in "--path" parameter.
    • -N | --disable-network → Disable automatic network discovery.
    • -K | --disable-elevate-to-system → Do not attempt to elevate access token to system.
    • -E | --disable-self-propagation → Disable network self propagation.
    • -s | --suspend → Initialize and wait for incoming client connections.
    • --xi {Include VM to kill} →Only include Wildcar pattern while killing VMs(default: *)
    • --xe {Exclude VM to kill}→Exclude all matching wildcard pattern while killing VMs
    • -w | --watch {Time} → Server will remain active after execution and repeat discovery on given time.
    • -v | --verbose → Print log to console.
    • -X | --self-destuct → Delete file after execution.
    • -h | --help → Print help information.
    • -t | toolkit → Various tools.
    • help → Print help information.
    • server →Start local server and discover resources.

ランサムウェアの不正活動

以下の拡張子を持つファイルを暗号化します:$$ DATA $$

  • .log
  • .vmdk
  • .vmem
  • .vswp
  • .vmsn
  • .vmsd
  • .iso
  • .zip
  • .txt
  • .vmx
  • .nvram
  • .vmxf
  • .backup
  • .sql
  • .txt
  • .doc
  • .rtf
  • .xls
  • .jpg
  • .jpeg
  • .png
  • .gif
  • .webp
  • .tiff
  • .psd
  • .raw
  • .bmp
  • .pdf
  • .docx
  • .docm
  • .dotx
  • .dotm
  • .odt
  • .xlsx
  • .xlsm
  • .xltx
  • .xltm
  • .xlsb
  • .xlam
  • .ods
  • .pptx
  • .pptm
  • .ptox
  • .potm
  • .ppsx
  • .ppsm
  • .odp
  • .mdf
  • .msc
  • .sys
  • .lnk
  • .exe
  • .drv
  • .dll
  • .msu
  • .search-ms

マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。

  • \$windows.~ws
  • \$windows.~bt
  • \windows
  • \windows.old
  • \NTUSER.DAT
  • \autorun.inf
  • \boot.ini
  • \desktop.ini
  • \system volume information
  • \Boot
  • \DumpStack.log.tmp
  • \PerfLogs
  • \Users\Microsoft_Corporation\.config
  • \AppData\Local\Microsoft\GameDVR
  • \AppData\Local\Packages\Microsoft
  • \AppData\Local\Packages\MicrosoftWindows
  • \AppData\Local\Packages\Internet Explorer
  • \AppData\Local\Packages\Internet Explorer
  • \AppData\Local\Temp
  • \Program Files\Common Files\microsoft shared
  • \Program Files\Common Files\Services
  • \Program Files\Common Files\System
  • \Program Files\Internet Explorer
  • \Program Files\ModifiableWindowsApps
  • \Program Files\Uninstall Information
  • \Program Files\Windows Defender
  • \Program Files\Windows Mail
  • \Program Files\Windows Media Player
  • \Program Files\Windows NT
  • \Program Files\Windows Photo Viewer
  • \Program Files\Windows Portable Devices
  • \Program Files\Windows Security
  • \Program Files\Windows Sidebar
  • \Program Files\WindowsApps
  • \Program Files\WindowsPowerShell
  • \Program Files (x86)\Common Files
  • \Program Files (x86)\Common Files\Microsoft Shared
  • \Program Files (x86)\Common Files\Services
  • \Program Files (x86)\Common Files\System
  • \Program Files (x86)\Internet Explorer
  • \Program Files (x86)\Microsoft\Edge
  • \Program Files (x86)\Microsoft\Temp
  • \Program Files (x86)\Microsoft.NET
  • \Program Files (x86)\Windows Defender
  • \Program Files (x86)\Windows Mail
  • \Program Files (x86)\Windows Media Player
  • \Program Files (x86)\Windows Multimedia Platform
  • \Program Files (x86)\Windows NT
  • \Program Files (x86)\Windows Photo Viewer
  • \Program Files (x86)\Windows Portable Devices
  • \Program Files (x86)\Windows Security
  • \Program Files (x86)\Windows Sidebar
  • \Program Files (x86)\WindowsPowerShell
  • \ProgramData\ssh
  • \ProgramData\ntuser.pol
  • \ProgramData\regid..com.microsoft
  • \ProgramData\USOPrivate
  • \ProgramData\USOShared
  • \ProgramData\Microsoft\UEV
  • \ProgramData\Microsoft\Device Stage
  • \ProgramData\Microsoft\DeviceSync
  • \ProgramData\Microsoft\Diagnosis
  • \ProgramData\Microsoft\DiagnosticLogCSP
  • \ProgramData\Microsoft\DRM
  • \ProgramData\Microsoft\EdgeUpdate
  • \ProgramData\Microsoft\Event Viewer
  • \ProgramData\Microsoft\IdentityCRL
  • \ProgramData\Microsoft\MapData
  • \ProgramData\Microsoft\MF
  • \ProgramData\Microsoft\NetFramework.
  • \ProgramData\Microsoft\Network
  • \ProgramData\Microsoft\Provisioning.
  • \ProgramData\Microsoft\Search.
  • \ProgramData\Microsoft\SmsRouter
  • \ProgramData\Microsoft\Spectrum
  • \ProgramData\Microsoft\Speech_OneCore
  • \ProgramData\Microsoft\Storage Health
  • \ProgramData\Microsoft\User Account Pictures
  • \ProgramData\Microsoft\Vault
  • \ProgramData\Microsoft\WDF
  • \ProgramData\Microsoft\Windows
  • \ProgramData\Microsoft\Windows Defender
  • \ProgramData\Microsoft\Windows NT
  • \ProgramData\Microsoft\Windows Security Health
  • \ProgramData\Microsoft\WinMSIPC
  • \ProgramData\Microsoft\WPD
  • \ProgramData\Microsoft\Crypto\RSA\MachineKeys\
  • \ProgramData\Microsoft\ServerManager\Events\FileServer.Events.xml
  • \ProgramData\Packages\USOPrivate
  • \ProgramData\Packages\USOShared
  • \ProgramData\Packages\WindowsHolographicDevices
  • \ProgramData\Packages\MicrosoftWindows
  • \ProgramData\Packages\Microsoft

マルウェアは、以下のフォルダ内で確認されたファイルの暗号化はしません。

  • /bin
  • /sbin
  • /boot
  • /cdrom
  • /etc
  • /lib
  • /proc
  • /root
  • /run
  • /srv
  • /sys
  • /tmp
  • /usr

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • {Original file name}.{Original extension}.{Random Characters}.6nc4n2q

マルウェアが作成する以下のファイルは、脅迫状です。

  • {Encrypted Directory}\{Random Characters}.txt

以下のファイル拡張子を持つファイルについては暗号化しません:

  • .lock
  • .tmp

  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 18.896.06
初回 VSAPI パターンリリース日 2023年12月23日
VSAPI OPR パターンバージョン 18.897.00
VSAPI OPR パターンリリース日 2023年12月24日

手順 1

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Ransom.Linux.BLACKCAT.YXDLU」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 2

暗号化されたファイルをバックアップから復元します。


ご利用はいかがでしたか? アンケートにご協力ください