解析者: Nikko Tamana   

 別名:

Gen:Variant.Ransom.BTCWare.34 (Bitdefender), Trojan-Ransom.Win32.Bitcovar.dn (Kaspersky), Ransom:Win32/Betisrypt.D (Microsoft), Ransom.BTCware (Norton)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染確認数:

  • マルウェアタイプ:
    身代金要求型不正プログラム(ランサムウェア)

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

  詳細

ファイルサイズ 120,832 bytes
タイプ EXE
発見日 2017年10月17日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • %Application Data%\payday.hta

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

他のシステム変更

マルウェアは、インストールの過程で、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
payday = %Application Data%\payday.hta

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
baby = %Application Data%\payday.hta

ランサムウェアの不正活動

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • .[payday@cryptmaster.info]-id-3F8.payday

マルウェアが作成する以下のファイルは、脅迫状です。

  • %System Root%\!! RETURN FILES !!.txt

(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)