RANSOM_GANDCRAB.TAOBFL
Trojan.Win32.Agentb.ixgy (KASPERSKY), a variant of Win32/Kryptik.GDFW trojan (NOD32), TR/Crypt.Xpack.vwwzq (ANTIVIR)
Windows
マルウェアタイプ:
身代金要求型不正プログラム(ランサムウェア)
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、感染コンピュータや感染ユーザから特定の情報を収集します。
ただし、情報公開日現在、このWebサイトにはアクセスできません。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。
- %Application Data%\Microsoft\{6 random characters}.exe
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)
マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。
- Global\pc_group={Machine workgroup}&ransom_id={16 hex values generated by the malware}
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を変更します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
{11 random characters} = %Application Data%\Microsoft\{6 random characters}.exe
プロセスの終了
マルウェアは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。
- msftesql.exe
- sqlagent.exe
- sqlbrowser.exe
- sqlservr.exe
- sqlwriter.exe
- oracle.exe
- ocssd.exe
- dbsnmp.exe
- synctime.exe
- mydesktopqos.exe
- agntsvc.exeisqlplussvc.exe
- xfssvccon.exe
- mydesktopservice.exe
- ocautoupds.exe
- agntsvc.exeagntsvc.exe
- agntsvc.exeencsvc.exe
- firefoxconfig.exe
- tbirdconfig.exe
- ocomm.exe
- mysqld.exe
- mysqld-nt.exe
- mysqld-opt.exe
- dbeng50.exe
- sqbcoreservice.exe
- excel.exe
- infopath.exe
- msaccess.exe
- mspub.exe
- onenote.exe
- outlook.exe
- powerpnt.exe
- steam.exe
- sqlservr.exe
- thebat.exe
- thebat64.exe
- thunderbird.exe
- visio.exe
- winword.exe
- wordpad.exe
情報漏えい
マルウェアは、以下の情報を収集します。
- Public IP address
- Username
- Machine name
- Machine workgroup
- Anti Virus Software
- System language
- Machine keyboard layout
- OS version and platform
- Drive letters of drives, type, capacity, and free space
情報収集
マルウェアは、HTTPポスト を介して、収集した情報を以下のURLに送信します。
- {IP Address of DNS resolved domains}/curl.php?token=1027
その他
マルウェアは、以下のWebサイトにアクセスして感染コンピュータのIPアドレスを収集します。
- Ipv4bot.whatismyipaddress.com
マルウェアは、以下のWebサイトにDNSリクエストを実行します。
- {BLOCKED}ransom.coin
- {BLOCKED}ransom.bit
- {BLOCKED}ab.bit
ただし、情報公開日現在、このWebサイトにはアクセスできません。
マルウェアは、以下のセキュリティ対策製品が存在しているかを確認します。
- AVP.EXE
- ekrn.exe
- avgnt.exe
- ashDisp.exe
- NortonAntiBot.exe
- Mcshield.exe
- avengine.exe
- cmdagent.exe
- smc.exe
- persfw.exe
- pccpfw.exe
- fsguiexe.exe
- cfp.exe
- msmpeng.exe
ランサムウェアの不正活動
マルウェアは、以下の文字列を含むファイルを暗号化します。
- .vspolicy
- .vtf
- .xpse
- .cmf
- .lvl
- .00q
- .sud
- .xdo
- .fxo
- .keynote
- .p3x
- .apa
- .btf
- .xmdf
- .wsc
- .pages
- .ada
- .civ4worldbuildersave
- .gdc
- .m7g
- .lue
- .t2
- .accdr
- .vsdm
- .wvl
- .crinf
- .osf
- .unf
- .fodp
- .mla
- .chp
- .ggb
- .bsk
- .99
- .fsh
- .so
- .spml
- .xlv
- .securecrypted
- .locked
- .gdoc
- .layout
- .ados
- .aep
- .rgo
- .dct
- .rzk
- .obz
- .gm
- .marc
- .fff
- .fla
- .00y
- .ihf
- .metadata_never_index
- .bst
- .mbx
- .dotx
- .edd
- .enciphered
- .mig
- .lbt
- .pre
- .grob
- .dvl
- .txz
- .rtf_
- .utx
- .msor
- .vtv
- .hxi
- .008
- .svr
- .sh
- .099
- .pubhtml
- .strings
- .gio
- .7
- .vdr
- .klp
- .lid
- .yal
- .kod
- .swdoc
- .pic
- .czs
- .3gp2
- .200
- .bgv
- .lyt
- .creole
- .iff
- .tax2013
- .xlwx
- .dlm
- .pts
- .drm
- .magic
- .xqm
- .odh
- .vff
- .00h
- .kom
- .vwd
- .ddd
- .icm
- .xweb4xml
- .ots
- .z01
- .rdm
- .odccubefile
- .qwd
- .asl
- .chtml
- .gca
- .spa
- .apnx
- .ez
- .ppam
- .inprogress
- .dit
- .sql
- .nit
- .pm3
- .ulf
- .cps
- .msie
- .pxd
- .c4
- .gfe
- .cd2
- .chm
- .gform
- .mmsw
- .otc
- .sas7bdat
- .pptt
- .vue
- .pfl
- .usx
- .dbf
- .pcw
- .aac
- .s21
- .ap
- .txtrpt
- .h3m
- .mass
- .php3
- .ipa
- .t2t
- .gz2
- .updating
- .dayzprofile
- .cue
- .pmj
- .hbk
- .gfp
- .vsdx
- .ogm
- .apt
- .itdb
- .cws
- .sd
- .b64
- .tar
- .mos
- .md
- .pi1
- .rcb
- .hpp
- .age3sav
- .ste
- .asa
- .shw
- .docxl
- .rng
- .rsr
- .sbt
- .kwd
- .backup0
- .aic
- .qcow2
- .edi
- .grle
- .xdf
- .pzp
- .dav
- .avd
- .bza
- .zip
- .tdt
- .020
- .fbs
- .hdb
- .syn
- .view
- .narrative
- .vmt
- .private
- .blob
- .fbz
- .mjpg
- .lnk
- .1
- .z6
- .srf
- .vro
- .n3
- .dxr
- .wbcat
- .vdi
- .row
- .046
- .sn4
- .w52
- .yenc
- .zi5
- .rf1
- .upd
- .sgf
- .cdmz
- .vrp
- .nbu
- .sn30
- .ro3
- .cht
- .sn14
- .spr
- .sbn
- .jarvis
- .nsv
- .s14
- .sti
- .a01
- .pxv
- .qtm
- .dwg
- .064
- .fdxt
- .079
- .docl
- .hsm
- .jia
- .oft
- .053
- .ksb2
- .rox
- .pbk
- .049
- .rzx
- .sqlite
- .nwd
- .webp
- .mmo
- .gho
- .installstate
- .jhd
- .cch
- .web
- .idml
- .potx
- .pt6
- .opax
- .psp
- .pcv
- .mpls
- .eob
- .azz
- .pod
- .dr
- .asv
- .dsl
- .cst
- .cash
- .jbc
- .xal
- .frag
- .gs
- .gmu
- .wvx
- .abc
- .lstore
- .ns2
- .0017
- .sp
- .bmc
- .pdj
- .xpt
- .teacher
- .itp
- .sn10
- .sn1
- .mlb
- .ads
- .compositiontemplate
- .fm
- .z02
- .luf
- .sqllite
- .fo
- .oas
- .idw
- .map
- .acsi
- .urf
- .g3
- .sidn
- .wri
- .vox
- .plan
- .gem
- .bak~
- .fs
- .mp1
- .opf
- .crl
- .lmd
- .maq
- .qtb
- .blkrt
- .wps
- .095
- .qpm
- .coverton
- .prj
- .uga
- .tlg
- .fdw
- .a90
- .globe
- .7zip
- .0027
- .jxr
- .mpt
- .ain
- .pop
- .idp
- .pkpass
- .sn9
- .mydocs
- .bib
- .qlgenerator
- .tpo
- .ard
- .rmv
- .uea
- .crysis
- .efu
- .wsh
- .prt
- .bss
- .xmt_bin
- .021
- .mpgindex
- .092
- .rekt
- .mp4infovid
- .spp
- .rqm
- .ft10
- .s3m
- .mcdx
- .mxf
- .surprise
- .ubz
- .owg
- .lpa
- .rna
- .vc8
- .rtsx
- .amf
- .mc9
- .wsf
- .sbst
- .kde
- .mo
- .0002
- .qr2
- .ala
- .fob
- .viewlet
- .mga
- .mlx
- .one
- .038
- .qxb
- .3p2
- .z9
- .fbd
- .0008
- .freepp
- .nfs11save
- .pxp
- .dt2
- .csl
- .cd
- .ffo
- .mm8
- .psw6
- .sn20
- .gtp
- .dotmenx
- .adc
- .pdfua
- .opus
- .pdcr
- .ienc
- .acc
- .pat
- .6
- .qvd
- .hki2
- .mui
- .tmd
- .grx
- .paq7
- .xfl
- .dcd
- .lwd
- .pptl
- .dch
- .mvp
- .lat
- .oc3
- .usm
- .pro5x
- .sds
- .vid
- .hfd
- .xltx
- .89t
- .age3yrec
- .wid
- .xhtm
- .vhd
- .wdx
- .gmbck
- .vdproj
- .edrwx
- .fh5
- .3gpp2
- .dot
- .psk
- .ha
- .mpqge
- .ctf
- .mml
- .nrg
- .ivs
- .daschema
- .hz
- .jge
- .cdk
- .pls
- .jspx
- .pcd
- .spl
- .exprwdhtml
- .vbp
- .nwcab
- .brk
- .890
- .lbl
- .vbd
- .dv
- .opt
- .st6
- .xla
- .sgz
- .bdb
- .nop
- .hlf
- .smv
- .w51
- .ish3
- .ppx
- .ac5
- .ocs
- .ma
- .fml
- .fplinkbar
- .nts
- .adf
- .dvd
- .vhdx
- .mde
- .secure
- .mf
- .bad
- .cdz
- .txd
- .fh3
- .isu
- .bil
- .tah
- .fid
- .acrodata
- .fin
- .mxv
- .bjl
- .ecw
- .fli
- .pzf
- .utxt
- .dsd
- .meo
- .dba
- .tmz
- .00
- .ccd
- .wpd0
- .dcx
- .p2s
- .sxml
- .sh6
- .stl
- .groups
- .pwr
- .ses
- .ewl
- .ut2
- .00o
- .kpg
- .dmtemplate
- .svs
- .rtsl
- .paq6
- .mgtx
- .nvdl
- .bhx
- .tga
- .err
- .el6
- .der
- .dotm
- .cbz
- .arh
- .det
- .fpp
- .mud
- .igr
- .arw
- .sms
- .avb
- .f4v
- .fh8
- .wp7
- .cfx
- .dxstudio
- .bpmc
- .ttxt
- .rsw
- .wmo
- .xyz
- .ahi
- .gl
- .rar5
- .rsdoc
- .mvc
- .z10
- .pl
- .grk
- .mm6
- .snagstyles
- .pt3
- .vpj
- .dbs
- .ismv
- .cr2
- .asn
- .agg
- .mindnode
- .oxps
- .omlog
- .adoc
- .al
- .pcs
- .srb
- .act3d
- .md5
- .bpm
- .pbs
- .wtv
- .013
- .ezs
- .hlp
- .pvc
- .csv
- .dac
- .hdx
- .thml
- .mmv
- .nri
- .aea
- .00z
- .ns3
- .x11
- .cvs
- .tarlzma
- .trdx
- .chart
- .jspa
- .ind
- .vmxf
- .mls
- .emlx
- .latex
- .bmm
- .dco
- .tmlanguage
- .pk
- .pm!
- .msq
- .db0
- .dvr
- .paym
- .mpeg4
- .aml
- .smil
- .8by
- .markdn
- .svp
- .utd
- .sumo
- .svi
- .dc2
- .fzip
- .xlsxl
- .mell
- .cfr
- .avp
- .odg
- .slm
- .pmf
- .paq8f
- .pdn
- .dgs
- .nex
- .fdb
- .run
- .ozj
- .lha
- .pzc
- .inp
- .cag
- .trc
- .1sp
- .ent
- .tdf
- .catpart
- .mlo
- .wtp
- .nup
- .vse
- .eit
- .htz5
- .llv
- .xtml
- .izz
- .qnr
- .xar
- .sequ
- .icon
- .act
- .55
- .af2
- .vb
- .dsy
- .sft
- .bmx
- .azf
- .dnl
- .npdf
- .skm
- .dwp
- .ase
- .dicom
- .btc
- .idap
- .rest
- .iks
- .trif
- .pni
- .pbx5script
- .meta
- .c10
- .ivf
- .pfd
- .kratos
- .pdl
- .tfr
- .esv
- .cvg
- .sum
- .061
- .twdx
- .pvm
- .cdb
- .sc2save
- .z0
- .bibtex
- .arcut
- .jpgx
- .bvr
- .klw
- .ltm
- .targz2
- .ns
- .bkg
- .sql1
- .old
- .tcd
- .soa
- .isz
- .ksw
- .pc1
- .backup5
- .flb
- .ba5
- .backup1
- .bax
- .awp
- .ofl
- .ctt
- .iwa
- .crtr
- .xsig
- .blend2
- .wire
- .bnp
- .phtml
- .ffa
- .lvivt
- .sky
- .accdw
- .ddl
- .tod
- .ssh
- .datx
- .pc2
- .pzs
- .pe4
- .ods
- .fm5
- .ini
- .avn
- .vthought
- .dk@p
- .xlse
- .orf
- .adp
- .dtpage
- .wxp
- .abt
- .kdx
- .bak
- .0015
- .txm
- .lzma
- .ged
- .wd0
- .tpu
- .2
- .lwo
- .his
- .u3d
- .doc#
- .pbi
- .av
- .ppf
- .inform_connected
- .tm2
- .rep
- .bat
- .nx1
- .vfw
- .vc1
- .8ba
- .ghe
- .xlm
- .wrlk
- .icmt
- .mfp
- .tk3
- .bk6
- .gvp
- .burn
- .sqlitedb
- .mpsub
- .ebs
- .tml
- .upc
- .vos
- .gif
- .cdrw
- .shar
- .0022
- .ptk
- .unauth
- .555
- .rzn
- .pez
- .epub
- .maker
- .hld
- .nct
- .wht
- .jbr
- .c
- .adn
- .doc
- .mpc
- .rofl
- .b5i
- .oad
- .ztp
- .back
- .gv
- .tjp
- .psh
- .tlzma
- .atw
- .tm
- .ffl
- .mwp
- .hkdb
- .dpd
- .iaf
- .cit
- .fft
- .aud
- .dmb
- .k25
- .ldf
- .adm
- .rtd
- .crt
- .cddz
- .sn29
- .ddrw
- .svm
- .052
- .xline
- .epi
- .dmt
- .psm1
- .m2ts
- .bdr
- .ita
- .epf
- .wwt
- .014
- .hds
- .prc
- .vdb
- .063
- .bpf
- .ann
- .viz
- .docz
- .col
- .mjd
- .aneksskrypt
- .odm
- .ar
- .euc
- .smn
- .evtx
- .zoo
- .pmo
- .cd1
- .ac2
- .tns
- .z8
- .fpt
- .xig
- .zi4
- .qtz
- .hta
- .ppthtml
- .aft
- .dmp6
- .rokku
- .apx
- .chi
- .gsf
- .080
- .rtm
- .xweb4stm
- .raw
- .pm4
- .ark
- .cnt
- .shb
- .pm7
- .00c
- .x32
- .w
- .design
- .asnd
- .tsc
- .syncdb
- .73i87a
- .navmap
- .kwp
- .bp2
- .ftc
- .gdraw
- .snp
- .wrk
- .hpg
- .sva
- .i02
- .mdn
- .pc3
- .slk
- .sdf
- .xfdf
- .tfrd
- .dl5
- .si1
- .rsp
- .atomsvc
- .rle
- .wbxml
- .027
- .icst
- .gro
- .pff
- .iwtpl
- .p5tkjw
- .dsdic
- .mvdx
- .fic
- .rhu
- .mhtenx
- .resbuild
- .dxf
- .hp2
- .vip
- .mcgame
- .ivt
- .wp42
- .cvc
- .obr
- .brn
- .s00
- .3dxml
- .gpf
- .htmls
- .c2d
- .dmi
- .wpl
- .gpd
- .lck
- .nv2
- .sgi
- .t80
- .html
- .jbig
- .cvl
- .mov
- .tfc
- .cfs
- .notes
- .maf
- .backup6
- .drz
- .dhe
- .lmk
- .htm
- .jiff
- .ba4
- .rsdf
- .sme
- .cx3
- .ztmp
- .22
- .rv
- .wdt
- .gfie
- .ovr
- .prf
- .j2c
- .pro4
- .0009
- .ba8
- .tiff
- .oos
- .wld
- .chk
- .smd
- .bxx
- .ere
- .config
- .vbr
- .ukr
- .mdt
- .dxg
- .msdvd
- .bk2
- .ff2
- .ync
- .acroplugin
- .moz
- .ddcx
- .bcd
- .ncd
- .033
- .bh
- .wot
- .a5zfn
- .icxs
- .inld
- .fxd
- .jmv
- .mgourmet3
- .mke
- .v2i
- .vdt
- .qdl
- .server
- .bpw
- .cgi
- .025
- .tib
- .bks
- .otw
- .qel
- .fss
- .z14
- .edz
- .fdr
- .mp4v
- .096
- .dpa
- .knf
- .dir
- .iqd
- .zps
- .utf8
- .pse8db
- .alb3
- .rov
- .ll3
- .edl
- .gul
- .s16
- .hpl
- .ddif
- .9png
- .adml
- .fif
- .sn26
- .tp0
- .capt
- .wcp
- .xxx
- .ltr
- .tax2009
- .00d
- .laccdb
- .enc
- .dcs
- .ocx
- .log
- .box
- .mcmeta
- .vpk
- .oti
- .phs
- .craw
- .vem
- .qic
- .ws4
- .r03
- .jbig2
- .backup7
- .mmw
- .esm
- .pwf
- .dob
- .docset
- .dne
- .xv2
- .cdm
- .fpdoclib
- .acr
- .gpn
- .contact
- .xez
- .wk!
- .dal
- .txn
- .0001
- .mcd
- .pfv
- .bsf
- .00j
- .dwt
- .mtp
- .p3
- .ftil
- .ach
- .inss
- .blend
- .7z
- .efx
- .vda
- .paux
- .psip
- .smp
- .bml
- .spm
- .032
- .unity
- .anekspakiet
- .062
- .hw3
- .vdoc
- .mmc
- .wb3
- .sdbz
- .str
- .razy
- .bak1
- .slagz
- .gvi
- .hcw
- .manifest
- .disc
- .xqx
- .t13
- .xy
- .00k
- .obd
- .vsd
- .fes
- .scssc
- .oplc
- .ff
- .yz1
- .dar
- .rgn
- .wmk
- .ros
- .geo
- .pzt
- .sct
- .cdr6
- .eps
- .xlmv
- .dbv
- .tdx
- .psm
- .039
- .zix
- .p7s
- .5
- .mpeg
- .pys
- .rmp
- .wdoc
- .srs
- .cryp1
- .0010
- .xdc
- .444
- .mwpd
- .pbd
- .arj
- .cms
- .nzb
- .dok
- .rli
- .029
- .pj4
- .fphomeop
- .s15
- .p96
- .fxp
- .lrec
- .z15
- .deb
- .nbak
- .iif
- .kernel_time
- .civbeyondswordsave
- .ost
- .pyi
- .adox
- .cdl
- .snk
- .100
- .max
- .oc4
- .lgp
- .exr
- .hbc2
- .cys
- .adi
- .ba6
- .dharma
- .mfw
- .ppj
- .00a
- .dtxl
- .z1
- .sr2
- .mqv
- .inlk
- .pmm
- .ft7
- .cb7
- .unx
- .sta
- .csh
- .lua
- .dv4
- .cpio
- .jrc
- .switch
- .fltr
- .tvd
- .cdu
- .nds
- .agif
- .fzh
- .f4f
- .gnd
- .264
- .z
- .cyi
- .saf
- .sbo
- .ibd
- .awt
- .arf
- .typ
- .shp
- .voprefs
- .wolf
- .adx
- .fwtemplate
- .pkh
- .moi
- .ssi
- .webpart
- .wfa
- .apz
- .spj
- .abw
- .015
- .oxf
- .rib
- .colz
- .szf
- .xlc
- .myapp
- .md0
- .kpr
- .vml
- .scrivx
- .npd
- .cae
- .d2v
- .lp7
- .bsa
- .ne3
- .ozb
- .60d
- .mrxs
- .upg
- .ws5
- .updf
- .hpk
- .dotxenx
- .edml
- .bp1
- .t4g
- .key-tef
- .hpt
- .pro5plx
- .lbr
- .ute
- .bdm
- .zi
- .cdn
- .fil
- .tif
- .abs
- .600
- .apng
- .bsp
- .tpr
- .wwl
- .ad3
- .rum
- .sxe
- .enigma
- .gim
- .806dy
- .lbm
- .sn12
- .004
- .mou
- .sla
- .uc2
- .darkness
- .mpo
- .fed
- .nsg
- .pab
- .gpg
- .rp
- .pdf_tsid
- .msi
- .ric
- .opxs
- .xps
- .dlg
- .poar2w
- .dream
- .jfif
- .tvj
- .ars
- .ba7
- .sar
- .dct5
- .lwp
- .artwork
- .nef
- .aqt
- .swt
- .xht
- .kdi
- .bwd
- .dmsd
- .jtv
- .rtk
- .gfb
- .smc
- .cxx
- .l
- .s9
- .091
- .dmp3
- .qbb
- .cbr
- .pjpg
- .p7c
- .bk9
- .mm
- .pjs
- .rbc
- .zpi
- .cp9
- .lic
- .hgt
- .oplx
- .zepto
- .sdv
- .cse
- .as
- .2bp
- .gevl
- .frdat
- .wflx
- .ft11
- .s3db
- .lpdf
- .pmt
- .urp
- .swd
- .pit
- .clkd
- .snagproj
- .00g
- .aiff
- .exprwdxml
- .mda
- .npt
- .bk4
- .hpi
- .loe
- .mpr
- .bmf
- .m
- .ps1
- .dat_bak
- .brl
- .kum
- .accft
- .bndl
- .333
- .4
- .ctl
- .ver
- .ssiw
- .aty
- .cpc
- .aim
- .045
- .sdi
- .pan
- .crs3
- .dec
- .073
- .drd
- .ump
- .egc
- .zm2
- .057
- .enyd
- .rs
- .sn21
- .psb
- .ce2
- .svf
- .vsm
- .trashinfo
- .alt5
- .040
- .iof
- .0029
- .svdl
- .mvex
- .666
- .emd
- .xlist
- .wtf
- .epsf
- .88
- .flx
- .cfg
- .vivo
- .ivr
- .dmp1
- .ihp
- .igx
- .jpc
- .backupdb
- .w8bn
- .mnr
- .sdn
- .jrtf
- .ncr
- .sbl
- .myi
- .pot
- .ne1
- .xy3
- .lay
- .met
- .x3f
- .vorbis
- .nx^d
- .w6w
- .fm3
- .gev
- .help
- .efl
- .oa2
- .076
- .struct
- .lgc
- .efw
- .u
- .asr
- .xlshtml
- .tch
- .esp
- .pw
- .lrg
- .cml
- .wmdb
- .s11
- .sn18
- .nvram
- .wds
- .sa5
- .cmt
- .110
- .s2
- .opal
- .openbsd
- .dlc
- .jts
- .0011
- .wd
- .i05
- .3gp
- .tre
- .aet
- .jarpack
- .mm2se
- .sn27
- .w3g
- .albm
- .asp
- .tbk
- .elfo
- .zw
- .qtx
- .smlx
- .plus_muhd
- .mpj
- .tfd
- .toast
- .chmprj
- .svd
- .pal
- .ace
- .pfx
- .djvu
- .kon
- .c01
- .sn3
- .bdb2
- .shy
- .info
- .rc
- .fh11
- .p7z
- .090
- .084
- .tbn
- .scspack
- .k
- .mxd
- .ascx
- .hed
- .dpx
- .dmp5
- .hwt
- .rk
- .cals
- .prtl
- .vlt
- .brt
- .ovp
- .tb
- .kernel_complete
- .xltm
- .agd1
- .result
- .m7p
- .topx
- .irx
- .wb
- .vmbx
- .jps
- .ne0
- .cng
- .ptb
- .m1pg
- .sgml
- .xml
- .mhtml
- .tdoc
- .mp2
- .sqb
- .snb
- .qxl
- .lnx
- .encrypt
- .fantom
- .upoi
- .icpr
- .4w7
- .ex
- .nx__
- .nsf
- .skp
- .spd
- .etf
- .otp
- .ttf
- .i
- .nwctxt
- .ut3
- .cfn
- .stw
- .vmdk
- .mswmm
- .qt
- .dsc
- .jpw
- .kfp
- .as3
- .xel
- .qhtm
- .qif
- .rb
- .sgm
- .ab4
- .mz
- .bbcd
- .age3xscn
- .psf
- .srt
- .bti
- .8bs
- .lax
- .pln
- .ppte
- .ari
- .m15
- .tmb
- .sprz
- .065
- .catdrawing
- .prw
- .ahx
- .jar
- .m13
- .mxg
- .qwt
- .dbd
- .068
- .mny
- .rmvb
- .wmv
- .df1
- .r02
- .sldprt
- .ascm
- .tkf
- .indl
- .fk
- .pvr
- .aro
- .fbp6
- .bmk
- .s17
- .camrec
- .age3yscn
- .zl
- .alb5
- .vmsg
- .pobj
- .atl
- .oga
- .diz
- .v2t
- .obx
- .mua
- .svb
- .flkb
- .mswd
- .mxp
- .058
- .pm5
- .package
- .pp5
- .lbf
- .fsd
- .backup8
- .kgb
- .cvj
- .fpage
- .psdx
- .rft
- .joe
- .bbs
- .doz
- .rvt
- .htmlz
- .ms
- .odt#
- .byu
- .pas
- .docxml
- .jpg
- .dtp
- .h1s
- .r2
- .dcm
- .ntx
- .jis
- .ra2
- .ntp
- .yps
- .mwb
- .vsi
- .ntf
- .023
- .tlz
- .current
- .exif
- .feedsdb-ms
- .mmap
- .ipr
- .tpd
- .ix
- .say
- .adl
- .vft
- .cry
- .pspbrush
- .ekm
- .fsp
- .p7b
- .veg
- .ite
- .axc
- .pmr
- .c02
- .hxq
- .payrms
- .xbd
- .nokogiri
- .kz
- .stm
- .042
- .bzip2
- .bk1
- .roi
- .11
- .qba
- .bfa
- .dd
- .ecr
- .wdbn
- .cdc
- .rw2
- .gslides
- .tg
- .tivo
- .bp3
- .orx
- .s26
- .xmv
- .oot
- .piv
- .lcf
- .060
- .ta1
- .mpl
- .val
- .xav
- .nvc
- .dvx
- .xdl
- .m2t
- .lgf
- .gzip
- .opj
- .skb
- .lcd
- .rri
- .vbadoc
- .cphd
- .cdi
- .sxi
- .xpi
- .w32
- .sna
- .rd
- .alt3
- .pdm
- .dgrh
- .fdoc
- .dmp7
- .ppsx
- .props
- .pntg
- .wotreplay
- .gom
- .acl
- .pmx
- .xms
- .c4d
- .pxl
- .eprtx
- .helpindex
- .009
- .opx
- .xv3
- .amu
- .kdb
- .shs
- .blg
- .rm
- .cbf
- .quox
- .asf
- .logonxp
- .x16
- .lz
- .mrd
- .z3
- .kimcilware
- .rrt
- .xlsm
- .stbox
- .cty
- .nwbak
- .1cd
- .tbkx
- .asset
- .gray
- .fae
- .rptr
- .ec4
- .sev
- .now
- .abm
- .vlc
- .prr
- .mst
- .pswx
- .debian
- .00u
- .ftr
- .qht
- .lol!
- .egg
- .dce
- .mk3d
- .qbw
- .022
- .tax
- .asvx
- .au
- .xweb3htm
- .okm
- .3d
- .odi
- .128
- .dnc
- .x
- .ak
- .scr
- .wpk
- .dsk
- .sci
- .nut
- .scv
- .cmp
- .hki1
- .blp
- .hxs
- .aps
- .edn
- .npp
- .lrv
- .trdp
- .lws
- .dtm
- .poi
- .osdx
- .wpd3
- .mfa
- .dds
- .svn
- .img
- .pmi
- .3mm
- .44
- .dag
- .vis
- .htc
- .cdmt
- .docenx
- .r21
- .smh
- .mkd
- .xgml
- .z13
- .mp21
- .pnd
- .anl
- .docb
- .zi1
- .ppk
- .77
- .exd
- .lot
- .asmx
- .rnc
- .etx
- .z3d
- .gbk
- .qbl
- .pds
- .mpv2
- .kernel_pid
- .azw1
- .evy
- .pvd
- .vmf
- .oly
- .axx
- .rst
- .a02
- .mcp
- .00f
- .bcp
- .069
- .gpz
- .dx
- .xyw
- .hrx
- .nbf
- .ssa
- .owc
- .tck
- .z4
- .xrdml
- .bean
- .vmx
- .xx
- .hdr
- .ksd
- .101
- .wpf
- .wtbn
- .00l
- .aod
- .mp2v
- .lp2
- .vvv
- .glox
- .tlt
- .cpi
- .mdl
- .jc
- .wmd
- .xz
- .ddoc
- .rtf
- .pif
- .apk
- .iva
- .eip
- .thp
- .gr
- .tld
- .qtch
- .ascii
- .jp2
- .egt
- .hxr
- .template
- .f
- .amxx
- .apm
- .071
- .dp
- .smwt
- .idea
- .0021
- .z12
- .ctbl
- .mph
- .pfs
- .hdd
- .w6bn
- .dfb
- .rec
- .vsf
- .pzdc
- .rsrc
- .grs
- .kbf
- .wp
- .b27
- .wdp
- .lzx
- .00t
- .clkt
- .mbm
- .htm~
- .oxt
- .kmz
- .pak
- .qxt
- .123
- .rmf
- .pkg
- .r1
- .png
- .viv
- .maxfr
- .p7m
- .erbsql
- .cdml
- .jb2
- .qfl
- .JPEG
- .PNG
- .JPG
- .pbxscript
- .pnx
- .edf
- .fodg
- .73i
- .r0z
- .cfu
- .mnv
- .nd
- .txf
- .dsf
- .pp3
- .mani
- .bmpr
- .hm2
- .ply
- .wbm
- .uli
- .word
- .xlam
- .dev
- .plantuml
- .izzy
- .s12
- .wm
- .mwii
- .vbk
- .snf
- .ppsenx
- .xfd
- .nif
- .aff
- .0007
- .ax
- .gsheet
- .054
- .mmjs
- .pfc
- .ila
- .vc4
- .trelby
- .waw
- .xlst
- .gam
- .nwcp
- .efi
- .sbb
- .wad
- .aaf
- .h1q
- .pixexp
- .8xi
- .scp
- .xdb
- .qr3
- .otf
- .dgc
- .fcd
- .ppm
- .mark
- .vgd
- .aww
- .hkm
- .h4r
- .pea
- .safe
- .tex
- .ispx
- .r0
- .p19
- .etnt
- .mds
- .pdfx
- .brx
- .vw3
- .pml
- .paq8
- .kid
- .700
- .nwb
- .p12
- .cryptolocker
- .dxd
- .4dd
- .bamboopaper
- .sfvidcap
- .njx
- .ba2
- .cwf
- .xlr
- .ltcx
- .btd
- .ecs
- .pim
- .hex
- .nx2
- .nar
- .qrt
- .scmt
- .umx
- .ie7
- .qvw
- .fmx
- .cap
- .sic
- .wbt
- .clb
- .pcf
- .083
- .dfti
- .ecx
- .jpm
- .pjt
- .fdp
- .rar
- .ico
- .agp
- .lastlogin
- .otg
- .klg
- .arc
- .tt2
- .sfc
- .bmp
- .emf
- .epk
- .bank
- .p10
- .sdb
- .dvsdrw
- .fal
- .cl2arc
- .md1
- .ixv
- .ris
- .wn
- .pdfz
- .jdd
- .pvj
- .tbd
- .textile
- .sld
- .e4a
- .ahstore
- .dix
- .yuv
- .srep
- .ldc
- .wep
- .age3rec
- .dng
- .efm
- .pspimage
- .klq
- .plt
- .xwp
- .thr
- .rll
- .paymrss
- .sfera
- .prn
- .gbkk
- .itc2
- .jnt
- .dk
- .cat
- .cab
- .ptn
- .gza
- .mif
- .fbk
- .ova
- .jpe
- .odt
- .st7
- .fdt
- .aws
- .mru
- .edt
- .zi3
- .rpf
- .nfo
- .fbx
- .sdm
- .dcf
- .ostore
- .set
- .sf
- .qbr
- .xsd
- .bgt
- .note
- .0020
- .vc6
- .nvd
- .uvx
- .dbt
- .pae
- .bk8
- .omp
- .sa7
- .sis
- .xdi
- .rsb
- .xlsb
- .psz
- .pu
- .tg4
- .ct
- .pg
- .djbz
- .ozt
- .cdr
- .ssfn
- .cccrrrppp
- .lbi
- .prs
- .h2o
- .slf
- .eql
- .rdoc_options
- .pfsx
- .spx
- .osd
- .bi8
- .man
- .wsp
- .wpt
- .pix
- .sal
- .search-ms
- .pptm
- .ogv
- .crb
- .lib
- .xjf
- .ibu
- .t14
- .plproj
- .ac3
- .lp
- .dmp9
- .pdfe
- .gsd
- .sty
- .cache
- .etng
- .css
- .jwl
- .s7
- .fdf
- .kpdx
- .u3i
- .mzp
- .alf
- .ba0
- .khi
- .stc
- .sls
- .fly
- .7z001
- .dsp
- .i00
- .cly
- .stp
- .crd
- .number
- .meh
- .py
- .qmg
- .acrypt
- .desklink
- .mdi
- .sdo
- .dmss
- .sha
- .aah
- .csa
- .cd5
- .ptg
- .orv
- .mxl
- .bak3
- .indp
- .lvd
- .mks
- .env
- .cwr
- .qtq
- .totalslayout
- .cdx
- .dem
- .dwfx
- .efax
- .srfl
- .m3d
- .010
- .jrf
- .idd
- .plb
- .059
- .fp
- .gofin
- .ole2
- .flv
- .098
- .pm
- .wdgt
- .spb
- .w2p
- .gmp
- .016
- .shr
- .tab
- .chml
- .rsds
- .dump
- .fnf
- .s
- .tpsdb
- .playlist
- .3d4
- .gmspr
- .pdfenx
- .dsv
- .ptf
- .mbox
- .wp3
- .036
- .trp
- .mpv
- .pet
- .wts
- .pptx
- .awdb
- .ksp
- .m2v
- .swi
- .crjoker
- .resx
- .fmp
- .wbz
- .dex
- .jrprint
- .art
- .070
- .psmd
- .dothtml
- .icaltodo
- .tvs
- .frdoc
- .af3
- .cri
- .mjdoc
- .dif
- .wks
- .blk
- .fhd
- .hlx
- .bwf
- .087
- .sdt
- .mat
- .pptmhtml
- .89y
- .d
- .7z002
- .fountain
- .gdbtablx
- .xpc
- .tarxz
- .amc
- .aip
- .dmf
- .eco
- .cwt
- .ms-tnef
- .imovieproject
- .cmx
- .slddrw
- .hur
- .sn19
- .cwk
- .hpj
- .wki
- .smx
- .ota
- .sv2i
- .mkv
- .comiclife
- .phr
- .htms
- .gdbindexes
- .msu
- .vcd
- .udb
- .vdo
- .vcal
- .lct
- .puz
- .gly
- .s13
- .voc
- .des
- .ipx
- .ddf
- .age3xsav
- .epdf
- .ppws
- .t
- .uts
- .wd1
- .jsd
- .olf
- .hcl
- .mhtmlenx
- .xdw
- .vnt
- .8svx
- .efr
- .onb
- .sppt
- .compositionmodel
- .rsm
- .vc7
- .vp6
- .mime
- .zbi
- .odcodc
- .exf
- .sn6
- .ald
- .cerber3
- .packgz
- .051
- .glk
- .rrl
- .photoshow
- .webm
- .cod
- .mwd
- .m2a
- .hoi4
- .itm
- .maca
- .herbst
- .brs
- .gdbtable
- .gdb
- .fds
- .clam
- .myo
- .admx
- .sedprj
- .xyp
- .00e
- .pps
- .money
- .spq
- .stpz
- .pwi
- .enx
- .ws6
- .dzt
- .moneywell
- .cpd
- .00b
- .019
- .bay
- .omf
- .0028
- .clkw
- .s20
- .pages-tef
- .vtx
- .benchmark
- .d2s
- .zdc
- .adt
- .ish2
- .3c
- .fh10
- .uof
- .fh7
- .snagitstamps
- .dacpac
- .mft
- .vcr
- .bak4
- .dime
- .wpg
- .scd
- .sym
- .cpg
- .hlx2
- .apo
- .dwlibrary
- .sn25
- .mme
- .urd-journal
- .ice
- .hqx
- .zfo
- .ai
- .sn24
- .rdoc
- .8bl
- .mgmt
- .cdr3
- .089
- .xlnk
- .dmsd3d
- .bk5
- .rsd
- .sn8
- .epp
- .ibcd
- .surf
- .brh
- .windata8s
- .wdn
- .fcf
- .tpx
- .psw
- .mnt
- .ial
- .mip
- .dib
- .oab
- .cryptra
- .description
- .m75
- .arch00
- .ssm
- .eot
- .m4a
- .deo
- .i3d
- .igt
- .jpx
- .est
- .vpe
- .mag
- .hvpl
- .s28
- .sidd
- .tta
- .mlj
- .con
- .drmz
- .ibank
- .ogc
- .cdr5
- .0004
- .catproduct
- .cmd
- .tested
- .vmb
- .encrypted
- .ufi
- .mgmx
- .rnw
- .e3s
- .cdxml
- .pwp
- .tp
- .mgourmet
- .wpc2
- .litesql
- .mwpp
- .vstx
- .insx
- .m4l
- .hwpml
- .0005
- .bzip
- .roq
- .wb1
- .n
- .wrf
- .lpd
- .w8tn
- .vs4
- .hsx
- .mod
- .step
- .055
- .mars
- .xda
- .bdmv
- .pva
- .hht
- .fdseq
- .dtw
- .wpe
- .piz
- .ldm
- .s3
- .cds
- .maxm
- .sad
- .as$
- .docmhtml
- .j2k
- .cmmp
- .daf
- .lvw
- .c00
- .wk4
- .v
- .nlm
- .rpd
- .ab65
- .ful
- .mid
- .pdf_profile
- .ppr
- .ptr
- .pjpeg
- .jac
- .wpost
- .wws
- .kss
- .vst
- .zzz
- .ba10
- .rrx
- .ta2
- .sqlite3
- .ep
- .fxc
- .cls
- .wdb
- .ora
- .pxr
- .webdoc
- .bpk
- .sn7
- .odo
- .pro5dvd
- .mix
- .rix
- .internetconnect
- .b
- .alt
- .dmv
- .m3u
- .3g2
- .vault
- .oa3
- .agdl
- .uti
- .mcrp
- .dat
- .k3g
- .frt
- .093
- .alb4
- .sn17
- .t03
- .b1
- .bmz
- .arff
- .111
- .age3ysav
- .dip
- .eye
- .zabw
- .eif
- .sd0
- .fh6
- .auc
- .texinfo
- .bac
- .elf
- .vsv
- .mgj
- .lav
- .rat
- .oce
- .tdr
- .crypz
- .0014
- .fmpsl
- .xlsx
- .decryptional
- .deskthemepack
- .pst
- .pack
- .xva
- .prx
- .book
- .fig
- .mcw
- .mta
- .dwf
- .9xy
- .s02
- .pict
- .rp9
- .8bf
- .obt
- .bwp
- .qbm
- .plc
- .ans
- .vw
- .fos
- .mws
- .odz
- .ppsx
- ppt
- .050
- .gan
- .acf
- .tdl
- .mapimail
- .mt9
- .bas
- .ce1
- .fsf
- .fh4
- .ps3
- .vce
- .fpos
- .dt
- .mobi
- .p
- .icc
- .uos
- .ptx
- .dmsm
- .slz
- .asd
- .ffx
- .t01
- .m4
- .0024
- .cdt
- .sprt
- .103
- .mission
- .vbc
- .mys
- .tnsp
- .cal
- .itl
- .ath
- .sqx
- .001
- .jic
- .j
- .vix
- .boc
- .uha
- .cs8
- .snx
- .jww
- .ded
- .reg
- .sqlite-wal
- .grasp
- .pih
- .psi2
- .037
- .inv
- .hfmx
- .eff
- .mellel
- .qch
- .docs
- .xif
- .r
- .vcpf
- .8be
- .indb
- .h1w
- .pnm
- .dlx
- .000
- .094
- .aa
- .wyn
- .ctxt
- .arr
- .ttax
- .job
- .hda
- .wtt
- .dmo
- .par2
- .cryptowall
- .sie
- .wk1
- .bak2
- .comicdoc
- .smz
- .asm
- .00s
- .pubmhtml
- .sef
- .jtf
- .ildoc
- .0012
- .trash
- .gui
- .accdb
- .dpl
- .mpg
- .edoc
- .gcsx
- .sql2
- .key
- .kfm
- .pld
- .csy
- .wmf
- .222
- .oyx
- .gz
- .dist
- .tix
- .tsk
- .bkup
- .otn
- .ga3
- .utc
- .pgm
- .wp50
- .cmu
- .torrent
- .sdoc
- .proofingtool
- .q
- .bau
- .zib
- .ptc
- .cimg
- .tpi
- .egr
- .fpenc
- .anx
- .4dl
- .dia
- .xfn
- .apj
- .xweb3html
- .odif
- .lyx
- .btr
- .mts
- .slddrt
- .db_journal
- .xlsl
- .tt11
- .obj
- .tbb
- .scn
- .xvid
- .jtdc
- .t05
- .eml
- .066
- .bina
- .cida
- .indd
- .flib
- .icml
- .ircp
- .dmg
- .s1
- .wpd2
- .t12
- .33
- .jpf
- .tur
- .sxg
- .msd
- .dcp
- .adpb
- .cas
- .bps
- .wr1
- .dpp
- .3ds
- .mb
- .pmd
- .tm3
- .cvi
- .aa3
- .pli
- .00m
- .ibk
- .cdf
- .dxl
- .xci
- .0r8
- .doxy
- .ppt
- .pnz
- .csw
- .dts
- .dck
- .lock
- .dsh
- .cdtx
- .xll
- .ipt
- .dcr
- .riff
- .4db
- .cer
- .jp1
- .wmx
- .ojz
- .mdg
- .sk2
- .pnc
- .hdp
- .text
- .028
- .avhd
- .bk3
- .vor
- .msw
- .s18
- .awe
- .wtmp
- .mvb
- .menu
- .bna
- .sch
- .dhs
- .paymst
- .vgz
- .yab
- .ezz
- .frx
- .047
- .xfx
- .del
- .mpf
- .mdk
- .nxl
- .alm
- .evo
- .big
- .mdf
- .acp
- .legion
- .spk
- .ucd
- .pptf
- .ccf
- .gpx
- .bc7
- .bup
- .bm2
- .aaui
- .mso
- .sn2
- .cpbdf
- .pj5
- .4mp
- .imr
- .ismc
- .json
- .fmf
- .st8
- .rmh
- .dgt
- .apf
- .pwd
- .crypt
- .prz
- .pwa
- .sce
- .apw
- .glo
- .eio
- .db
- .exss
- .fxg
- .lvix
- .ufo
- .paq
- .ifo
- .wk3
- .stt
- .002
- .w61
- .sn15
- .gzig
- .def
- .ps
- .m4u
- .uxx
- .asx
- .ezc
- .mlsxml
- .frf
- .rtdf
- .suf
- .rit
- .0003
- .00x
- .avi
- .docm
- .mj2
- .sng
- .xbrl
- .mrimg
- .dtd
- .ast
- .bco
- .dmp4
- .mrwref
- .00w
- .sff
- .faq
- .ibz
- .hightex
- .mmf
- .ufr
- .ft9
- .dochtml
- .pfp
- .o
- .jss
- .pano
- .vmem
- .pdc
- .xmta
- .888
- .108
- .std
- .disco
- .gcdp
- .pap
- .just
- .rf
- .tmpl
- .ulys
- .086
- .windows10
- .dbx
- .jif
- .pothtml
- .ish1
- .cp
- .3dm
- .gra
- .padcrypt
- .z2
- .crs
- .srw
- .fmc
- .psa
- .lok
- .iar
- .scad
- .s8bn
- .eftx
- .mim
- .sddraft
- .sn22
- .xmp
- .xvl
- .mp3
- .dgr
- .b2a
- .drmx
- .idl
- .xfp
- .nmbtemplate
- .sph
- .pmv
- .smi
- .xwf
- .flp
- .directory
- .desc
- .pdp
- .svg
- .xlt
- .s8
- .mrk
- .txe
- .lay6
- .mbbk
- .avv
- .cad
- .mvd
- .wcf
- .026
- .st
- .vcv
- .pj2
- .mpg2
- .rels
- .hyp
- .dbr
- .dft
- .rdlc
- .clx
- .show
- .vfz
- .ovd
- .tmp
- .md3
- .xtbl
- .ssk
- .dpf
- .rrd
- .itw
- .dtddb
- .mac
- .mgmf
- .easmx
- .0023
- .tmx
- .flr
- .ort
- .tbz
- .tcx
- .approj
- .es
- .cawr
- .pct
- .sldasm
- .asc
- .lpx
- .sldx
- .iwi
- .usr
- .rgf
- .0025
- .rdb
- .018
- .3dr
- .sml
- .itmz
- .ncf
- .ole
- .mdb
- .jng
- .imp
- .jtx
- .kdf
- .ljp
- .jtd
- .bix
- .te
- .082
- .qpx
- .venusf
- .avs
- .fra
- .043
- .pyd
- .kbd
- .sit
- .m3u8
- .rph
- .ddc
- .wwi
- .boo
- .das
- .utm
- .rms
- .cdr4
- .qtl
- .scriv
- .8
- .xfi
- .cc
- .eld
- .erl
- .w3x
- .index
- .udl
- .bik
- .sea
- .kdc
- .adb
- .thmx
- .cpx
- .rzs
- .dpr
- .cvw
- .sik
- .wav
- .drf
- .car
- .edb
- .ftn
- .evn
- .ppp
- .ipe
- .074
- .kraken
- .smk
- .00r
- .ws7
- .drv
- .cgm
- .cif
- .t2b
- .nb
- .camv
- .iwprj
- .converterx
- .nrl
- .msg
- .048
- .072
- .cbor
- .zz
- .pkey
- .030
- .bso
- .shtml
- .fkx
- .scc
- .al8
- .its
- .ma1
- .pdfa
- .pubf
- .seq
- .ws
- .mi
- .btoa
- .uu
- .ba1
- .ptn2
- .zi0
- .8bi8
- .sdl
- .3gpp
- .rdz
- .lrf
- .iso
- .wcn
- .ws2
- .fp4
- .accde
- .flt
- .hpd
- .fdx
- .did
- .3fr
- .unr
- .hlz
- .soi
- .flc
- .hdv
- .ecc
- .wbc
- .sweb
- .sob
- .dcb
- .ie5
- .vpp_pc
- .sxm
- .esf
- .ale
- .0
- .lst
- .mgcb
- .rdi
- .gmz
- .sbx
- .0019
- .nrw
- .int
- .jas
- .tlc
- .opd
- .avdata
- .0030
- .ycbcra
- .dvs
- .rdo
- .hdl
- .cert
- .xtrl
- .md2
- .pro
- .vbox
- .nuv
- .sqz
- .vmm
- .backup9
- .bu
- .nsd
- .vlab
- .ezm
- .8bx
- .sdd
- .uax
- .wbk
- .xwd
- .bdt3
- .msp
- .00i
- .kc2
- .oda
- .czip
- .lemon
- .pza
- .scw
- .9
- .a$v
- .pbp
- .ntl
- .fadein
- .wsd
- .emc
- .toc
- .00p
- .udf
- .wcl
- .ccitt
- .097
- .bus
- .lyr
- .y3t1
- .8xt
- .078
- .bdt
- .oar
- .mob
- .cte
- .swf
- .pbf
- .atb
- .cgf
- .bzabw
- .qcow
- .wvw
- .accdt
- .fkc
- .proqc
- .xmind
- .xmn
- .min
- .fmp3
- .iv2i
- .ng
- .forge
- .x3g
- .sfs
- .aaa
- .cbu
- .fwdn
- .jpeg
- .sub
- .400
- .cshtml
- .tgz
- .hpgl
- .wp5
- .ksb
- .wlxml
- .wzn
- .x3d
- .calca
- .rev
- .dtrestore
- .tb0
- .lcn
- .041
- .sdw
- .fodt
- .vp3
- .glos
- .xef
- .tor
- .dgm
- .ott
- .djv
- .vstm
- .dz
- .ra
- .mtdd
- .qdf
- .crwl
- .ali
- .prproj
- .apr
- .s5
- .divx
- .tne
- .knt
- .sai
- .30
- .xv0
- .c2e
- .stn
- .tid
- .h264
- .ess
- .mmd
- .rim
- .ink
- .rxdoc
- .flf
- .pi3
- .h
- .cip
- .hot
- .0013
- .ndr
- .bin
- .ma0
- .ybk
- .nom
- .irf
- .crashed
- .pcj
- .012
- .qxp
- .doce
- .mshc
- .fp8
- .tlb
- .ask
- .frelf
- .vf
- .sda
- .xld
- .hwp
- .backup2
- .iiq
- .wab
- .scdoc
- .pdfxml
- .psafe3
- .a3d
- .dmp8
- .rvf
- .scs
- .tu
- .fb2
- .svgz
- .gih
- .lnt
- .gil
- .ete
- .035
- .mtx
- .vep
- .ipk
- .mve
- .api
- .rap
- .icn
- .bbxt
- .cpdt
- .fac
- .vnsdf
- .ps2
- .wcst
- .xtg
- .user
- .a00
- .pgf
- .afm
- .ndl
- .cdpz
- .3
- .wdx9
- .rctd
- .gp3
- .r00
- .cpy
- .t10
- .esd
- .rts
- .a
- .prel
- .bk!
- .class
- .fods
- .awwp
- .mcmac
- .pvf
- .sxw
- .flag
- .hs
- .px
- .dox
- .r0f
- .s4
- .wgz
- .uue
- .r30
- .acsm
- .flka
- .pdfl
- .sn23
- .ign
- .xpm
- .partial
- .xyd
- .cf
- .hive
- .myl
- .owl
- .sldm
- .sxl
- .pwm
- .epx
- .dc4
- .mpa
- .rxl
- .xle
- .doct
- .aepx
- .2q0
- .locky
- .wave
- .y79x0
- .hdmov
- .k2p
- .bc5
- .bck
- .s6
- .i03
- .qm
- .vfs0
- .ws3
- .3pr
- .kf
- .burntheme
- .lqr
- .flac
- .0016
- .067
- .v12
- .wrl
- .csp
- .ppl
- .sb
- .dad
- .mdccache
- .tax2014
- .xtd
- .bmml
- .scm
- .cam
- .xis
- .gno
- .xvg
- .ts
- .kmv
- .lzh
- .vs
- .pem
- .blm
- .hpw
- .database
- .jsp
- .pf
- .z03
- .gpc
- .kpxe
- .rgss3a
- .pkb
- .cnf
- .xbplate
- .lit
- .jgz
- .siv
- .s27
- .dic
- .grey
- .spe
- .wtx
- .wpw
- .sk1
- .dadx
- .otrkey
- .pays
- .qtw
- .prtc
- .age3xrec
- .pve
- .tx
- .cmmtpl
- .pssd
- .jias
- .sbk
- .075
- .hki
- .088
- .haml
- .wbd
- .shx
- .movie
- .mm7
- .dazip
- .fax
- .es3
- .documentrevisions-v100
- .vsp
- .disk
- .3ga
- .csproj
- .pth
- .rtfd
- .rsx
- .0026
- .oc5
- .mrw
- .war
- .sso
- .ws1
- .payms
- .ta9
- .ncc
- .ogg
- .dgpd
- .guess
- .ffd
- .ib
- .rtpi
- .xamlx
- .mgv
- .nyf
- .idc
- .gthr
- .nbp
- .ndd
- .ft8
- .spt
- .8li
- .flat
- .xmmap
- .rwlibrary
- .ansr
- .peb
- .backup
- .st5
- .kdk
- .kkk
- .oqy
- .kos
- .flh
- .mpe
- .ajp
- .bdp
- .ggr
- .me
- .vqf
- .ioca
- .wow
- .hdt
- .qed
- .g
- .ifp
- .xqr
- .lechiffre
- .aspx
- .afp
- .wpd
- .rt
- .tsf
- .med
- .java
- .ndf
- .rpm
- .caro
- .saas
- .cnv
- .gts
- .adr
- .f96
- .wms
- .esql
- .lzf
- .pp4
- .sdc
- .pubx
- .xls
- .sn28
- .oci
- .dmp2
- .pse
- .uud
- .kic
- .cib
- .bz2
- .fnc
- .wb2
- .s01
- .dm3
- .officeui
- .dmx
- .f90
- .rdf
- .src
- .tabula-docstyle
- .ahd
- .hmskin
- .mkr
- .ocdc
- .te1
- .ad
- .sig
- .ocr
- .aly
- .dii
- .999
- .s2mv
- .rcu
- .rpt
- .tww
- .dfm
- .ogx
- .ram
- .khstore
- .sm
- .swp
- .db2
- .3df8
- .hbc
- .mrom
- .xsc
- .sn16
- .rnt
- .vmg
- .rwl
- .bbl
- .stxt
- .upk
- .qbx
- .axm
- .cda
- .awd
- .gxl
- .xy4v
- .mcf
- .wkb
- .ldb
- .dxn
- .bpdx
- .fp7
- .enfpack
- .proc
- .odf
- .ashx
- .shd
- .waff
- .smf
- .pgs
- .txt
- .yml
- .pdg
- .odb
- .pi2
- .pup
- .pcx
- .odp
- .777
- .fh
- .c6
- .potm
- .exc
- .ramd
- .can
- .aes
- .backup4
- .nst
- .msb
- .vpl
- .085
- .nmu
- .vp
- .rmd
- .077
- .grade
- .011
- .nrmlib
- .9xt
- .rdl
- .incpas
- .efa
- .pref
- .camproj
- .chpscrap
- .ltx
- .wallet
- .fbl
- .jw
- .csi
- .azs
- .wxmx
- .d3v
- .bic
- .dbk
- .mpq
- .xma
- .rdfs
- .pgi
- .1st
- .sbf
- .good
- .avatar
- .3w
- .ba9
- .db-journal
- .jrs
- .anim
- .pdd
- .abf
- .ctb
- .pwe
- .sqlite-shm
- .ize
- .slt
- .xesc
- .numbers
- .nk2
- .snd
- .hbl
- .tmv
- .kuip
- .wtd
- .msh
- .fpx
- .cba
- .automaticdestinations-ms
- .pdf_
- .ced
- .gsa
- .rdp
- .rom
- .031
- .rhif
- .hki3
- .vec
- .ani
- .wpb
- .bar
- .sam
- .fb3
- .cmake
- .gwi
- .bc6
- .dwdoc
- .jpg2
- .pmg
- .hhs
- .maml
- .qct
- .rha
- .bop
- .sxc
- .dfe
- .yz
- .jrl
- .ie8
- .ncor
- .wim
- .fmp12
- .emm
- .g32
- .pfr
- .pnu
- .ipg
- .qda
- .wmlc
- .dwd
- .erf
- .gry
- .aif
- .qxd
- .024
- .ba3
- .prd
- .igs
- .fun
- .ie6
- .awlive
- .fsc
- .vbm
- .bkf
- .gxk
- .asy
- .bpl
- .mic
- .dbc
- .mab
- .wtr
- .qsd
- .ns4
- .bal
- .r01
- .litemod
- .cwwp
- .vbs
- .save
- .xlk
- .jbmp
- .dcu
- .moff
- .dgn
- .cdd
- .mlm
- .pfm
- .azw4
- .dmp
- .odc
- .mug
- .dcl
- .mdbhtml
- .fwk
- .arv
- .bk7
- .cpp
- .gml
- .hbe
- .indt
- .iil
- .htpasswd
- .sn5
- .vpd
- .aux
- .hnd
- .wll
- .drw
- .m21
- .10
- .ahf
- .inx
- .ttt
- .sbpf
- .setup
- .sfw
- .dpi
- .flk
- .eln
- .0006
- .i04
- .dqy
- .qtr
- .url
- .w60
- .wdl
- .olv
- .imd
- .out
- .hkx
- .avchd
- .xlw
- .dtx
- .3dd
- .mht
- .vob
- .500
- .dxb
- .hype
- .suo
- .wordlist
- .amr
- .dpk
- .mmat
- .idx
- .017
- .cwn
- .jtt
- .ls5
- .micro
- .raf
- .wml
- .emlxpart
- .oth
- .cine
- .taz
- .for
- .z5
- .js
- .zdb
- .pro5
- .psid
- .m14
- .mddata
- .wma
- .034
- .z04
- .xpwe
- .dap
- .tda3mt
- .m4e
- .pro4dvd
- .xlthtml
- .bk
- .t2k
- .wiz
- .xfo
- .skcard
- .lsx
- .800
- .cgfiletypetest
- .default
- .lwl
- .mpeg1
- .inform
- .wmmp
- .tabula-doc
- .pz3
- .wlmp
- .f4p
- .lrc
- .z11
- .org
- .vrb
- .ppdf
- .sn13
- .sn11
- .cadoc
- .dsn
- .003
- .cpt
- .ccc
- .rd1
- .cin
- .hplg
- .s29
- .oil
- .apxl
- .s22
- .cv5
- .folio
- .tlx
- .cf5
- .vib
- .video
- .lsf
- .md5txt
- .hbx
- .m4p
- .qhp
- .wpa
- .azw
- .ppsm
- .phm
- .ysp
- .00v
- .a2c
- .mjp
- .dsg
- .gmx
- .allet
- .hps
- .lhd
- .manu
- .xtps
- .fbr
- .s24
- .dta
- .bdt2
- .dzm
- .bld
- .dim
- .asw
- .s23
- .snt
- .grf
- .fcstd
- .nba
- .pdfvt
- .pax
- .tz
- .inf
- .fzv
- .rgb
- .pool
- .sdr
- .fpk
- .qtindex
- .axmodelstore
- .006
- .unity3d
- .amx
- .66
- .dvz
- .3df
- .abd
- .jav
- .cerber
- .abk
- .uot
- .backup3
- .lzo
- .mdbackup
- .xdoc
- .crypted
- .safetext
- .y
- .amv
- .cnm
- .00n
- .iw44
- .lgd
- .rrk
- .hpo
- .usa
- .glink
- .cfp
- .frm
- .hft
- .tpl
- .twdi
- .zfsendtotarget
- .xej
- .fp3
- .602
- .zyklon
- .ba
- .vp7
- .sav
- .wlb
- .mrg
- .iab
- .lpc
- .rtx
- .moov
- .lng
- .upp
- .afdesign
- .vrml
- .bt
- .cuc
- .gsm
- .rwz
- .dash
- .breaking_bad
- .fmt
- .res
- .sxd
- .mpp
- .bitstak
- .jiaf
- .lfe
- .stx
- .ehp
- .cdmtz
- .e
- .aoi
- .pd
- .cipo
- .zi2
- .xbdoc
- .cef
- .tdg
- .installhelper
- .psd
- .deu
- .cvx
- .wpd1
- .php
- .ets
- .ebk
- .p65
- .vc
- .xsn
- .giw
- .dfl
- .inrs
- .005
- .bizdocument
- .m2
- .purge
- .wd2
- .fzb
- .bkp
- .scu
- .sep
- .db3
- .qfxx
- .s10
- .omg
- .xf
- .sen
- .iam
- .xslt
- .feed-ms
- .ras
- .dtml
- .erd
- .cfd
- .clr
- .pef
- .ie9
- .clp
- .mse
- .xlgc
- .s25
- .ait
- .mef
- .uop
- .pdb
- .vbox-prev
- .targz
- .aec
- .crptrgr
- .900
- .r3d
- .msf
- .opn
- .ais
- .alb6
- .clpi
- .xmcdz
- .afx
- .btx
- .i01
- .pft
- .ppd
- .m1v
- .mto
- .nav
- .wkl
- .pbm
- .nsh
- .mnu
- .czvxce
- .dadiagrams
- .exx
- .myd
- .cdg
- .crw
- .pad
- .bbprojectd
- .texi
- .gzi
- .cs
- .gp4
- .pfi
- .ade
- .awg
- .fmv
- .fxr
- .rm5
- .aetx
- .dca
- .localstorage
- .bvd
- .ci
- .s19
- .hxe
- .vmsd
- .ish
- .ape
- .xpd
- .xm
- .daconnections
- .300
- .ipf
- .vct
- .zda
- .sfx
- .docx
- .msl
- .m4t
- .787
- .nrbak
- .sdp
- .iwd
- .kwm
- .qby
- .cw3
- .app
- .apd
- .btw
- .add
- .deploy
- .ssx
- .azw3
- .wwcx
- .sgl
- .ha3
- .info_
- .thm
- .fls
- .mhp
- .kdbx
- .data
- .par
- .umv
- .pub
- .kes
- .mecontact
- .vcf
- .pbr
- .cgp
- .wp4
- .xxe
- .cl2doc
- .po
- .spdf
- .rvl
- .fd
- .xhtml
- .d3dbsp
- .zif
- .accdc
- .bda
- .docstates
- .gp5
- .tn
- .age3scn
- .dzp
- .007
- .et
- .sid
- .bs4
- .dtsx
- .efd
- .tfz
- .cerber2
- .pwre
- .wzs
- .p97
- .mtv
- .dbfv
- .dp1
- .mvy
- .wp6
- .$efs
- .gbr
- .oz
- .paymts
- .sel
- .wls
- .conf
- .len
- .zcrypt
- .trn
- .056
- .chord
- .gfx
- .2qm
- .xsl
- .tpc
- .ffdata
- .dmsm3d
- .z7
- .flvv
- .mng
- .fp5
- .tbl
- .ihx
- .wbmp
- .thumb
- .8bc
- .dxe
- .wmga
- .amt
- .fmd
- .rte
- .qry
- .bok
- .mdc
- .cxf
- .zap
- .csr
- .bz
- .zipx
- .acrobatsecuritysettings
- .ics
- .odttf
- .var
- .rrpa
- .ept
- .sitx
- .scx
- .dvb
- .bnd
- .prv
- .re4
- .sd1
- .fol
- .uhtml
- .rlf
- .xlf
- .am
- .fl
- .ckp
- .ctd
- .st4
- .flm
- .pdz
- .readme
- .psg
- .lis
- .esc
- .xlb
- .dna
- .clarify
- .alz
- .tfm
- .textclipping
- .z16
- .cso
- .keybtc@inbox_com
- .mtml
- .0018
- .cdmm
- .lxfml
- .dmbk
- .avhdx
- .icalevent
- .brd
- .incp
- .ofn
- .midi
- .dvi
- .044
- .mp4
- .rt_
- .trm
- .081
- .xl
- .dpg
- .sa8
- .pm6
- .sdmdocument
- .xpo
- .sbsc
- .dbb
- .vdf
- .m4v
- .lngttarch2
- .gct
- .dof
- .elo
- .tbz2
- .r5a
- .cma
マルウェアは、ファイル名に以下の文字列を含むファイルの暗号化はしません。
- desktop.ini
- autorun.inf
- ntuser.dat
- iconcache.db
- bootsect.bak
- boot.ini
- ntuser.dat.log
- thumbs.db
- GDCB-DECRYPT.txt
マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。
- .sql
- ProgramData
- Program Files
- Tor Browser
- Ransomware
- All Users
- Local Settings
マルウェアは、以下のフォルダ内で確認されたファイルの暗号化はしません。
- %Application Data%\
- %Program Files%\
- %Program Files%\Common\
- %Windows%\
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.. %Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.. %Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)
マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。
- .GDCB
マルウェアが作成する以下のファイルは、脅迫状です。
- {Encrypted folder}\GDCB-DECRYPT.txt
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- {11 Random Characters} = %Application Data%\Microsoft\{malware filename}.exe
- {11 Random Characters} = %Application Data%\Microsoft\{malware filename}.exe
手順 5
以下のファイルを検索し削除します。
- %Application Data%\Microsoft\{malware filename}.exe
- {Encrypted files location}\GDCB-DECRYPT.txt
手順 6
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RANSOM_GANDCRAB.TAOBFL」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください