解析者: Camille Reyes   

 別名:

Trojan:Win32/Tiggre!rfn (Microsoft); W32/Kryptik.L!tr.ransom (Fortinet); Trojan.Ransom.Sigma (ALYac)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    身代金要求型不正プログラム(ランサムウェア)

  • 破壊活動の有無:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、感染コンピュータや感染ユーザから特定の情報を収集します。

マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。 マルウェアは、仮想環境内で実行されると、自身の活動を終了します。

  詳細

ファイルサイズ 3,276,073 bytes
タイプ EXE
メモリ常駐 はい
発見日 2017年11月30日
ペイロード ファイルの作成, システム情報の収集, URLまたはIPアドレスに接続, 画像の表示, メッセージボックスの表示

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、異なるファイル名を用いて以下のフォルダ内に自身のコピーを作成します。

  • %Application Data%\Microsoft\{GUID 32 Hex Values}\taskwgr.exe

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

マルウェアは、以下のファイルを作成します。

  • %Application Data%\tor\lock
  • %Application Data%\tor\state.tmp
  • %Application Data%\tor\unverified-microdesc-consensus.tmp
  • %Application Data%\tor\cached-certs.tmp
  • %Application Data%\tor\cached-microdesc-consensus.tmp
  • %Application Data%\tor\cached-microdescs.new
  • %Application Data%\tor\state.tmp
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\System.zip
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Data\Tor\geoip
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Data\Tor\geoip6
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\libeay32.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\libevent-2-0-5.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\libevent_core-2-0-5.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\libevent_extra-2-0-5.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\libgcc_s_sjlj-1.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\libssp-0.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\ssleay32.dll
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\tor-gencert.exe
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\tor.exe
  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\zlib1.dll

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

マルウェアは、以下のファイルを作成し実行します。

  • %Application Data%\Microsoft\{GUID 32 Hex Values}\Tor\svchost.exe

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

マルウェアは、以下のフォルダを作成します。

  • %Application Data%\Microsoft\{GUID 32 Hex Values}

(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)

自動実行方法

マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
chrome = Rundll32.exe SHELL32.DLL,ShellExec_RunDLL %Application Data%\Microsoft\{GUID 32 Hex Values}\taskwgr.exe

他のシステム変更

マルウェアは、コンピュータのデスクトップの壁紙に以下の画像を設定します。

情報漏えい

マルウェアは、以下の情報を収集します。

  • Username
  • OS
  • Machine Name
  • No. of Files Encrypted
  • Country

その他

マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • http://{BLOCKED}qj7azyldq2.{BLOCKED}n/control.php

マルウェアは、仮想環境内で実行されると、自身の活動を終了します。

マルウェアは、以下の仮想環境やサンドボックスに関連したモジュールが感染コンピュータ内に存在していないかを確認します。

  • VBoxHook.dll
  • SbieDll.dll

マルウェアは、自身がデバッグされていることを確認した場合、不正活動を実行しません。

ランサムウェアの不正活動

マルウェアは、以下の文字列を含むファイルを暗号化します。

  • .iso
  • .sln
  • .suo
  • .1cd
  • .3d
  • .3d4
  • .3df8
  • .3dm
  • .3ds
  • .3fr
  • .3g2
  • .3gp
  • .3gp2
  • .3mm
  • .3pr
  • .7z
  • .7zip
  • .aac
  • .ab4
  • .abk
  • .abw
  • .ac3
  • .accdb
  • .accde
  • .accdr
  • .accdt
  • .ace
  • .ach
  • .acr
  • .act
  • .adb
  • .ade
  • .adi
  • .adp
  • .adpb
  • .adr
  • .ads
  • .adt
  • .agdl
  • .ai
  • .aiff
  • .aim
  • .aip
  • .ais
  • .ait
  • .al
  • .amf
  • .amr
  • .amu
  • .amx
  • .amxx
  • .ans
  • .aoi
  • .ap
  • .ape
  • .api
  • .apj
  • .arc
  • .ari
  • .arj
  • .aro
  • .arr
  • .arw
  • .asa
  • .asc
  • .ascx
  • .ase
  • .asf
  • .ashx
  • .asm
  • .asmx
  • .asp
  • .aspx
  • .asr
  • .asx
  • .avi
  • .avs
  • .awg
  • .back
  • .backup
  • .backupdb
  • .bak
  • .bank
  • .bay
  • .bck
  • .bdb
  • .bdp
  • .bdr
  • .bgt
  • .bib
  • .bic
  • .big
  • .bik
  • .bin
  • .bkf
  • .bkp
  • .blend
  • .blp
  • .bmc
  • .bmf
  • .bml
  • .bmp
  • .boc
  • .bp2
  • .bp3
  • .bpl
  • .bpw
  • .bsp
  • .c
  • .cag
  • .cam
  • .cap
  • .car
  • .cbr
  • .cbz
  • .cc
  • .ccd
  • .cch
  • .cd
  • .cdf
  • .cdr
  • .cdr3
  • .cdr4
  • .cdr5
  • .cdr6
  • .cdrw
  • .cdx
  • .ce1
  • .ce2
  • .cer
  • .cfg
  • .cgf
  • .cgm
  • .chk
  • .cib
  • .class
  • .clr
  • .cls
  • .cms
  • .cmt
  • .cod
  • .col
  • .config
  • .contact
  • .cp
  • .cpi
  • .cpp
  • .cr2
  • .craw
  • .crd
  • .crt
  • .crw
  • .cs
  • .csh
  • .csi
  • .csl
  • .cso
  • .css
  • .csv
  • .ctt
  • .cty
  • .cwf
  • .dac
  • .dal
  • .dap
  • .dat
  • .db
  • .db3
  • .db_journal
  • .dbb
  • .dbf
  • .dbx
  • .dc2
  • .dcp
  • .dcr
  • .dcs
  • .dcu
  • .ddc
  • .ddcx
  • .ddd
  • .ddoc
  • .ddrw
  • .dds
  • .dem
  • .der
  • .des
  • .design
  • .dev
  • .dex
  • .dgc
  • .dic
  • .dif
  • .dii
  • .dir
  • .disk
  • .dit
  • .divx
  • .diz
  • .djvu
  • .dmg
  • .dng
  • .dob
  • .doc
  • .docm
  • .docx
  • .dot
  • .dotm
  • .dotx
  • .dox
  • .dpk
  • .dpl
  • .dpr
  • .drf
  • .drw
  • .dsk
  • .dsp
  • .dtd
  • .dvd
  • .dvi
  • .dvx
  • .dwg
  • .dxb
  • .dxe
  • .dxf
  • .dxg
  • .edb
  • .elf
  • .eml
  • .eps
  • .eql
  • .erbsql
  • .erf
  • .err
  • .euc
  • .evo
  • .ex
  • .exf
  • .exif
  • .f90
  • .faq
  • .fcd
  • .fdb
  • .fdr
  • .fds
  • .ff
  • .ffd
  • .fff
  • .fh
  • .fhd
  • .fla
  • .flac
  • .flf
  • .flp
  • .flv
  • .flvv
  • .for
  • .fpp
  • .fpx
  • .fxg
  • .gam
  • .gif
  • .gray
  • .grey
  • .grf
  • .groups
  • .gry
  • .gthr
  • .gz
  • .gzig
  • .h
  • .h3m
  • .h4r
  • .hbk
  • .hdd
  • .hpp
  • .htm
  • .html
  • .ibank
  • .ibd
  • .ibz
  • .idx
  • .iif
  • .iiq
  • .img
  • .incpas
  • .indd
  • .ink
  • .ipa
  • .isu
  • .isz
  • .itdb
  • .itl
  • .iwd
  • .jar
  • .jav
  • .java
  • .jc
  • .jfif
  • .jgz
  • .jif
  • .jiff
  • .jnt
  • .jpc
  • .jpe
  • .jpeg
  • .jpf
  • .jpg
  • .jpw
  • .js
  • .kc2
  • .kdbx
  • .kdc
  • .key
  • .kmz
  • .kpdx
  • .kwd
  • .kwm
  • .laccdb
  • .lbi
  • .lcd
  • .lcf
  • .ldb
  • .ldf
  • .lgp
  • .lit
  • .log
  • .lp2
  • .ltm
  • .ltr
  • .lua
  • .lvl
  • .m
  • .m2ts
  • .m3u
  • .m4p
  • .m4v
  • .mag
  • .man
  • .map
  • .mapimail
  • .max
  • .mbox
  • .mbx
  • .mcd
  • .md
  • .md3
  • .mdb
  • .mdc
  • .mdf
  • .mdl
  • .mdn
  • .mds
  • .mef
  • .mfw
  • .mic
  • .mid
  • .mip
  • .mkv
  • .mlb
  • .mlx
  • .mmw
  • .mny
  • .mod
  • .moneywell
  • .mos
  • .mov
  • .moz
  • .mp3
  • .mp4
  • .mpeg
  • .mpg
  • .mrw
  • .msg
  • .msp
  • .mxp
  • .myd
  • .nav
  • .ncd
  • .nd
  • .ndd
  • .ndf
  • .nds
  • .nef
  • .nfo
  • .nk2
  • .nop
  • .now
  • .nrg
  • .nri
  • .nrw
  • .ns2
  • .ns3
  • .ns4
  • .nsd
  • .nsf
  • .nsg
  • .nsh
  • .nvram
  • .nwb
  • .nx2
  • .nxl
  • .nyf
  • .oab
  • .obj
  • .odb
  • .odc
  • .odf
  • .odg
  • .odi
  • .odm
  • .odp
  • .ods
  • .odt
  • .oft
  • .oga
  • .ogg
  • .oil
  • .opf
  • .orf
  • .ost
  • .otg
  • .oth
  • .otp
  • .ots
  • .ott
  • .owl
  • .oxt
  • .p12
  • .p7b
  • .p7c
  • .pab
  • .pages
  • .pak
  • .pas
  • .pat
  • .pbf
  • .pbp
  • .pbs
  • .pcd
  • .pct
  • .pcv
  • .pdb
  • .pdd
  • .pdf
  • .pef
  • .pem
  • .pfx
  • .php
  • .pif
  • .pkb
  • .pkh
  • .pl
  • .plc
  • .pli
  • .plus_muhd
  • .pm
  • .png
  • .pot
  • .potm
  • .potx
  • .ppam
  • .ppd
  • .ppf
  • .pps
  • .ppsm
  • .ppsx
  • .ppt
  • .pptm
  • .pptx
  • .prc
  • .prf
  • .prt
  • .ps
  • .psa
  • .psafe3
  • .psd
  • .pspimage
  • .py
  • .pst
  • .ptx
  • .puz
  • .pwf
  • .pwi
  • .pwm
  • .pxp
  • .py
  • .qba
  • .qbb
  • .qbm
  • .qbr
  • .qbw
  • .qbx
  • .qby
  • .qcow
  • .qcow2
  • .qdf
  • .qed
  • .qel
  • .qif
  • .qpx
  • .qtq
  • .qtr
  • .r3d
  • .ra
  • .raf
  • .rar
  • .rat
  • .raw
  • .rdb
  • .res
  • .rev
  • .rgn
  • .rm
  • .rng
  • .rrt
  • .rsrc
  • .rsw
  • .rte
  • .rtf
  • .rts
  • .rtx
  • .rum
  • .run
  • .rv
  • .rvt
  • .rw2
  • .rwl
  • .rwz
  • .s3db
  • .sad
  • .saf
  • .safe
  • .sas7bdat
  • .sav
  • .save
  • .say
  • .scm
  • .scn
  • .scx
  • .sd0
  • .sda
  • .sdb
  • .sdc
  • .sdf
  • .sdn
  • .sds
  • .sdt
  • .sen
  • .sfs
  • .sfx
  • .sh
  • .shar
  • .shr
  • .shw
  • .sldm
  • .sldx
  • .slt
  • .snp
  • .so
  • .spr
  • .sql
  • .sqlite
  • .sqlite3
  • .sqlitedb
  • .sqx
  • .sr2
  • .srf
  • .srt
  • .srw
  • .ssa
  • .st4
  • .st5
  • .st6
  • .st7
  • .st8
  • .stc
  • .std
  • .sti
  • .stm
  • .stt
  • .stw
  • .stx
  • .sud
  • .svg
  • .svi
  • .svr
  • .swd
  • .swf
  • .sxc
  • .sxd
  • .sxg
  • .sxi
  • .sxm
  • .sxw
  • .tar
  • .tax2013
  • .tax2014
  • .tbz2
  • .tch
  • .tcx
  • .tex
  • .txt
  • .text
  • .tg
  • .tga
  • .thm
  • .thmx
  • .tif
  • .tlg
  • .tlz
  • .tpu
  • .tpx
  • .trp
  • .tu
  • .tur
  • .txd
  • .txf
  • .txt
  • .uax
  • .udf
  • .umx
  • .unr
  • .unx
  • .uop
  • .upoi
  • .url
  • .usa
  • .usx
  • .ut2
  • .ut3
  • .utc
  • .utx
  • .uvx
  • .uxx
  • .val
  • .vbox
  • .vc
  • .vcd
  • .vdi
  • .vdo
  • .ver
  • .vhd
  • .vhdx
  • .vmdk
  • .vmf
  • .vmsd
  • .vmt
  • .vmx
  • .vmxf
  • .vob
  • .vsi
  • .vtf
  • .w3g
  • .w3x
  • .wab
  • .wad
  • .wallet
  • .war
  • .wav
  • .wave
  • .waw
  • .wb2
  • .wbk
  • .wdgt
  • .wks
  • .wm
  • .wma
  • .wmd
  • .wmdb
  • .wmmp
  • .wmv
  • .wmx
  • .wow
  • .wpd
  • .wpk
  • .wpl
  • .wps
  • .wsh
  • .wtd
  • .wtf
  • .wvx
  • .x11
  • .x3f
  • .xis
  • .xl
  • .xla
  • .xlam
  • .xlc
  • .xlk
  • .xll
  • .xlm
  • .xlr
  • .xls
  • .xlsb
  • .xlsm
  • .xlsx
  • .xlt
  • .xltm
  • .xltx
  • .xlv
  • .xlw
  • .xlwx
  • .xml
  • .xpi
  • .xpt
  • .xvid
  • .xwd
  • .yab
  • .ycbcra
  • .yps
  • .yuv
  • .z02
  • .z04
  • .zap
  • .zip
  • .zipx
  • .zoo
  • .saz
  • .tlp
  • .enc
  • .bas
  • .frm
  • .pas
  • .vbs
  • .json

マルウェアは、以下のディレクトリ内で確認されたファイルを暗号化します。

  • {All Drives}

マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。

  • AppData
  • RECYCLER
  • All Users
  • Program Files
  • Program Files (x86)
  • ProgramData
  • Windows
  • WINDOWS
  • system32

マルウェアが作成する以下のファイルは、脅迫状です。

  • {Malware Path}\ReadMe.html
  • {Encrypted Folder}\ReadMe.txt

  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 13.816.05
初回 VSAPI パターンリリース日 2017年12月1日
VSAPI OPR パターンバージョン 13.817.00
VSAPI OPR パターンリリース日 2017年12月2日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • chrome = "Rundll32.exe SHELL32.DLL,ShellExec_RunDLL %Application Data%\Microsoft\{GUID 32 Hex Values}\taskwgr.exe"

手順 5

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\Microsoft\{GUID 32 Hex Values}

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Application Data%\tor\lock
  • %Application Data%\tor\state.tmp
  • %Application Data%\tor\unverified-microdesc-consensus.tmp
  • %Application Data%\tor\cached-certs.tmp
  • %Application Data%\tor\cached-microdesc-consensus.tmp
  • %Application Data%\tor\cached-microdescs.new
  • %Application Data%\tor\state.tmp
  • {Malware Path}\ReadMe.html
  • {Encrypted Folder}\ReadMe.txt

手順 7

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RANSOM_SIGMA.B」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください