Trend Micro Security

Ransom.Win64.CRYPTGO.AA

2019年6月12日
 解析者: Jay Bradley Nebre   

 別名:

Trojan:Win32/Occamy.C(Microsoft); Trojan-Ransom.Win32.Crypmod.abdj(Kaspersky))

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 3,814,912 bytes
タイプ EXE
メモリ常駐 はい
発見日 2019年6月11日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ランサムウェアの不正活動

マルウェアは、以下の文字列を含むファイルを暗号化します。

  • .jpg
  • .jpeg
  • .raw
  • .tif
  • .gif
  • .png
  • .bmp
  • .3dm
  • .max
  • .accdb
  • .db
  • .dbf
  • .mdb
  • .pdb
  • .sql
  • .dwg
  • .dxf
  • .cpp
  • .cs
  • .h
  • .php
  • .asp
  • .rb
  • .java
  • .jar
  • .class
  • .py
  • .js
  • .aaf
  • .aep
  • .aepx
  • .plb
  • .prel
  • .prproj
  • .aet
  • .ppj
  • .psd
  • .indd
  • .indl
  • .indt
  • .indb
  • .inx
  • .idml
  • .pmd
  • .xqx
  • .xqx
  • .ai
  • .eps
  • .ps
  • .svg
  • .swf
  • .fla
  • .as3
  • .as
  • .txt
  • .doc
  • .dot
  • .docx
  • .docm
  • .dotx
  • .dotm
  • .docb
  • .rtf
  • .wpd
  • .wps
  • .msg
  • .pdf
  • .xls
  • .xlt
  • .xlm
  • .xlsx
  • .xlsm
  • .xltx
  • .xltm
  • .xlsb
  • .xla
  • .xlam
  • .xll
  • .xlw
  • .ppt
  • .pot
  • .pps
  • .pptx
  • .pptm
  • .potx
  • .potm
  • .ppam
  • .ppsx
  • .ppsm
  • .sldx
  • .sldm
  • .wav
  • .mp3
  • .aif
  • .iff
  • .m3u
  • .m4u
  • .mid
  • .mpa
  • .wma
  • .ra
  • .avi
  • .mov
  • .mp4
  • .3gp
  • .mpeg
  • .3g2
  • .asf
  • .asx
  • .flv
  • .mpg
  • .wmv
  • .vob
  • .m3u8
  • .dat
  • .csv
  • .efx
  • .sdf
  • .vcf
  • .xml
  • .ses
  • .qbw
  • .qbb
  • .qbm
  • .qbi
  • .qbr
  • .cnt
  • .des
  • .v30
  • .qbo
  • .ini
  • .lgb
  • .qwc
  • .qbp
  • .aif
  • .qba
  • .tlg
  • .qbx
  • .qby
  • .1pa
  • .qpd
  • .txt
  • .set
  • .iif
  • .nd
  • .rtp
  • .tlg
  • .wav
  • .qsm
  • .qss
  • .qst
  • .fx0
  • .fx1
  • .mx0
  • .fpx
  • .fxr
  • .fim
  • .ptb
  • .ai
  • .pfb
  • .cgn
  • .vsd
  • .cdr
  • .cmx
  • .cpt
  • .csl
  • .cur
  • .des
  • .dsf
  • .ds4
  • .drw
  • .eps
  • .ps
  • .prn
  • .gif
  • .pcd
  • .pct
  • .pcx
  • .plt
  • .rif
  • .svg
  • .swf
  • .tga
  • .tiff
  • .psp
  • .ttf
  • .wpd
  • .wpg
  • .wi
  • .raw
  • .wmf
  • .txt
  • .cal
  • .cpx
  • .shw
  • .clk
  • .cdx
  • .cdt
  • .fpx
  • .fmv
  • .img
  • .gem
  • .xcf
  • .pic
  • .mac
  • .met
  • .pp4
  • .pp5
  • .ppf
  • .nap
  • .pat
  • .ps
  • .prn
  • .sct
  • .vsd
  • .wk3
  • .wk4
  • .xpm
  • .zip
  • .rar

マルウェアは、以下の名称を利用して暗号化されたファイルのファイル名を改称します。

  • {encrypted file}.jupstb

マルウェアが作成する以下のファイルは、脅迫状です。

  • Readme_Restore_Files.txt


  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 14.814.01
初回 VSAPI パターンリリース日 2019年2月14日
VSAPI OPR パターンバージョン 14.815.00
VSAPI OPR パターンリリース日 2019年2月15日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Ransom.Win64.CRYPTGO.AA」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください