Trend Micro Security

RANSOM_BLANK.THBAFH

2018年3月1日
 解析者: Noel Anthony Llimos   

 別名:

Trojan-Ransom.MSIL.Agent.fqij (Kaspersky), Trojan.Gen.2 (Norton), Ransom:Win32/Genasom (Microsoft)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。


  詳細

ファイルサイズ 57,344 bytes
タイプ EXE
メモリ常駐 なし
発見日 2018年2月12日

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ランサムウェアの不正活動

マルウェアは、以下の文字列を含むファイルを暗号化します。

  • .cfr
  • .ytd
  • .sngw
  • .tst
  • .skudef
  • .dem
  • .sims3pack
  • .hbr
  • .hkx
  • .rgt
  • .ggpk
  • .ttarch2
  • .hogg
  • .spv
  • .bm2
  • .lua
  • .dff
  • .save
  • .rgssad
  • .scm
  • .aud
  • .rxdata
  • .mcmeta
  • .bin
  • .mpqe
  • .rez
  • .xbe
  • .grle
  • .bf
  • .iwd
  • .vpp_pc
  • .scb
  • .naz
  • .m2
  • .xpk
  • .sabs
  • .nfs13save
  • .gro
  • .emi
  • .wad
  • .15
  • .vfs
  • .drs
  • .taf
  • .m4s
  • .player
  • .umv
  • .sgm
  • .ntl
  • .esm
  • .qvm
  • .arch00
  • .tir
  • .bk
  • .sabl
  • .bin
  • .opk
  • .vfs0
  • .xp3
  • .tobj
  • .rcf
  • .sga
  • .esf
  • .rpack
  • .DayZProfile
  • .qsv
  • .gam
  • .bndl
  • .u2car
  • .psk
  • .gob
  • .lrf
  • .lt,
  • .iqm
  • .i3d
  • .acm
  • .SC2Replay
  • .xfbin
  • .db0
  • .fsh
  • .dsb
  • .cry
  • .osr
  • .gcv
  • .blk
  • .4
  • .lzc
  • .umod
  • .w3x
  • .mwm
  • .crf
  • .tad
  • .pbn
  • .14
  • .ppe
  • .ydc
  • .fmf
  • .swe
  • .nfs11save
  • .tgx
  • .trf
  • .atlas
  • .20
  • .game
  • .rw
  • .rvproj2
  • .sc1
  • .ed
  • .lsd
  • .pkz
  • .rim
  • .bff
  • .gct
  • .9
  • .fpk
  • .pk3
  • .osf
  • .bns
  • .cas
  • .lfl
  • .rbz
  • .sex
  • .mrm
  • .mca
  • .hsv
  • .vpt
  • .pff
  • .i3chr
  • .tor
  • .01
  • .utx
  • .kf
  • .dzip
  • .fxcb
  • .modpak
  • .ydr
  • .frd
  • .bmd
  • .vpp
  • .gcm
  • .frw
  • .baf
  • .tfc
  • .lpr
  • .fps
  • .osz
  • .lnc
  • .jpz
  • .ebm
  • .i3exec
  • .ert
  • .sv4
  • .cbf
  • .oppc
  • .enc
  • .rmv
  • .mta
  • .otd
  • .pk7
  • .gm
  • .cdp
  • .cmg
  • .ubi
  • .hpk
  • .plr
  • .mis
  • .ids
  • .replay_last_battle
  • .z2f
  • .map
  • .ut4mod
  • .dm_1
  • .p3d
  • .tre
  • .package
  • .streamed
  • .l2r
  • .xbf
  • .wep
  • .evd
  • .dxt
  • .bba,
  • .profile
  • .vmt
  • .rpf
  • .ucs
  • .lab
  • .cow
  • .ibf
  • .tew
  • .bix
  • .uhtm
  • .txd
  • .jam
  • .ugd
  • .13
  • .dc6
  • .vdk
  • .bar
  • .cvm
  • .wso
  • .xxx
  • .zar
  • .anm
  • .6
  • .ant
  • .ctp
  • .sv5
  • .dnf
  • .he0
  • .mve
  • .emz
  • .e4mod
  • .gxt
  • .bag
  • .arz
  • .tbi
  • .itp
  • .i3animpack
  • .vtf
  • .afl
  • .ncs
  • .gaf
  • .ccw
  • .tsr
  • .bank
  • .lec
  • .pk4
  • .psv
  • .los
  • .civ5save
  • .rlv
  • .nh
  • .sco
  • .ims
  • .epc
  • .rgm
  • .res
  • .wld
  • .sve
  • .db1
  • .dazip
  • .vcm
  • .rvm
  • .eur
  • .me2headmorph
  • .azp
  • .ags
  • .12
  • .slh
  • .cha
  • .wowsreplay
  • .dor
  • .ibi
  • .bnd
  • .zse
  • .ddsx
  • .mcworld
  • .intr
  • .vdf
  • .mtr
  • .addr
  • .blp
  • .mlx
  • .d2i
  • .21
  • .tlk
  • .gm1
  • .n2pk
  • .ekx
  • .tas
  • .rav
  • .ttg
  • .spawn
  • .osu
  • .oac
  • .bod
  • .dcz
  • .mgx
  • .wowpreplay
  • .fuk
  • .kto
  • .fda
  • .vob
  • .ahc
  • .rrs
  • .ala
  • .mao
  • .udk
  • .jit
  • .25
  • .swar
  • .nav
  • .bot
  • .jdf
  • .32
  • .mul
  • .szs
  • .gax
  • .xmg
  • .udm
  • .zdk
  • .dcc
  • .blb
  • .wxd
  • .isb
  • .pt2
  • .utc
  • .card
  • .lug
  • .JQ3SaveGame
  • .osk
  • .nut
  • .unity
  • .cme
  • .elu
  • .db7
  • .hlk
  • .ds1
  • .wx
  • .bsm
  • .w3z
  • .itm
  • .clz
  • .zfs
  • .3do
  • .pac
  • .dbi
  • .alo
  • .gla
  • .yrm
  • .fomod
  • .ees
  • .erp
  • .dl
  • .bmd
  • .pud,
  • .ibt
  • .24
  • .wai
  • .sww
  • .opq,
  • .gtf
  • .bnt
  • .ngn
  • .tit
  • .wf
  • .bnk
  • .ttz
  • .nif
  • .ghb
  • .la0
  • .bun
  • .11
  • .icd
  • .z3
  • .djs
  • .mog
  • .2da
  • .imc
  • .sgh
  • .db9
  • .42
  • .vis
  • .whd
  • .pcc
  • .43
  • .ldw
  • .age3yrec
  • .pcpack
  • .ddt
  • .cok
  • .xcr
  • .bsp
  • .yaf
  • .swd
  • .tfil
  • .lsd
  • .blorb
  • .unr
  • .mob
  • .fos
  • .cem
  • .material
  • .lfd
  • .hmi
  • .md4
  • .dog
  • .256
  • .eix
  • .oob
  • .cpx
  • .cdata
  • .hak
  • .phz
  • .stormreplay
  • .lrn
  • .spidersolitairesave-ms
  • .anm
  • .til
  • .lta
  • .sims2pack
  • .md2
  • .pkx
  • .sns
  • .pat
  • .tdf
  • .cm
  • .mine
  • .rbn
  • .uc
  • .asg
  • .raf
  • .myp
  • .mys
  • .tex
  • .cpn
  • .flmod
  • .model
  • .sfar
  • .fbrb
  • .sav2
  • .lmg
  • .tbc
  • .xpd
  • .bundledmesh
  • .bmg
  • .18,
  • .gsc
  • .shader_bundle
  • .drl
  • .world
  • .rwd
  • .rwv
  • .rda
  • .3g2
  • .3gp
  • .asf
  • .asx
  • .avi
  • .flv
  • .ai
  • .m2ts
  • .mkv
  • .mov
  • .mp4
  • .mpg
  • .mpeg
  • .mpeg4
  • .rm
  • .swf
  • .vob
  • .wmv
  • .doc
  • .docx
  • .pdf
  • .rar
  • .jpg
  • .jpeg
  • .png
  • .tiff
  • .zip
  • .7z
  • .dif.z
  • .tar.gz
  • .tar
  • .mp3
  • .sh
  • .c
  • .cpp
  • .h
  • .mov
  • .gif
  • .txt
  • .py
  • .pyc
  • .jar
  • .csv
  • .psd,
  • .wav
  • .ogg
  • .wma
  • .aif
  • .mpa
  • .wpl
  • .arj
  • .deb
  • .pkg
  • .db
  • .dbf
  • .sav
  • .xml
  • .html
  • .aiml
  • .apk
  • .bat
  • .bin
  • .cgi
  • .pl
  • .com
  • .wsf
  • .bmp
  • .bmp
  • .gif
  • .tif
  • .tiff
  • .htm
  • .js
  • .jsp,
  • .php
  • .xhtml
  • .cfm
  • .rss
  • .key
  • .odp
  • .pps
  • .ppt
  • .pptx
  • .class
  • .cd
  • .java
  • .swift
  • .vb
  • .ods
  • .xlr
  • .xls
  • .xlsx
  • .dot
  • .docm
  • .dotx
  • .dotm
  • .wpd
  • .wps
  • .rtf
  • .sdw
  • .sgl
  • .vor
  • .uot
  • .uof
  • .jtd
  • .jtt
  • .hwp
  • .602
  • .pdb
  • .psw
  • .xlw
  • .xlt
  • .xlsm
  • .xltx
  • .xltm
  • .xlsb
  • .wk1
  • .wks
  • .123
  • .sdc
  • .slk
  • .pxl
  • .wb2
  • .pot
  • .pptm
  • .potx
  • .potm
  • .sda
  • .sdd
  • .sdp
  • .cgm
  • .wotreplay
  • .rofl
  • .pak
  • .big
  • .bik
  • .xtbl
  • .unity3d
  • .capx
  • .ttarch
  • .iwi
  • .rgss3a
  • .gblorb
  • .xwm
  • .j2e
  • .mpk
  • .xex
  • .tiger
  • .lbf
  • .cab
  • .rx3
  • .epk
  • .vol
  • .asset
  • .forge
  • .lng
  • .sii
  • .litemod
  • .vef
  • .dat
  • .papa
  • .psark
  • .ydk
  • .mpq
  • .wtf
  • .bsa
  • .re4
  • .dds
  • .ff
  • .yrp
  • .pck
  • .t3
  • .ltx
  • .uasset
  • .bikey
  • .patch
  • .upk
  • .uax
  • .mdl
  • .lvl
  • .qst
  • .ddv
  • .pta
  • .edf
  • .w3g
  • .mtf
  • .pk2
  • .cs2
  • .tinyid

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • .blank


  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 13.970.05
初回 VSAPI パターンリリース日 2018年2月12日
VSAPI OPR パターンバージョン 13.971.00
VSAPI OPR パターンリリース日 2018年2月13日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

「RANSOM_BLANK.THBAFH」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 4

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_BLANK.THBAFH」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください