RANSOM_CRYPAURA.L
RDN/Ransom (McAfee), a variant of Win32/Filecoder.NFY (ESET)
Windows
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化: はい
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下として自身のコピーを作成し、実行します。
- %System%\{malware filename}.exe
(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)
マルウェアは、以下のコンポーネントファイルを作成します。
- %Desktop%\How to decrypt your files.txt - ransom note
- %My Documents%\wp.jpg - wallpaper used by this ransomware
(註:%Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{malware filename} = "%System%\{malware filename}.exe"
他のシステム変更
マルウェアは、以下のファイルを改変します。
- It encrypts files and adds the extension .ID{victim ID}.cyber_baba2@aol.com.xtbl
マルウェアは、以下のレジストリ値を変更し、デスクトップの壁紙を変更します。
HKEY_CURRENT_USER\Control Panel\Desktop Wallpaper
(Default) = "%My Documents%\wp.jpg"
(Note: %My Documents% is usually C:\Documents and Settings\{user name}\My Documents on Windows 2000, XP, and Server 2003, or C:\Users\{user name}\Documents on Windows Vista and 7.)
(註:変更前の上記レジストリ値は、「"{user-defined}"」となります。)
マルウェアは、コンピュータのデスクトップの壁紙に以下の画像を設定します。
その他
マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。
- http://{BLOCKED}ika234.cc/crs/pass/index.php
- http://{BLOCKED}ika234.cc/crs/stat/index.php
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- .amu
- .arr
- .awd
- .blz
- .bmc
- .bmc
- .bmf
- .btf
- .cag
- .cam
- .ce
- .cil
- .cpt
- .crw
- .csf
- .cut
- .dcm
- .ddb
- .ddrw
- .dng
- .emz
- .exif
- .fac
- .face
- .fbm
- .fh9
- .fhd
- .fits
- .fs
- .gks
- .gry
- .hcx
- .hf
- .hip
- .hr
- .hrf
- .ic1
- .ic3
- .ica
- .icb
- .iff
- .ilbm
- .imj
- .ink
- .ithmb
- .ivr
- .jbf
- .jfi
- .jif
- .jiff
- .jpc
- .jpg
- .jpeg
- .jpf
- .jpw
- .kfx
- .kodak
- .mag
- .max
- .mcs
- .mgf
- .mgs
- .mic
- .mip
- .mix
- .mix
- .mma
- .mng
- .mrb
- .mrw
- .msk
- .msp
- .nav
- .ncd
- .nef
- .neo
- .nff
- .nif
- .ntc
- .ntf
- .odc
- .odg
- .odi
- .odif
- .opf
- .otb
- .ovw
- .p65
- .pac
- .pat
- .pat
- .pct
- .pd
- .pdg
- .pfr
- .pi4
- .pi5
- .pi6
- .pic
- .pic
- .picnc
- .pictclipping
- .ply
- .pm3
- .pnt
- .pov
- .pov
- .psb
- .psf
- .pspimage
- .pwp
- .pws
- .qif
- .qti
- .qtif
- .raf
- .raw
- .ray
- .rds
- .rif
- .sar
- .scg
- .scp
- .scu
- .sda
- .sdr
- .sff
- .sgi
- .shg
- .si
- .sid
- .sig
- .sim
- .smp
- .spc
- .spiff
- .spu
- .sr
- .srf
- .std
- .sun
- .suniff
- .sup
- .taac
- .tddd
- .thm
- .tn1
- .tn2
- .tn3
- .tny
- .trif
- .u
- .urt
- .v
- .vic
- .viff
- .vis
- .vna
- .vss
- .vst
- .web
- .wgs
- .wi
- .wic
- .wmp
- .wnk
- .x3d
- .xbm
- .xcf
- .xif
- .xof
- .xpm.xsi
- .xwd
- .xws
- .ydl
- .yuv
- .zgm
- .r3d
- .rwl
- .rx2
- .p12
- .sbs
- .sldasm
- .wps
- .sldprt
- .odc
- .odb
- .old
- .nbd
- .nx1
- .nrw
- .orf
- .ppt
- .mov
- .mpeg
- .csv
- .mdb
- .cer
- .arj
- .ods
- .mkv
- .avi
- .odt
- .docx
- .gzip
- .m2v
- .cpt
- .raw
- .cdr
- .cdx
- .1cd
- .3gp
- .7z
- .rar
- .db3
- .zip
- .xlsx
- .xls
- .rtf
- .doc
- .jpeg
- .jpg
- .psd
- .zip
- .ert
- .bak
- .xml
- .cf
- .mdf
- .fil
- .spr
- .accdb
- .abf
- .a3d
- .asm
- .fbx
- .fbw
- .fbk
- .fdb
- .fbf
- .max
- .m3d
- .dbf
- .ldf
- .keystore
- .iv2i
- .gbk
- .gho
- .sn1
- .sna
- .spf
- .sr2
- .srf
- .srw
- .tis
- .tbl
- .x3f
- .ods
- .pef
- .pptm
- .txt
- .pst
- .ptx
- pz3
- .mp3
- .odp
- .qic:wps
- .$$$
- .$db
- .001
- .001
- .002
- .113
- .73b
- .ab
- .aba
- .abbu
- .abf
- .abk
- .acp
- .acr
- .adi
- .aea
- .arc
- .arc
- .as4
- .asd
- .ashbak
- .ate
- .ati
- .bac
- .backupdb
- .bak
- .bak
- .bak
- .bak~
- .bbb
- .bck
- .bckp
- .bcm
- .bdb
- .bff
- .bif
- .bifx
- .bk1
- .bk1
- .bkc
- .bkf
- .bkp
- .bkp
- .bkup
- .blend1
- .blend2
- .bm3
- .bmk
- .bpa
- .bpb
- .bpm
- .bps
- .bup
- .bup
- .0
- .000
- .7z
- .7z.001
- .7z.002
- .a00
- .a01
- .a02
- .ace
- .ain
- .alz
- .apz
- .ar
- .arc
- .arh
- .ari
- .arj
- .ark
- .b1
- .b64
- .ba
- .bh
- .boo
- .bz
- .bz2
- .bza
- .bzip
- .bzip2
- .c00
- .c01
- .c02
- .c10
- .car
- .cb7
- .cba
- .cbr
- .cbt
- .cbz
- .cp9
- .cpgz
- .cpt
- .czip
- .dar
- .dd
- .deb
- .dgc
- .dist
- .dl_
- .dz
- .ecs
- .efw
- .epi
- .f
- .fdp
- .gca
- .gz
- .gz2
- .gza
- .gzi
- .gzip
- .ha
- .hbc
- .hbc2
- .hbe
- .hki
- .hki1
- .hki2
- .hki3
- .hpk
- .hyp
- .ice
- .ipg
- .ipk
- .ish
- .ita
- .j
- .jar.pack
- .jgz
- .jic
- .lbr
- .lemon
- .lha
- .lnx
- .lqr
- .lz
- .lzh
- .lzm
- .lzma
- .lzo
- .lzx
- .md
- .mint
- .mou
- .mpkg
- .mzp
- .mzp
- .oar
- .oz
- .pack.gz
- .package
- .pae
- .pak
- .paq6
- .paq7
- .paq8
- .paq8f
- .par
- .par2
- .pax
- .pbi
- .pcv
- .pea
- .pet
- .pf
- .pim
- .pit
- .piz
- .pkg
- .pup
- .pup
- .puz
- .pwa
- .qda
- .r0
- .r00
- .r01
- .r02
- .r03
- .r1
- .r2
- .r21
- .r30
- .rar
- .rev
- .rk
- .rnc
- .rp9
- .rpm
- .rte
- .rz
- .rzs
- .s00
- .s01
- .s02
- .s7z
- .sar
- .sbx
- .sdc
- .sdn
- .sea
- .sen
- .sfs
- .sfx
- .sh
- .shar
- .shk
- .shr
- .sit
- .sitx
- .spt
- .sqx
- .srep
- .sy_
- .tar.gz
- .tar.gz2
- .tar.lzma
- .tar.xz
- .taz
- .tbz
- .tbz2
- .tg
- .tgz
- .tlz
- .tlzma
- .txz
- .tz
- .uc2
- .ufs.uzip
- .uha
- .uzip
- .vem
- .vsi
- .war
- .wot
- .xef
- .xez
- .xmcdz
- .xx
- .xz
- .y
- .yz
- .yz1
- .z
- .z01
- .z02
- .z03
- .z04
- .zap
- .zfsendtotarget
- .zi
- .zip
- .zipx
- .zix
- .zl
- .zoo
- .zpi
- .zz
- .1st
- .abw
- .act
- .aim
- .ans
- .asc
- .asc
- .ascii
- .ase
- .aty
- .awp
- .awt
- .aww
- .bad
- .bbs
- .bdp
- .bdr
- .bean
- .bib
- .bib
- .bna
- .boc
- .brx
- .bzabw
- .charset
- .chord
- .cod
- .crwl
- .cws
- .cyi
- .dgs
- .diz
- .dne
- .doc
- .doc
- .docm
- .docx
- .docxml
- .docz
- .dotm
- .dotx
- .dox
- .dsc
- .dsv
- .dvi
- .dx
- .eml
- .emlx
- .emulecollection
- .epp
- .err
- .err
- .etf
- .etx
- .euc
- .faq
- .fb2
- .fbl
- .fcf
- .fdf
- .fdr
- .fds
- .fdt
- .fdx
- .fdxt
- .fes
- .fft
- .flr
- .fpt
- .frt
- .fwdn
- .fxc
- .gio
- .gio
- .gpn
- .gsd
- .gthr
- .gv
- .hht
- .hs
- .hwp
- .hwp
- .hz
- .idx
- .iil
- .ipf
- .jis
- .jp1
- .jrtf
- .latex
- .lbt
- .lis
- .lit
- .lnt
- .log
- .lp2
- .lst
- .lst
- .ltr
- .ltx
- .lue
- .luf
- .lwp
- .lxfml
- .lyt
- .lyx
- .man
- .mbox
- .me
- .mell
- .mellel
- .mnt
- .msg
- .mw
- .mwd
- .mwp
- .ndoc
- .nfo
- .notes
- .now
- .nwctxt
- .ocr
- .odif
- .odm
- .odo
- .odt
- .ofl
- .openbsd
- .ort
- .ott
- .p7s
- .pages
- .pfx
- .pjt
- .pmo
- .prt
- .prt
- .psw
- .pvj
- .pvm
- .pwdp
- .pwdpl
- .pwi
- .qdl
- .rad
- .readme
- .rft
- .ris
- .rpt
- .rst
- .rtd
- .rtf
- .rtfd
- .rtx
- .run
- .rzk
- .rzn
- .saf
- .safetext
- .sam
- .save
- .scc
- .scm
- .scriv
- .scrivx
- .sct
- .scw
- .sdm
- .sdoc
- .sdw
- .sgm
- .sig
- .sla
- .sla.gz
- .sls
- .smf
- .sms
- .ssa
- .story
- .strings
- .stw
- .sty
- .sub
- .sxg
- .sxw
- .tab
- .tab
- .td
- .tdf
- .template
- .tex
- .text
- .textclipping
- .thp
- .tlb
- .tm
- .tmd
- .tpc
- .tvj
- .txt
- .u3i
- .unauth
- .unx
- .upd
- .utf8
- .utxt
- .vct
- .vnt
- .vw
- .wbk
- .wcf
- .webdoc
- .wn
- .wp
- .wp4
- .wp5
- .wp6
- .wp7
- .wpa
- .wpd
- .wpd
- .wpd
- .wpl
- .wps
- .wps
- .wpt
- .wpt
- .wpw
- .wri
- .wsd
- .wtx
- .xbdoc
- .xbplate
- .xdl
- .xdl
- .xlf
- .xwp
- .xwp
- .xwp
- .123
- .123c
- .123d
- .2d
- .3dc
- .3dl
- .3ds
- .adi
- .adt
- .afd
- .afs
- .any
- .ard
- .asc
- .asm
- .asy
- .att
- .bdc
- .bdl
- .bit
- .blk
- .bmf
- .brd
- .cad
- .cam
- .catpart
- .catproduct
- .cddx
- .cdl
- .cel
- .cgr
- .circuit
- .ckd
- .cmp
- .cmp
- .cnc
- .cnc
- .cpa
- .dbq
- .dc
- .dc1
- .dc2
- .dc2
- .dc3
- .dcd
- .des
- .dft
- .dfx
- .dgb
- .dgk
- .dgn
- .dlv
- .dlx
- .dra
- .dra
- .drg
- .drwdot
- .dsn
- .dst
- .dst
- .dwfx
- .dwg
- .dws
- .dwt
- .dxe
- .dxf
- .dxx
- .easm
- .edn
- .edrw
- .eqn
- .ezc
- .ezp
- .fa
- .fag
- .fcd
- .fcstd
- .fcw
- .flx
- .fmz
- .fnc
- .fz
- .fzp
- .fzz
- .g
- .gbx
- .gcd
- .gds
- .gsm
- .gxc
- .gxd
- .gxh
- .gxm
- .hcp
- .hsf
- .hus
- .iam
- .iba
- .ics
- .ide
- .idv
- .idw
- .if
- .ifcxml
- .ifczip
- .igs
- .ipf
- .ipj
- .ipn
- .ipt
- .ise
- .iso
- .isoz
- .jam
- .jbc
- .job
- .jt
- .jvsg
- .lcf
- .ldr
- .ldt
- .lin
- .mc9
- .mcd
- .mcx
- .mdl
- .mhs
- .model
- .mp10
- .mp11
- .mp7
- .mp9
- .ms11
- .ms7
- .ms9
- .mvs
- .nc
- .neu
- .ngc
- .ngd
- .npl
- .nwc
- .nwd
- .nwf
- .olb
- .opj
- .opt
- .pat
- .pc6
- .pc7
- .pcs
- .pho
- .pla
- .pln
- .pm3
- .prg
- .prt
- .prt
- .prt
- .psf
- .psm
- .pss
- .psu
- .pwd
- .pwt
- .red
- .rig
- .rml
- .rra
- .rs
- .sab
- .sat
- .sbp
- .scad
- .sdg
- .sew
- .shx
- .skf
- .sldasm
- .slddrw
- .sldprt
- .spt
- .stl
- .svd
- .t3001
- .tak
- .tbp
- .tc2
- .tc3
- .tcd
- .tcm
- .tct
- .tcw
- .tcx
- .top
- .topprj
- .topviw
- .tsf
- .unt
- .upf
- .vet
- .vnd
- .vtf
- .vwx
- .wdp
- .xise
- .xv3
- .x_b
- .x_t
- .amz
- .264
- .3g2
- .3gp
- .3gp2
- .3gpp
- .3gpp2
- .3mm
- .3p2
- .60d
- .787
- .aaf
- .aep
- .aepx
- .aet
- .aetx
- .ajp
- .ale
- .am
- .amc
- .amv
- .amx
- .anim
- .arf
- .asf
- .asx
- .avb
- .avd
- .avi
- .avp
- .avs
- .avs
- .axm
- .bdm
- .bdmv
- .bdt2
- .bdt3
- .bik
- .bin
- .bix
- .bmk
- .bnp
- .box
- .bs4
- .bsf
- .byu
- .camproj
- .camrec
- .cel
- .clpi
- .cmmp
- .cmmtpl
- .cmproj
- .cmrec
- .cpi
- .cst
- .cvc
- .d2v
- .d3v
- .dat
- .dav
- .dce
- .dck
- .dcr
- .dcr
- .ddat
- .dif
- .dir
- .divx
- .dlx
- .dmb
- .dmsd
- .dmsd3d
- .dmsm
- .dmsm3d
- .dmss
- .dnc
- .dpa
- .dpg
- .dream
- .dsy
- .dv
- .dv-avi
- .dv4
- .dvdmedia
- .dvr
- .dvr-ms
- .dvx
- .mp3
- .4dd
- .4dl
- .accdb
- .accdc
- .accde
- .accdr
- .accdt
- .accdw
- .adb
- .adb
- .ade
- .adf
- .adn
- .adp
- .alf
- .ask
- .btr
- .cat
- .cd
- .daconnections
- .dacpac
- .dad
- .dadiagrams
- .daschema
- .db
- .db
- .ud
- .ora
- .vbs
- .asp
- .xls
- .dtproj
- .dtsx
- .ds
- .crt
- .cer
- .p7
- .crypt
- .crypxt
- .cryptx
- .criptx
- .breaking_bad
- .log
- .epf
- .v8i
- .cfl
- .lgf
- .lgp
- .dt
- .db2
- .db3
- .dbc
- .dbf
- .dbs
- .dbt
- .dbv
- .dbx
- .dcb
- .dct
- .dcx
- .dp1
- .dqy
- .dsk
- .dsn
- .dtsx
- .dxl
- .eco
- .ecx
- .edb
- .fcd
- .fdb
- .fic
- .fm5
- .fmp
- .fmp12
- .fmpsl
- .fol
- .fp3
- .fp4
- .fp5
- .fp7
- .fpt
- .frm
- .gdb
- .gwi
- .hdb
- .his
- .ib
- .idb
- .ihx
- .itdb
- .itw
- .jtx
- .lgc
- .maf
- .maq
- .mar
- .marshal
- .mas
- .mav
- .maw
- .mdb
- .mdbhtml
- .mdf
- .mdn
- .mdt
- .mpd
- .mrg
- .mud
- .mwb
- .myd
- .ndf
- .ns2
- .ns3
- .ns4
- .nsf
- .nv
- .nv2
- .nyf
- .odb
- .odb
- .oqy
- .ora
- .orx
- .owc
- .p96
- .p97
- .pan
- .pdb
- .pdb
- .pdm
- .pnz
- .qry
- .qvd
- .rbf
- .rod
- .rpd
- .rsd
- .sbf
- .scx
- .sdb
- .sdb
- .sdb
- .sdf
- .sis
- .spq
- .sql
- .sqlite
- .sqlite3
- .sqlitedb
- .te
- .teacher
- .tmd
- .tps
- .trc
- .trm
- .udb
- .udl
- .usr
- .v12
- .vis
- .wdb
- .wmdb
- .wrk
- .xdb
- .xld
- .^^^
- .afp
- .asc
- .axx
- .b2a
- .bfa
- .bhx
- .bin
- .bpk
- .bsk
- .btoa
- .ccf
- .cgp
- .chml
- .clx
- .cpio
- .cpt
- .cryptra
- .dc4
- .dcd
- .dcf
- .dco
- .dim
- .dime
- .dlc
- .e4a
- .efl
- .efr
- .efu
- .emc
- .enc
- .fpenc
- .fsm
- .hbx
- .hex
- .hqx
- .mcrp
- .mfs
- .mim
- .mime
- .mjd
- .mme
- .mnc
- .mse
- .pack
- .pdc
- .rdi
- .xy
- .xy3
- .xyp
- .xyw
- .yml
- .zabw
- .zw
- .123
- .ast
- .aws
- .bks
- .def
- .dex
- .dis
- .ess
- .fcs
- .fm
- .fp
- .mar
- .nb
- .nmbtemplate
- .numbers
- .ods
- .ots
- .qpw
- .rdf
- .sdc
- .stc
- .sxc
- .wki
- .wks
- .wks
- .wku
- .wq1
- .wq2
- .xl
- .xlr
- .xls
- .xlsb
- .xlshtml
- .xlsm
- .xlsmhtml
- .xlsx
- .xlthtml
- .xltm
- .xltx
- .rsdf
- .rzk
- .rzx
- .sdoc
- .sef
- .shy
- .snk
- .spd
- .spdf
- .suf4.switch
- .uu
- .uud
- .uue
- .vlt
- .vp
- .xxe
- .yenc
- .ync
- .3d
- .3d4
- .3df
- .8pbs
- .ac5
- .ac6
- .acr
- .adc
- .ais
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「RANSOM_CRYPAURA.L」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 4
Windowsをセーフモードで再起動します。
手順 5
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- {malware filename} = "%System%\{malware filename}.exe"
- {malware filename} = "%System%\{malware filename}.exe"
手順 6
以下のファイルを検索し削除します。
- %Desktop%\How to decrypt your files.txt
- %My Documents%\wp.jpg
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RANSOM_CRYPAURA.L」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
デスクトッププロパティを修正します。
ご利用はいかがでしたか? アンケートにご協力ください