RANSOM_CRYPTESLA.GL
Ransom:Win32/Tescrypt!rfn (Microsoft), Mal/Ransom-EO (Sophos), Trojan/Win32.Teslacrypt.Gen (AhnLab-V3)
Windows
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化: はい
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、ワーム活動の機能を備えていません。
マルウェアは、バックドア活動の機能を備えていません。
マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。
マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。 マルウェアは、実行後、自身を削除します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下として自身のコピーを作成し、実行します。
- %Application Data%\wsmprovhost.exe
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
FIX2-{random string} = "%System%\cmd.exe /c start "" "%Application Data%\wsmprovhost.exe""
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\Axronics
マルウェアは、以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Policies\
System
EnabledLinkConnections = "1"
HKEY_CURRENT_USER\Software\Axronics
new_dataq = "{encrypted data}"
感染活動
マルウェアは、ワーム活動の機能を備えていません。
バックドア活動
マルウェアは、バックドア活動の機能を備えていません。
Webブラウザのホームページおよび検索ページの変更
マルウェアは、IEのゾーン設定を変更します。
作成活動
マルウェアは、以下のファイルを作成します。
- %User Profile%\Documents\storage_data
- %User Profile%\Documents\+recover+file.txt
- %Desktop%\{RecOveR}-{5 random characters}.Htm
- %Desktop%\{RecOveR}-{5 random characters}.Txt
- %Desktop%\{RecOveR}-{5 random characters}.Png
(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.. %Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.)
その他
マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。
- http://{BLOCKED}d.com/binfile.php
- http://{BLOCKED}inogames.org/binfile.php
- http://{BLOCKED}rg-share.com/wp-content/plugins/contact-form-7/includes/js/jquery-ui/themes/smoothness/images/binfile.php
- http://{BLOCKED}flooring.com/wp-content/themese/sketch/binfile.php
- http://{BLOCKED}sundaytv.com/wp-content/themese/sketch/binfile.php
- http://{BLOCKED}esact.com/wp-content/themese/sketch/binfile.php
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- .pif
- .com
- .bat
- .cmd
- .lnkimage
- .vfolder
- .zip
- .dvr-ms
- .wvx
- .wmx
- .wmv
- .wm
- .mpv2
- .mpg
- .mpeg
- .mpe
- .mpa
- .mp2v
- .mp2
- .m1v
- .IVF
- .asx
- .asf
- .avi
- .wax
- .snd
- .rmi
- .m3u
- .au
- .aiff
- .aifc
- .aif
- .midi
- .mid
- .wma
- .wav
- .mp3
- .wmf
- .tiff
- .tif
- .rle
- .png
- .jpeg
- .jpe
- .jpg
- .jfif
- .gif
- .emf
- .dib
- .wsh
- .wsf
- .wsc
- .ws
- .vsw
- .vst
- .vss
- .vsmacros
- .vbs
- .vbe
- .vb
- .shs
- .shb
- .sct
- .scr
- .scf
- .reg
- .pst
- .prg
- .prf
- .pl
- .pif
- .pcd
- .ops
- .mst
- .msp
- .mshxml
- .msh
- .msc
- .mdz
- .mdw
- .mdt
- .mde
- .mdb
- .mda
- .mcf
- .maw
- .mav
- .mau
- .mat
- .mas
- .mar
- .maq
- .mam
- .mag
- .maf
- .mad
- .lnk
- .ksh
- .jse
- .js
- .its
- .isp
- .ins
- .inf
- .hlp
- .grp
- .gadget
- .fxp
- .exe
- .csh
- .crt
- .cpl
- .cmd
- .chm
- .cer
- .bat
- .bas
- .app
- .adp
- .ade
- .xbap
- .xps
- .pdf
- .pot
- .hta
- .xlt
- .pps
- .xlw
- .dot
- .rtf
- .ppt
- .xls
- .doc
- .xml
- .hta
- .docx
- .mrwref
- .indd
- .rofl
- .mpqge
- .vfs0
- .mcmeta
- .vpp_pc
- .arch00
- .itdb
- .mddata
- .sidd
- .sidn
- .pkpass
- .ibank
- .dazip
- .blob
- .layout
- .menu
- .ztmp
- .syncdb
- .mdbackup
- .hkdb
- .hplg
- .hvpl
- .icxs
- .docm
- .xlsx
- .xlsm
- .xlsb
- .pptx
- .pptm
- .accdb
- .jpeg
- .desc
- .litesql
- wallet
- .rgss3a
- .forge
- .asset
- .litemod
- .d3dbsp
- .tiff
- .txt
- .bak
マルウェアは、以下のファイルの属性を隠しファイルおよびシステムファイル属性に設定します。
- {dropped copy of itself}
マルウェアは、実行後、自身を削除します。
マルウェアは、以下のファイルの属性を隠しファイルおよびシステムファイル属性に設定します。
- {作成した自身のコピー}
マルウェアは、以下を実行します。
- マルウェアは、以下のコマンドを実行してシャドウコピーを削除します。
- %System%\wbem\WMIC.exe" shadowcopy delete /nointeractive
- マルウェアは、以下の文字列を含むプロセスを終了します。
- taskmg <- タスクマネージャ
- procex <- プロセスエクスプローラ
- regedi <- レジストリエディタ
- msconfi <- msconfig(システム構成)
- マルウェアは、以下の文字列を含むファイルの暗号化をしません。
- recove
- マルウェアは、全ての固定ドライブ、リムーバルドライブ、ネットワークドライブ、およびネットワーク共有内のファイルを暗号化します。
- マルウェアは、暗号化するファイルが存在するすべてのフォルダに” {RecOveR}-{5 random characters}.Htm”、”{RecOveR}-{5 random characters}.Txt”および “{RecOveR}-{5 random characters}.Png”を作成します。
- マルウェアは、以下のディレクトリ内のファイルの暗号化をしません。
- Windows
- Program Files
- マルウェアは、暗号化したファイルのファイル名に拡張子を追加しません。
(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。) - マルウェアは、以下の情報を収集して、自身のサーバへ報告します。
- 感染状況
- 「Bitcoin(ビットコイン)」のアドレス
- 暗号化されたファイル全体のサイズ
- マルウェアのバージョン
- オペレーティングシステム(OS)の情報
- インストールID
マルウェアは。以下を表示します。
マルウェアは、ルートキット機能を備えていません。
マルウェアは、脆弱性を利用した感染活動を行いません。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
「RANSOM_CRYPTESLA.GL」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 4
不明なレジストリキーを削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software
- Axronics
- Axronics
手順 5
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- FIX2-{random string} = "%System%\cmd.exe /c start "" "%Application Data%\wsmprovhost.exe""
- FIX2-{random string} = "%System%\cmd.exe /c start "" "%Application Data%\wsmprovhost.exe""
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- EnabledLinkConnections = "1"
- EnabledLinkConnections = "1"
手順 6
以下のファイルを検索し削除します。
- storage_data
- +recover+file.txt
- {RecOveR}-{5 random characters}.Htm
- {RecOveR}-{5 random characters}.Txt
- {RecOveR}-{5 random characters}.Png
手順 7
Internet Explorer(IE)のセキュリティ設定を修正します。
手順 8
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_CRYPTESLA.GL」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください