RANSOM_CRYPTESLA.YUYAIG
Ransom:Win32/Tescrypt.A (Microsoft)
Windows
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染したコンピュータ内に以下として自身のコピーを作成し、実行します。
- %Windows%\{random filename}.exe (with Administrator Privileges)
- %My Documents%\{random filename}.exe (with non-Administrator Privileges)
(Note: %My Documents% is C:\Users\{user name}\Documents on Windows Vista and above.)
(註:%Windows%フォルダは、Windowsが利用するフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows" です。.)
マルウェアは、以下のファイルを作成します。
- %Desktop%\RECOVERY.HTM
- %Desktop%\RECOVERY.png
- %Desktop%\RECOVERY.TXT
- %User Profile%\Recovery+{random characters}.html
- %User Profile%\Recovery+{random characters}.png
- %User Profile%\Recovery+{random characters}.txt
- {Folders containing encrypted files}\Recovery+{random characters}.html
- {Folders containing encrypted files}\Recovery+{random characters}.png
- {Folders containing encrypted files}\Recovery+{random characters}.txt
- %My Documents%\recover_file_{random characters}.txt
- %My Documents%\{random filename 2}.exe - used to delete shadow copies
(Note: %My Documents% is usually C:\Documents and Settings\{user name}\My Documents on Windows 2000, XP, and Server 2003, or C:\Users\{user name}\Documents on Windows Vista and 7.)
(註:%Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.. %User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{4 random characters}-{8 random characters} = "%Windows%\{random filename}.exe" (with Administrator Privileges)
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{4 random characters}-{8 random characters} = "%My Documents%\{random filename}.exe" (with non-Administrator Privileges)
他のシステム変更
マルウェアは、以下のファイルを改変します。
- It encrypts files and appends the extension .mp3 to them
マルウェアは、以下のレジストリキーを追加します。
HKEY_CURRENT_USER\Software\xxxsys
HKEY_CURRENT_USER\Software\{Installation ID}
マルウェアは、インストールの過程で、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\xxxsys
ID = {Installation ID}
Webブラウザのホームページおよび検索ページの変更
マルウェアは、IEのゾーン設定を変更します。
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- http://{BLOCKED}group.com/plugins/bsts.php
- http://{BLOCKED}de.co.kr/board/common/bsts.php
- http://{BLOCKED}ndmarketing101.net/docs/cache/bsts.php
- http://{BLOCKED}anph.com/wp-content/uploads/bsts.php
- http://{BLOCKED}inslow.com/csys.php
- http://{BLOCKED}dress.pl/wp-content/themes/sketch/csys.php