RANSOM_CRYPTRITU.B
Windows
- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化: はい
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のコンポーネントファイルを作成します。
- %Application Data%\Romhubmil Rurhov\Romhubmil.exe (Main component responsible for ransomware routine)
- %Application Data%\Romhubmil Rurhov\uh0aoFUs9BRhT
- %Application Data%\Romhubmil Rurhov\.Romhubmil\lock
- %Application Data%\Romhubmil Rurhov\.Romhubmil\state.tmp
- %Application Data%\Romhubmil Rurhov\.Romhubmil\state
- %Application Data%\Romhubmil Rurhov\.Romhubmil\unverified-microdesc-consensus.tmp
- %Application Data%\Romhubmil Rurhov\.Romhubmil\unverified-microdesc-consensus
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-certs.tmp
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-certs
- %Application Data%\Romhubmil Rurhov\.Romhubmil\unverified-microdesc-consensus
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-microdesc-consensus.tmp
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-microdesc-consensus
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-microdescs.new
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-descriptors.new
- %Application Data%\Romhubmil Rurhov\Application\Romhubmil.exe (TOR client used for communication)
- %Application Data%\Romhubmil Rurhov\Application\Rurhov.exe (TOR component used for communication)
- %Application Data%\Romhubmil Rurhov\.Romhubmil\cached-descriptors.new
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)
マルウェアは、以下のフォルダを作成します。
- %Application Data%\Romhubmil Rurhov
(註:%Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)
自動実行方法
マルウェアは、Windows起動時に自動実行されるよう<User Startup>フォルダ内に以下のファイルを作成します。
- %User Startup%\Romhubmil.lnk
(註:%User Startup%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>\Start Menu\Programs\Startup" 、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、" C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup" です。.)
他のシステム変更
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Toolbar
Locked = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
SystemCertificates\AuthRoot\Certificates\
D4DE20D05E66FC53FE1A50882C78DB2852CAE474
Blob = "{certificate}"
情報漏えい
マルウェアは、以下のパラメータを受け取ります。
- rjXDdrGUAyZGZSx2W 3468
(Note: This is required to properly run the sample)
その他
マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。
- www.ue3kb5u4ckzfqwfjb6yc4.com
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- *.jpg
- *.jpeg
- *.raw
- *.tif
- *.gif
- *.png
- *.bmp
- *.3dm
- *.max
- *.accdb
- *.db
- *.dbf
- *.mdb
- *.pdb
- *.sql
- *.*sav*
- *.*spv*
- *.*grle*
- *.*mlx*
- *.*sv5*
- *.*game*
- *.*slot*
- *.dwg
- *.dxf
- *.c
- *.cpp
- *.cs
- *.h
- *.php
- *.asp
- *.rb
- *.java
- *.jar
- *.class
- *.aaf
- *.aep
- *.aepx
- *.plb
- *.prel
- *.prproj
- *.aet
- *.ppj
- *.psd
- *.indd
- *.indl
- *.indt
- *.indb
- *.inx
- *.idml
- *.pmd
- *.xqx
- *.xqx
- *.ai
- *.eps
- *.ps
- *.svg
- *.swf
- *.fla
- *.as3
- *.as
- *.txt
- *.doc
- *.dot
- *.docx
- *.docm
- *.dotx
- *.dotm
- *.docb
- *.rtf
- *.wpd
- *.wps
- *.msg
- *.xls
- *.xlt
- *.xlm
- *.xlsx
- *.xlsm
- *.xltx
- *.xltm
- *.xlsb
- *.xla
- *.xlam
- *.xll
- *.xlw
- *.ppt
- *.pot
- *.pps
- *.pptx
- *.pptm
- *.potx
- *.potm
- *.ppam
- *.ppsx
- *.ppsm
- *.sldx
- *.sldm
- *.wav
- *.mp3
- *.aif
- *.iff
- *.m3u
- *.m4u
- *.mid
- *.mpa
- *.wma
- *.ra
- *.avi
- *.mov
- *.mp4
- *.3gp
- *.mpeg
- *.3g2
- *.asf
- *.asx
- *.flv
- *.mpg
- *.wmv
- *.vob
- *.m3u8
- *.csv
- *.efx
- *.sdf
- *.vcf
- *.xml
- *.ses
- *.dat
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
Windowsをセーフモードで再起動します。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar
- Locked = "1"
- Locked = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\D4DE20D05E66FC53FE1A50882C78DB2852CAE474
- Blob = "{certificate}"
- Blob = "{certificate}"
手順 5
以下のフォルダを検索し削除します。
- %Application Data%\Romhubmil Rurhov
手順 6
以下のファイルを検索し削除します。
- %User Startup%\Romhubmil.lnk
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RANSOM_CRYPTRITU.B」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 9
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_CRYPTRITU.B」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください

