Trend Micro Security

RANSOM_HIDDENTEAR.CRYPKILT

2017年12月28日
 解析者: Rheniel Rhay Ramos   

 別名:

HEUR:Trojan.Win32.Generic (Kaspersky); Ransom.HiddenTear.Generic (Malwarebytes); Ransom.HiddenTear!g1 (Symantec)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化: なし
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成, インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。


  詳細

ファイルサイズ 220,160 bytes
タイプ EXE
メモリ常駐 なし
発見日 2017年11月20日
ペイロード URLまたはIPアドレスに接続, ファイルの作成

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、感染したコンピュータ内に以下のように自身のコピーを作成します。

  • C:\{User Name}\Rand123\local.exe

マルウェアは、フォルダを作成し、このフォルダ内に自身のファイルを作成します。

他のシステム変更

マルウェアは、コンピュータのデスクトップの壁紙に以下の画像を設定します。

ダウンロード活動

マルウェアは、以下のWebサイトにアクセスして自身のコンポーネントファイルをダウンロードします。

  • https://i.{BLOCKED}r.com/{BLOCKED}0.jpg

マルウェアは、以下のファイル名でダウンロードしたファイルを保存します。

  • C:\{User Name}\ransom.jpg -> used as wallpaper

その他

マルウェアは、以下のWebサイトにアクセスしてインターネット接続を確認します。

  • https://www.google.com

マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • https://{BLOCKED}n1c.army/Cryp70n1c-Army-Dooms-Pepper/write.php

ランサムウェアの不正活動

マルウェアは、以下の文字列を含むファイルを暗号化します。

  • .txt
  • .jar
  • .exe
  • .dat
  • .contact
  • .settings
  • .doc
  • .docx
  • .xls
  • .xlsx
  • .ppt
  • .pptx
  • .odt
  • .jpg
  • .png
  • .csv
  • .py
  • .sql
  • .mdb
  • .sln
  • .php
  • .asp
  • .aspx
  • .html
  • .htm
  • .xml
  • .psd
  • .pdf
  • .dll
  • .c
  • .cs
  • .mp3
  • .mp4
  • .f3d
  • .dwg
  • .cpp
  • .zip
  • .rar
  • .mov
  • .rtf
  • .bmp
  • .mkv
  • .avi
  • .apk
  • .lnk
  • .iso
  • .7-zip
  • .ace
  • .arj
  • .bz2
  • .cab
  • .gzip
  • .lzh
  • .tar
  • .uue
  • .xz
  • .z
  • .001
  • .mpeg
  • .mp3
  • .mpg
  • .core
  • .crproj
  • .pdb
  • .ico
  • .pas
  • .db
  • .torrent
  • .sai
  • .mdb
  • .mdf
  • .ldf
  • .dbf
  • .wdb
  • .xlsx
  • .123
  • .pst
  • .mbx
  • .dbx
  • .edb
  • .qbb
  • .pay
  • .acu
  • .drw
  • .dwg
  • .dwf
  • .tct
  • .tcw
  • .psd
  • .ai
  • .mp4

マルウェアは、以下のディレクトリ内で確認されたファイルを暗号化します。

  • %Desktop%
  • %User Profile%\Links
  • %User Profile%\Contacts
  • %User Profile%\Documents
  • %User Profile%\Downloads
  • %User Profile%\Pictures
  • %User Profile%\Music
  • %User Profile%\OneDrive
  • %User Profile%\Saved Games
  • %User Profile%\Favorites
  • %User Profile%\Searches
  • %User Profile%\Videos

(註:%Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.. %User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.)

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • .cryp70n1c

マルウェアが作成する以下のファイルは、脅迫状です。

  • %Desktop%\READ_IT.txt

(註:%Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.)

マルウェアは、以下の内容を含む脅迫状のテキストファイルを残します。

  • This computer has been hacked
    Your personal files have been encrypted. Send us 0,05 Bitcoin to get the decryption passcode.
    After that, you'll be able to get your files back again.
    Failure to do so within 3 days will result in all your files being deleted & lost forever - visit www.luno.com to buy Bitcoin and once you have purchased 0.05 please send them to the following Bitcoin Address {BLOCKED} thank you and have a great day. If you need to contact us for any reason please e-mail us {BLOCKED}


  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 13.808.04
初回 VSAPI パターンリリース日 2017年11月27日
VSAPI OPR パターンバージョン 13.809.00
VSAPI OPR パターンリリース日 2017年11月28日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

以下のフォルダを検索し削除します。

[ 詳細 ]
註:このフォルダは、隠しフォルダとして設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • C:\{User Name}

手順 4

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Desktop%\READ_IT.txt

手順 5

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_HIDDENTEAR.CRYPKILT」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 7

デスクトッププロパティを修正します。

[ 詳細 ]


ご利用はいかがでしたか? アンケートにご協力ください