![Trend Micro Security](https://www.trendmicro.com/content/dam/trendmicro/global/en/global/logo/logo-desktop.png)
RANSOM_KATAFRACK.A
Ransom.HiddenTear (NORTON); Trojan:Win32/Dynamer!rfn (MICROSOFT);
Windows
![](/vinfo/imgFiles/JPlegend.jpg)
- マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
- 破壊活動の有無: なし
- 暗号化: なし
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、感染コンピュータ上のメモリに以下のプロセスを確認すると、自身を終了します。
- wireshark
- dnspy
- ilspy
- fiddler
- fiddler4
他のシステム変更
マルウェアは、コンピュータのデスクトップの壁紙に以下の画像を設定します。
ダウンロード活動
マルウェアは、以下のWebサイトにアクセスして自身のコンポーネントファイルをダウンロードします。
- https://i.{BLOCKED}r.com/qcdWmQ8.jpg
マルウェアは、以下のファイル名でダウンロードしたファイルを保存します。
- %System Root%\{User Name}\walpaper.jpg -> used as wallpaper
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.)
その他
マルウェアは、以下のWebサイトにアクセスしてインターネット接続を確認します。
- https://www.google.com
マルウェアは、画面をロックして以下の画像を表示します。
ランサムウェアの不正活動
マルウェアは、以下の内容を含む脅迫状のテキストファイルを残します。
- %Desktop%\READ-ME-TO-GET-YOUR-FILES-BACK.txt
Your files have been encrypted by Ordinal Ransomware
Below is the information you will need to decrypt your files
After that, you'll be able to see your beloved files again.
Email:OrdinalScale@{BLOCKED}mail.com
BTC Address: {BLOCKED}LBUex2ykPMFtVs7cnP8aENbwyGjJ
ETH Address: {BLOCKED}4880c86383eccFbf27788D578C46ed562526
Amount To Send: 0.02 BTC
Identification:{Unique ID}
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
「RANSOM_KATAFRACK.A」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 4
以下のファイルを検索し削除します。
- %System Root%\{User Name}\walpaper.jpg
- %Desktop%\READ-ME-TO-GET-YOUR-FILES-BACK.txt
手順 5
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_KATAFRACK.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください