Trend Micro Security

RANSOM_VENUSLOCK.C

2017年1月4日
 解析者: Michael Jay Villanueva   

 別名:

Ransom:MSIL/VenusLocker.A (Microsoft)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: トロイの木馬型
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成, インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。


  詳細

ファイルサイズ 608,098 bytes
タイプ EXE
メモリ常駐 はい
発見日 2017年1月2日
ペイロード URLまたはIPアドレスに接続, 画像の表示

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

自動実行方法

マルウェアは、Windows起動時に自動実行されるよう<User Startup>フォルダ内に以下のファイルを作成します。

  • %User Startup%\x.vbs -> executes the malware

(註:%User Startup%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>\Start Menu\Programs\Startup" 、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、" C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup" です。.)

作成活動

マルウェアは、以下のファイルを作成します。

  • %Desktop%\ReadMe.txt -> Ransom Note
  • %User Profile%\UFsdGVkX1DKeRC.vluni -> used by the malware as an indicator that the system is already infected

(註:%Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.. %User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.)

ダウンロード活動

マルウェアは、以下のWebサイトにアクセスし、ファイルをダウンロードします。

  • http://i.{BLOCKED}r.com/rSFPH6m.jpg

マルウェアは、以下のファイル名でダウンロードしたファイルを保存します。

  • %User Profile%\bg.jpg -> Used as wallpaper

(註:%User Profile% フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザ名>"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>" です。.)

情報漏えい

マルウェアは、以下の情報を収集します。

  • Username
  • Computer Name
  • Language
  • OS Version
  • Time
  • User ID

その他

マルウェアは、以下のWebサイトにアクセスして感染コンピュータのIPアドレスを収集します。

  • http://{BLOCKED}i.com/csv?fields=country

マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • http://ransom.{BLOCKED}aioskdo.info/create.php
  • http://ransom.{BLOCKED}aioskdo.info/keysave.php

マルウェアは、以下の拡張子をもつファイルを暗号化します。

  • Full Encryption:
    • .txt
    • .ini
    • .php
    • .html
    • .css
    • .py
    • .c
    • .cpp
    • .cc
    • .h
    • .cs
    • .log
    • .pl
    • .java
    • .doc
    • .dot
    • .docx
    • .docm
    • .dotx
    • .dotm
    • .rtf
    • .wpd
    • .docb
    • .wps
    • .msg
    • .xls
    • .xlt
    • .xlm
    • .xlsx
    • .xlsm
    • .xltx
    • .xltm
    • .xlsb
    • .xla
    • .xlam
    • .xll
    • .xlw
    • .ppt
    • .pot
    • .pps
    • .pptx
    • .pptm
    • .potx
    • .potm
    • .ppam
    • .ppsx
    • .ppsm
    • .sldx
    • .sldm
    • .class
    • .jar
    • .csv
    • .xml
    • .dwg
    • .dxf
    • .asp
  • Encrypts only the first 1024 bytes of file with the following extensions:
    • .asf
    • .pdf
    • .mp3
    • .waw
    • .jpg
    • .jpeg
    • .rar
    • .zip
    • .psd
    • .tif
    • .wma
    • .gif
    • .bmp
    • .ppd
    • .eps
    • .png
    • .ace
    • .djvu
    • .tar
    • .cdr
    • .max
    • .wmv
    • .avi
    • .wav
    • .mp4
    • .pdd
    • .aac
    • .ac3
    • .amf
    • .amr
    • .accdb
    • .mod
    • .tax2013
    • .tax2014
    • .oga
    • .ogg
    • .pbf
    • .ra
    • .raw
    • .saf
    • .val
    • .wave
    • .wow
    • .wpk
    • .3g2
    • .3gp
    • .3gp2
    • .3mm
    • .amx
    • .avs
    • .bik
    • .dir
    • .divx
    • .dvx
    • .evo
    • .flv
    • .qtq
    • .tch
    • .rts
    • .rum
    • .rv
    • .scn
    • .srt
    • .stx
    • .svi
    • .swf
    • .trp
    • .vdo
    • .wm
    • .wmd
    • .wmmp
    • .wmx
    • .wvx
    • .xvid
    • .3d
    • .3d4
    • .3df8
    • .pbs
    • .adi
    • .ais
    • .amu
    • .arr
    • .bmc
    • .bmf
    • .cag
    • .cam
    • .dng
    • .ink
    • .jif
    • .jiff
    • .jpc
    • .jpf
    • .jpw
    • .mag
    • .mic
    • .mip
    • .msp
    • .nav
    • .ncd
    • .odc
    • .odi
    • .opf
    • .qif
    • .xwd
    • .abw
    • .act
    • .adt
    • .aim
    • .ans
    • .asc
    • .ase
    • .bdp
    • .bdr
    • .bib
    • .boc
    • .crd
    • .diz
    • .dvi
    • .dxe
    • .mlx
    • .err
    • .euc
    • .faq
    • .fdr
    • .fds
    • .gthr
    • .idx
    • .kwd
    • .lp2
    • .ltr
    • .man
    • .mbox
    • .nfo
    • .now
    • .odm
    • .oft
    • .pwi
    • .rng
    • .rtx
    • .run
    • .ssa
    • .text
    • .unx
    • .wbk
    • .wsh
    • .7z
    • .arc
    • .ari
    • .arj
    • .car
    • .cbr
    • .cbz
    • .gz
    • .gzig
    • .jgz
    • .pak
    • .pcv
    • .puz
    • .rev
    • .sdn
    • .sen
    • .sfs
    • .sfx
    • .sh
    • .shar
    • .shr
    • .sqx
    • .tbz2
    • .tg
    • .tlz
    • .vsi
    • .wad
    • .war
    • .xpi
    • .z02
    • .z04
    • .zap
    • .zipx
    • .zoo
    • .ipa
    • .isu
    • .js
    • .udf
    • .adr
    • .ap
    • .aro
    • .asa
    • .ascx
    • .ashx
    • .asmx
    • .indd
    • .asr
    • .qbb
    • .bml
    • .cer
    • .cms
    • .crt
    • .dap
    • .htm
    • .moz
    • .svr
    • .url
    • .wdgt
    • .abk
    • .bic
    • .big
    • .blp
    • .bsp
    • .cgf
    • .chk
    • .col
    • .cty
    • .dem
    • .elf
    • .ff
    • .gam
    • .grf
    • .h3m
    • .h4r
    • .iwd
    • .ldb
    • .lgp
    • .lvl
    • .map
    • .md3
    • .mdl
    • .nds
    • .pbp
    • .ppf
    • .pwf
    • .pxp
    • .sad
    • .sav
    • .scm
    • .scx
    • .sdt
    • .spr
    • .sud
    • .uax
    • .umx
    • .unr
    • .uop
    • .usa
    • .usx
    • .ut2
    • .ut3
    • .utc
    • .utx
    • .uvx
    • .uxx
    • .vmf
    • .vtf
    • .w3g
    • .w3x
    • .wtd
    • .wtf
    • .ccd
    • .cd
    • .cso
    • .disk
    • .dmg
    • .dvd
    • .fcd
    • .flp
    • .img
    • .isz
    • .mdf
    • .mds
    • .nrg
    • .nri
    • .vcd
    • .vhd
    • .snp
    • .bkf
    • .ade
    • .adpb
    • .dic
    • .cch
    • .ctt
    • .dal
    • .ddc
    • .ddcx
    • .dex
    • .dif
    • .dii
    • .itdb
    • .itl
    • .kmz
    • .lcd
    • .lcf
    • .mbx
    • .mdn
    • .odf
    • .odp
    • .ods
    • .pab
    • .pkb
    • .pkh
    • .psa
    • .qdf
    • .qel
    • .rgn
    • .rrt
    • .rsw
    • .rte
    • .sdb
    • .sdc
    • .sds
    • .sql
    • .stt
    • .tcx
    • .thmx
    • .txd
    • .txf
    • .upoi
    • .vmt
    • .wks
    • .wmdb
    • .xl
    • .xlc
    • .xlr
    • .xlsb
    • .ltm
    • .xlwx
    • .mcd
    • .cap
    • .cod
    • .cp
    • .csi
    • .dcp
    • .dcu
    • .dev
    • .dob
    • .dox
    • .dpk
    • .dpl
    • .dpr
    • .dsk
    • .dsp
    • .eql
    • .ex
    • .f90
    • .fla
    • .for
    • .fpp
    • .jav
    • .lbi
    • .owl
    • .plc
    • .pli
    • .pm
    • .res
    • .rsrc
    • .so
    • .swd
    • .tpu
    • .tpx
    • .tu
    • .tur
    • .vc
    • .yab
    • .aip
    • .amxx
    • .ape
    • .api
    • .mxp
    • .oxt
    • .qpx
    • .qtr
    • .xlv
    • .xpt
    • .cfg
    • .cwf
    • .dbb
    • .slt
    • .bp2
    • .bp3
    • .bpl
    • .clr
    • .dbx
    • .jc
    • .prc
    • .prt
    • .shw
    • .std
    • .ver
    • .wpl
    • .yps
    • .1cd
    • .bck
    • .bak
    • .odt
    • .pst
    • .mpg
    • .mpeg
    • .odb
    • .xlk
    • .mdb
    • .dxg
    • .wb2
    • .dbf
    • .ai
    • .3fr
    • .arw
    • .srf
    • .sr2
    • .bay
    • .crw
    • .cr2
    • .dcr
    • .kdc
    • .erf
    • .mef
    • .mrw
    • .nef
    • .nrw
    • .orf
    • .raf
    • .rwl
    • .rw2
    • .r3d
    • .ptx
    • .pef
    • .srw
    • .x3f
    • .der
    • .pem
    • .pfx
    • .p12
    • .p7b
    • .p7c
    • .jfif
    • .exif
    • .db
    • .pdb
    • .dat
    • .spv
    • .grle
    • .sv5
    • .game
    • .slot
    • .aaf
    • .aep
    • .aepx
    • .plb
    • .prel
    • .prproj
    • .eat
    • .ppj
    • .indl
    • .indt
    • .indb
    • .inx
    • .idml
    • .pmd
    • .xqx
    • .svg
    • .as3
    • .as

マルウェアは、以下のファイル名を使用し、暗号化されたファイルを改称します。

  • Fully-encrypted files:
    • {Base64-encoded filename and extension}.Venusf
  • Files that were not fully-encrypted (first 1024 bytes only):
    • {Base64-encoded filename and extension}.Venusp


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 13.132.07
初回 VSAPI パターンリリース日 2017年1月2日
VSAPI OPR パターンバージョン 13.133.00
VSAPI OPR パターンリリース日 2017年1月3日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 4

デスクトッププロパティを修正します。

[ 詳細 ]

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • %User Startup%\x.vbs
  • %Desktop%\ReadMe.txt
  • %User Profile%\UFsdGVkX1DKeRC.vluni
  • %User Profile%\bg.jpg

手順 6

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「RANSOM_VENUSLOCK.C」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください