RANSOM_CERBER.R0E9C0DJ716
Ransom:Win32/Cerber (Microsoft), Trojan-Ransom.Win32.Zerber.vhy (Kaspersky), Win32/Filecoder.Cerber.B (ESET-NOD32)
Windows


マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
はい
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。 マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。
マルウェアは、仮想環境内で実行されると、自身の活動を終了します。 マルウェア マルウェアは、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。
詳細
侵入方法
マルウェアは、他のマルウェアもしくはグレイウェア、または不正リモートユーザによるスパムメールに添付され、コンピュータに侵入します。
マルウェアは、リモートサイトから他のマルウェア、グレイウェアまたはスパイウェアにダウンロードされ、コンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- {folders containing encrypted files}\README.hta
 - %User Temp%\admin_charlotte
 - %User Temp%\favicon.ico1876677543.x-icon
 - %User Temp%\iBpgAfeL1DNrKkJJ.xn1Q
 - %User Temp%\nsnB.tmp\System.dll
 - %User Temp%\privacy_policy.php
 - %User Temp%\tmpF.bmp - background image
 
(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
プロセスの終了
マルウェアは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。
- agntsvc.exeagntsvc.exe
 - agntsvc.exeencsvc.exe
 - agntsvc.exeisqlplussvc.exe
 - dbeng50.exe
 - dbsnmp.exe
 - firefoxconfig.exe
 - msftesql.exe
 - mydesktopqos.exe
 - mydesktopservice.exe
 - mysqld-nt.exe
 - mysqld-opt.exe
 - mysqld.exe
 - ocautoupds.exe
 - ocomm.exe
 - ocssd.exe
 - oracle.exe
 - sqbcoreservice.exe
 - sqlagent.exe
 - sqlbrowser.exe
 - sqlservr.exe
 - sqlwriter.exe
 - synctime.exe
 - tbirdconfig.exe
 - xfssvccon.exe
 
その他
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- .1cd
 - .3dm
 - .3ds
 - .3fr
 - .3g2
 - .3gp
 - .3pr
 - .7z
 - .7zip
 - .aac
 - .ab4
 - .abd
 - .acc
 - .accdb
 - .accde
 - .accdr
 - .accdt
 - .ach
 - .acr
 - .act
 - .adb
 - .adp
 - .ads
 - .agdl
 - .ai
 - .aiff
 - .ait
 - .al
 - .aoi
 - .apj
 - .apk
 - .arw
 - .ascx
 - .asf
 - .asm
 - .asp
 - .aspx
 - .asset
 - .asx
 - .atb
 - .avi
 - .awg
 - .back
 - .backup
 - .backupdb
 - .bak
 - .bank
 - .bay
 - .bdb
 - .bgt
 - .bik
 - .bin
 - .bkp
 - .blend
 - .bmp
 - .bpw
 - .bsa
 - .c
 - .cash
 - .cdb
 - .cdf
 - .cdr
 - .cdr3
 - .cdr4
 - .cdr5
 - .cdr6
 - .cdrw
 - .cdx
 - .ce1
 - .ce2
 - .cer
 - .cfg
 - .cfn
 - .cgm
 - .cib
 - .class
 - .cls
 - .cmt
 - .config
 - .contact
 - .cpi
 - .cpp
 - .cr2
 - .craw
 - .crt
 - .crw
 - .cry
 - .cs
 - .csh
 - .csl
 - .css
 - .csv
 - .d3dbsp
 - .dac
 - .das
 - .dat
 - .db
 - .db3
 - .db_journal
 - .dbf
 - .dbx
 - .dc2
 - .dcr
 - .dcs
 - .ddd
 - .ddoc
 - .ddrw
 - .dds
 - .def
 - .der
 - .des
 - .design
 - .dgc
 - .dgn
 - .dit
 - .djvu
 - .dng
 - .doc
 - .docm
 - .docx
 - .dot
 - .dotm
 - .dotx
 - .drf
 - .drw
 - .dtd
 - .dwg
 - .dxb
 - .dxf
 - .dxg
 - .edb
 - .eml
 - .eps
 - .erbsql
 - .erf
 - .exf
 - .fdb
 - .ffd
 - .fff
 - .fh
 - .fhd
 - .fla
 - .flac
 - .flb
 - .flf
 - .flv
 - .flvv
 - .forge
 - .fpx
 - .fxg
 - .gbr
 - .gho
 - .gif
 - .gray
 - .grey
 - .groups
 - .gry
 - .h
 - .hbk
 - .hdd
 - .hpp
 - .html
 - .ibank
 - .ibd
 - .ibz
 - .idx
 - .iif
 - .iiq
 - .incpas
 - .indd
 - .info
 - .info_
 - .ini
 - .iwi
 - .jar
 - .java
 - .jnt
 - .jpe
 - .jpeg
 - .jpg
 - .js
 - .json
 - .k2p
 - .kc2
 - .kdbx
 - .kdc
 - .key
 - .kpdx
 - .kwm
 - .laccdb
 - .lbf
 - .lck
 - .ldf
 - .lit
 - .litemod
 - .litesql
 - .lock
 - .log
 - .ltx
 - .lua
 - .m
 - .m2ts
 - .m3u
 - .m4a
 - .m4p
 - .m4v
 - .ma
 - .mab
 - .mapimail
 - .max
 - .mbx
 - .md
 - .mdb
 - .mdc
 - .mdf
 - .mef
 - .mfw
 - .mid
 - .mkv
 - .mlb
 - .mmw
 - .mny
 - .money
 - .moneywell
 - .mos
 - .mov
 - .mp3
 - .mp4
 - .mpeg
 - .mpg
 - .mrw
 - .msf
 - .msg
 - .myd
 - .nd
 - .ndd
 - .ndf
 - .nef
 - .nk2
 - .nop
 - .nrw
 - .ns2
 - .ns3
 - .ns4
 - .nsd
 - .nsf
 - .nsg
 - .nsh
 - .nvram
 - .nwb
 - .nx2
 - .nxl
 - .nyf
 - .oab
 - .obj
 - .odb
 - .odc
 - .odf
 - .odg
 - .odm
 - .odp
 - .ods
 - .odt
 - .ogg
 - .oil
 - .omg
 - .one
 - .orf
 - .ost
 - .otg
 - .oth
 - .otp
 - .ots
 - .ott
 - .p12
 - .p7b
 - .p7c
 - .pab
 - .pages
 - .pas
 - .pat
 - .pbf
 - .pcd
 - .pct
 - .pdb
 - .pdd
 - .pef
 - .pem
 - .pfx
 - .php
 - .pif
 - .pl
 - .plc
 - .plus_muhd
 - .pm
 - .pm!
 - .pmi
 - .pmj
 - .pml
 - .pmm
 - .pmo
 - .pmr
 - .pnc
 - .pnd
 - .png
 - .pnx
 - .pot
 - .potm
 - .potx
 - .ppam
 - .pps
 - .ppsm
 - .ppsx
 - .ppt
 - .pptm
 - .pptx
 - .prf
 - .private
 - .ps
 - .psafe3
 - .psd
 - .pspimage
 - .pst
 - .ptx
 - .pub
 - .pwm
 - .py
 - .qba
 - .qbb
 - .qbm
 - .qbr
 - .qbw
 - .qbx
 - .qby
 - .qcow
 - .qcow2
 - .qed
 - .qtb
 - .r3d
 - .raf
 - .rar
 - .rat
 - .raw
 - .rdb
 - .re4
 - .rm
 - .rtf
 - .rvt
 - .rw2
 - .rwl
 - .rwz
 - .s3db
 - .safe
 - .sas7bdat
 - .sav
 - .save
 - .say
 - .sd0
 - .sda
 - .sdb
 - .sdf
 - .sh
 - .sldm
 - .sldx
 - .slm
 - .sql
 - .sqlite
 - .sqlite-shm
 - .sqlite-wal
 - .sqlite3
 - .sqlitedb
 - .sr2
 - .srb
 - .srf
 - .srs
 - .srt
 - .srw
 - .st4
 - .st5
 - .st6
 - .st7
 - .st8
 - .stc
 - .std
 - .sti
 - .stl
 - .stm
 - .stw
 - .stx
 - .svg
 - .swf
 - .sxc
 - .sxd
 - .sxg
 - .sxi
 - .sxm
 - .sxw
 - .tax
 - .tbb
 - .tbk
 - .tbn
 - .tex
 - .tga
 - .thm
 - .tif
 - .tiff
 - .tlg
 - .tlx
 - .txt
 - .upk
 - .usr
 - .vbox
 - .vdi
 - .vhd
 - .vhdx
 - .vmdk
 - .vmsd
 - .vmx
 - .vmxf
 - .vob
 - .vpd
 - .vsd
 - .wab
 - .wad
 - .wallet
 - .war
 - .wav
 - .wb2
 - .wma
 - .wmf
 - .wmv
 - .wpd
 - .wps
 - .x11
 - .x3f
 - .xis
 - .xla
 - .xlam
 - .xlk
 - .xlm
 - .xlr
 - .xls
 - .xlsb
 - .xlsm
 - .xlsx
 - .xlt
 - .xltm
 - .xltx
 - .xlw
 - .xml
 - .xps
 - .xxx
 - .ycbcra
 - .yuv
 - .zip
 
マルウェアは、以下のファイル名を使用し、暗号化されたファイルを改称します。
- {10 Random Characters}.{4 Random}
 
マルウェアは、仮想環境内で実行されると、自身の活動を終了します。
マルウェア は、自身(コンピュータに侵入して最初に自身のコピーを作成した マルウェア )を削除します。
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
以下のファイルを検索し削除します。
手順 3
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_CERBER.R0E9C0DJ716」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください


