RANSOM_CRYPHYDRA.M
Ransom:Win32/HydraCrypt.A (Microsoft), Ransom.CryptoMix (Malwarebytes)
Windows

マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
なし
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe - malware copy
- {folder of encrypted files}\# HELP_DECRYPT_YOUR_FILES #.TXT - ransom note
(註:%ProgramData%フォルダは、Windows Vista および 7 の場合、通常、"C:\ProgramData"、Windows 2000、XP (32ビット)、Server 2003 の場合、"C:\Program Files"、Windows XP (64ビット) の場合、"C:\Program Files (x86)" です。)
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKCU\Software\Microsoft\
Windows\CurrentVersion\Run
FlashPlayerPlugins = "{malware path}\{malware filename}.exe"
HKCU\Software\Microsoft\
Windows\CurrentVersion\RunOnce
*FlashPlayersPlugin = "{malware path}\{malware filename}.exe"
HKCU\Software\Microsoft\
Windows\CurrentVersion\Run
FlashPlayarPlugins = "%ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe"
HKCU\Software\Microsoft\
Windows\CurrentVersion\RunOnce
*FleshPlayarPlugins = "%ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe"
その他
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- .3g2
- .3gp
- .7z
- .ab4
- .ach
- .adb
- .ads
- .ait
- .al
- .apj
- .asf
- .asm
- .asp
- .asx
- .back
- .bank
- .bgt
- .bik
- .bkf
- .bkp
- .bpw
- .c
- .cdf
- .cdr
- .cdx
- .ce1
- .ce2
- .cer
- .cfp
- .class
- .cls
- .cmt
- .cpi
- .cpp
- .craw
- .crt
- .crw
- .cs
- .csh
- .csl
- .csv
- .dac
- .dbr
- .ddd
- .der
- .des
- .dgc
- .dng
- .drf
- .k2p
- .dtd
- .dxg
- .ebd
- .eml
- .exf
- .ffd
- .fff
- .fh
- .fhd
- .fla
- .flac
- .flv
- .fm
- .gray
- .grey
- .grw
- .gry
- .h
- .hpp
- .ibd
- .iif
- .indd
- .java
- .key
- .laccdb
- .lua
- .m
- .m4v
- .maf
- .mam
- .mar
- .maw
- .mdc
- .mde
- .mfw
- .mmw
- .mp4
- .mpg
- .mpp
- .mrw
- .mso
- .ndd
- .nef
- .nk2
- .nsd
- .nsg
- .nsh
- .nwb
- .nx1
- .nx2
- .odc
- .odf
- .odg
- .odp
- .ods
- .oil
- .one
- .oth
- .otp
- .ots
- .p12
- .p7b
- .p7c
- .pas
- .pat
- .pbo
- .pcd
- .pct
- .pem
- .php
- .pip
- .pl
- .plc
- .pot
- .potm
- .potx
- .ppam
- .pps
- .ppsm
- .ppsx
- .prf
- .psafe3
- .pspimage
- .pub
- .puz
- .py
- .qba
- .qbw
- .r3d
- .raf
- .rar
- .rat
- .raw
- .rm
- .rwz
- .sas7bdat
- .say
- .sd0
- .sda
- .snp
- .srf
- .srt
- .st4
- .st5
- .st6
- .st7
- .st8
- .stc
- .std
- .sti
- .stx
- .sxc
- .sxi
- .sxm
- .vob
- .vsx
- .vtx
- .wav
- .wb2
- .wll
- .wmv
- .wpd
- .x11
- .xla
- .xlam
- .xlb
- .xlc
- .xll
- .xlm
- .xlr
- .xlsb
- .xlt
- .xltm
- .xltx
- .m4a
- .wma
- .d3dbsp
- .xlw
- .xpp
- .xsn
- .yuv
- .zip
- .sie
- .unrec
- .scan
- .sum
- .t13
- .t12
- .qdf
- .tax
- .pkpass
- .bc6
- .bc7
- .sidn
- .sidd
- .mddata
- .itl
- .icxs
- .hvpl
- .hplg
- .hkdb
- .mdbackup
- .syncdb
- .gho
- .cas
- .wmo
- .itm
- .sb
- .fos
- .mov
- .vdf
- .ztmp
- .sis
- .sid
- .ncf
- .menu
- .layout
- .dmp
- .blob
- .esm
- .vcf
- .vtf
- .dazip
- .fpk
- .mlx
- .kf
- .iwd
- .vpk
- .tor
- .psk
- .rim
- .w3x
- .fsh
- .ntl
- .arch00
- .lvl
- .snx
- .cfr
- .ff
- .vpp_pc
- .lrf
- .m2
- .mcmeta
- .vfs0
- .mpqge
- .db0
- .dba
- .rofl
- .hkx
- .bar
- .upk
- .das
- .litemod
- .asset
- .forge
- .bsa
- .apk
- .re4
- .lbf
- .slm
- .epk
- .rgss3a
- .pak
- .big
- .wallet
- .wotreplay
- .xxx
- .desc
- .m3u
- .js
- .rb
- .1cd
- .dbf
- .dt
- .cf
- .cfu
- .mxl
- .epf
- .kdbx
- .vrp
- .grs
- .geo
- .st
- .pff
- .mft
- .efd
- .3dm
- .3ds
- .rib
- .ma
- .sldasm
- .sldprt
- .max
- .blend
- .lwo
- .lws
- .m3d
- .mb
- .obj
- .x
- .x3d
- .movie
- .byu
- .c4d
- .fbx
- .dgn
- .dwg
- .4db
- .4dl
- .4mp
- .abs
- .accdb
- .accdc
- .accde
- .accdr
- .accdt
- .accdw
- .accft
- .adn
- .a3d
- .adp
- .aft
- .ahd
- .alf
- .ask
- .awdb
- .azz
- .bdb
- .bnd
- .bok
- .btr
- .bak
- .backup
- .cdb
- .ckp
- .clkw
- .cma
- .daconnections
- .dacpac
- .dad
- .dadiagrams
- .daf
- .daschema
- .db
- .db-shm
- .db-wal
- .db2
- .db3
- .dbc
- .dbk
- .dbs
- .dbt
- .dbv
- .dbx
- .dcb
- .dct
- .dcx
- .ddl
- .df1
- .dmo
- .dnc
- .dp1
- .dqy
- .dsk
- .dsn
- .dta
- .dtsx
- .dxl
- .eco
- .ecx
- .edb
- .emd
- .eql
- .fcd
- .fdb
- .fic
- .fid
- .fm5
- .fmp
- .fmp12
- .fmpsl
- .fol
- .fp3
- .fp4
- .fp5
- .fp7
- .fpt
- .fzb
- .fzv
- .gdb
- .gwi
- .hdb
- .his
- .ib
- .idc
- .ihx
- .itdb
- .itw
- .jtx
- .kdb
- .lgc
- .maq
- .mdb
- .mdbhtml
- .mdf
- .mdn
- .mdt
- .mrg
- .mud
- .mwb
- .s3m
- .myd
- .ndf
- .ns2
- .ns3
- .ns4
- .nsf
- .nv2
- .nyf
- .oce
- .odb
- .oqy
- .ora
- .orx
- .owc
- .owg
- .oyx
- .p96
- .p97
- .pan
- .pdb
- .pdm
- .phm
- .pnz
- .pth
- .pwa
- .qpx
- .qry
- .qvd
- .rctd
- .rdb
- .rpd
- .rsd
- .sbf
- .sdb
- .sdf
- .spq
- .sqb
- .stp
- .sql
- .sqlite
- .sqlite3
- .sqlitedb
- .str
- .tcx
- .tdt
- .te
- .teacher
- .trm
- .udb
- .usr
- .v12
- .vdb
- .vpd
- .wdb
- .wmdb
- .xdb
- .xld
- .xlgc
- .zdb
- .zdc
- .cdr3
- .ppt
- .pptx
- .1st
- .abw
- .act
- .aim
- .ans
- .apt
- .asc
- .ascii
- .ase
- .aty
- .awp
- .awt
- .aww
- .bad
- .bbs
- .bdp
- .bdr
- .bean
- .bib
- .bna
- .boc
- .btd
- .bzabw
- .chart
- .chord
- .cnm
- .crd
- .crwl
- .cyi
- .dca
- .dgs
- .diz
- .dne
- .doc
- .docm
- .docx
- .docxml
- .docz
- .dot
- .dotm
- .dotx
- .dsv
- .dvi
- .dx
- .eio
- .eit
- .emlx
- .epp
- .err
- .etf
- .etx
- .euc
- .fadein
- .faq
- .fbl
- .fcf
- .fdf
- .fdr
- .fds
- .fdt
- .fdx
- .fdxt
- .fes
- .fft
- .flr
- .fodt
- .fountain
- .gtp
- .frt
- .fwdn
- .fxc
- .gdoc
- .gio
- .gpn
- .gthr
- .gv
- .hbk
- .hht
- .hs
- .htc
- .hwp
- .hz
- .idx
- .iil
- .ipf
- .jarvis
- .jis
- .joe
- .jp1
- .jrtf
- .kes
- .klg
- .knt
- .kon
- .kwd
- .latex
- .lbt
- .lis
- .lit
- .lnt
- .lp2
- .lrc
- .lst
- .ltr
- .ltx
- .lue
- .luf
- .lwp
- .lxfml
- .lyt
- .lyx
- .man
- .map
- .mbox
- .md5txt
- .me
- .mell
- .min
- .mnt
- .msg
- .mwp
- .nfo
- .njx
- .notes
- .now
- .nwctxt
- .nzb
- .ocr
- .odm
- .odo
- .odt
- .ofl
- .oft
- .openbsd
- .ort
- .ott
- .p7s
- .pages
- .pfs
- .pfx
- .pjt
- .plantuml
- .prt
- .psw
- .pu
- .pvj
- .pvm
- .pwi
- .pwr
- .qdl
- .rad
- .readme
- .rft
- .ris
- .rng
- .rpt
- .rst
- .rt
- .rtd
- .rtf
- .rtx
- .run
- .rzk
- .rzn
- .saf
- .safetext
- .sam
- .scc
- .scm
- .scriv
- .scrivx
- .scw
- .sdm
- .sdoc
- .sdw
- .sgm
- .sig
- .skcard
- .sla
- .slagz
- .sls
- .smf
- .sms
- .ssa
- .strings
- .stw
- .sty
- .sub
- .sxg
- .sxw
- .tab
- .tdf
- .text
- .thp
- .tlb
- .tm
- .tmd
- .tmv
- .tmx
- .tpc
- .trelby
- .tvj
- .txt
- .u3d
- .u3i
- .unauth
- .unx
- .uof
- .uot
- .upd
- .utf8
- .unity
- .utxt
- .vct
- .vnt
- .vw
- .wbk
- .wcf
- .webdoc
- .wgz
- .wn
- .wp
- .wp4
- .wp5
- .wp6
- .wp7
- .wpa
- .wpl
- .wps
- .wpt
- .wpw
- .wri
- .wsc
- .wsd
- .wsh
- .wtx
- .xbdoc
- .xbplate
- .xdl
- .xlf
- .xps
- .xwp
- .xy3
- .xyp
- .xyw
- .ybk
- .yml
- .zabw
- .zw
- .2bp
- .0
- .36
- .3fr
- .411
- .73i
- .8xi
- .9png
- .abm
- .afx
- .agif
- .agp
- .aic
- .albm
- .apd
- .apm
- .aps
- .apx
- .artwork
- .arw
- .asw
- .avatar
- .bay
- .blkrt
- .bm2
- .bmp
- .bmx
- .bmz
- .brk
- .brn
- .brt
- .bss
- .bti
- .c4
- .cal
- .cals
- .can
- .cd5
- .cdc
- .cdg
- .cimg
- .cin
- .cit
- .colz
- .cpc
- .cpd
- .cpg
- .cps
- .cpx
- .cr2
- .ct
- .dc2
- .dcr
- .dds
- .dgt
- .dib
- .djv
- .dm3
- .dmi
- .vue
- .dpx
- .wire
- .drz
- .dt2
- .dtw
- .dvl
- .ecw
- .eip
- .erf
- .exr
- .fal
- .fax
- .fil
- .fpos
- .g3
- .gcdp
- .gfb
- .gfie
- .ggr
- .gif
- .gih
- .gim
- .gmbck
- .gmspr
- .spr
- .scad
- .gpd
- .gro
- .grob
- .hdr
- .hpi
- .i3d
- .icn
- .icpr
- .iiq
- .info
- .int
- .ipx
- .itc2
- .iwi
- .j
- .j2c
- .j2k
- .jas
- .jb2
- .jbig
- .jbig2
- .jbmp
- .jbr
- .jfif
- .jia
- .jng
- .jpg2
- .jps
- .jpx
- .jtf
- .jwl
- .jxr
- .kdc
- .kdi
- .kdk
- .kic
- .kpg
- .lbm
- .ljp
- .mac
- .mbm
- .mef
- .mnr
- .mos
- .mpf
- .mpo
- .mrxs
- .myl
- .ncr
- .nct
- .nlm
- .nrw
- .oc3
- .oc4
- .oc5
- .oci
- .omf
- .oplc
- .af2
- .af3
- .ai
- .art
- .asy
- .cdmm
- .cdmt
- .cdmtz
- .cdmz
- .cdt
- .cgm
- .cmx
- .cnv
- .csy
- .cv5
- .cvg
- .cvi
- .cvs
- .cvx
- .cwt
- .cxf
- .dcs
- .ded
- .design
- .dhs
- .dpp
- .drw
- .dxb
- .dxf
- .egc
- .ep
- .eps
- .epsf
- .fh10
- .fh11
- .fh3
- .fh4
- .fh5
- .fh6
- .fh7
- .fh8
- .fif
- .fig
- .fmv
- .ft10
- .ft11
- .ft7
- .ft8
- .ft9
- .ftn
- .fxg
- .gdraw
- .gem
- .glox
- .gsd
- .hpg
- .hpgl
- .hpl
- .idea
- .igt
- .igx
- .imd
- .ink
- .lmk
- .mgcb
- .mgmf
- .mgmt
- .mt9
- .mgmx
- .mgtx
- .mmat
- .mat
- .otg
- .ovp
- .ovr
- .pcs
- .pfd
- .pfv
- .pl
- .plt
- .vrml
- .pobj
- .psid
- .rdl
- .scv
- .sk1
- .sk2
- .slddrt
- .snagitstamps
- .snagstyles
- .ssk
- .stn
- .svf
- .svgz
- .sxd
- .tlc
- .tne
- .ufr
- .vbr
- .vec
- .vml
- .vsd
- .vsdm
- .vsdx
- .vstm
- .stm
- .vstx
- .wpg
- .vsm
- .vault
- .xar
- .xmind
- .xmmap
- .yal
- .orf
- .ota
- .oti
- .ozb
- .ozj
- .ozt
- .pal
- .pano
- .pap
- .pbm
- .pc1
- .pc2
- .pc3
- .pcd
- .pdd
- .pe4
- .pef
- .pfi
- .pgf
- .pgm
- .pi1
- .pi2
- .pi3
- .pic
- .pict
- .pix
- .pjpeg
- .pjpg
- .pm
- .pmg
- .pni
- .pnm
- .pntg
- .pop
- .pp4
- .pp5
- .ppm
- .prw
- .psdx
- .pse
- .psp
- .pspbrush
- .ptg
- .ptx
- .pvr
- .px
- .pxr
- .pz3
- .pza
- .pzp
- .pzs
- .z3d
- .qmg
- .ras
- .rcu
- .rgb
- .rgf
- .ric
- .riff
- .rix
- .rle
- .rli
- .rpf
- .rri
- .rs
- .rsb
- .rsr
- .rw2
- .rwl
- .s2mv
- .sai
- .sci
- .sct
- .sep
- .sfc
- .sfera
- .sfw
- .skm
- .sld
- .sob
- .spa
- .spe
- .sph
- .spj
- .spp
- .sr2
- .srw
- .ste
- .sumo
- .sva
- .save
- .ssfn
- .t2b
- .tb0
- .tbn
- .tex
- .tfc
- .tg4
- .thm
- .thumb
- .tjp
- .tm2
- .tn
- .tpi
- .ufo
- .uga
- .usertile-ms
- .vda
- .vff
- .vpe
- .vst
- .wb1
- .wbc
- .wbd
- .wbm
- .wbmp
- .wbz
- .wdp
- .webp
- .wpb
- .wpe
- .wvl
- .x3f
- .y
- .ysp
- .zif
- .cdr4
- .cdr6
- .cdrw
- .jpeg
- .djvu
- .ddoc
- .css
- .pptm
- .raw
- .cpt
- .jpg
- .jpe
- .jp2
- .pcx
- .pdn
- .png
- .psd
- .tga
- .tiff
- .tif
- .hdp
- .xpm
- .ai
- .ps
- .wmf
- .emf
- .ani
- .apng
- .flc
- .fb2
- .fb3
- .fli
- .mng
- .smil
- .svg
- .mobi
- .swf
- .html
- .xls
- .xlsx
- .xlsm
- .xhtm
- .mrwref
- .xf
- .pst
- .bd
- .tar
- .gz
- .mkv
- .xml
- .xmlx
- .dat
- .mcl
- .mte
- .cfg
- .mp3
- .qbi
- .qbr
- .cnt
- .v30
- .qbo
- .lgb
- .qwc
- .qbp
- .aif
- .qby
- .1pa
- .qpd
- .set
- .nd
- .rtp
- .qbwin
- .log
- .qbbackup
- .tmp
- .temp1234
- .qbt
- .qbsdk
- .syncmanagerlogger
- .ecml
- .qsm
- .qss
- .qst
- .fx0
- .fx1
- .mx0
- .fpx
- .fxr
- .fim
マルウェアは、以下のファイル名を使用し、暗号化されたファイルを改称します。
- {file name}.{file extension}.id_{ID}_email_enc10@dr.com_.rmd
マルウェアは、以下のWebサイトにDNSリクエストを実行します。
- {BLOCKED}.{BLOCKED}.177.38
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- FlashPlayerPlugins = "{malware path}\{malware filename}.exe"
- FlashPlayerPlugins = "{malware path}\{malware filename}.exe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- *FlashPlayersPlugin = "{malware path}\{malware filename}.exe"
- *FlashPlayersPlugin = "{malware path}\{malware filename}.exe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- FlashPlayarPlugins = "%ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe"
- FlashPlayarPlugins = "%ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe"
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- *FleshPlayarPlugins = "%ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe"
- *FleshPlayarPlugins = "%ProgramData%\FlashPlayerPlugin_{first 8 digits of ID}_{last 8 digits of ID}.exe"
手順 4
以下のファイルを検索し削除します。
- {folder of encrypted files}\# HELP_DECRYPT_YOUR_FILES #.TXT
手順 5
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_CRYPHYDRA.M」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください