RANSOM_CRYPVAULT.BAT
Windows

マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
はい
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %User Temp%\w17zsvv3.kyrlh1x5 - contains key. malware terminates if found, it means it is alread installed in infected system.
- %User Temp%\1vaxoga5.uljo6ecr - pgp public key block
- %User Temp%\fgechq7q.gd2rovxj - key info
- %User Temp%\dy81okku.05xs17v6 - system info and encryption stats
- %User Temp%\e01wvje4.s6z8jxle - contains commands that creates "hwi8xahf.cmd"
- %User Temp%\iwzrebq5.3qurge4r - list of files
- %User Temp%\beo8gqhe.vbs - deletes shadow copies
- %User Temp%\m2s7qmqm.js - executes tw330u88.cmd
- %User Temp%\tw330u88.cmd - executes beo8gqhe.vbs
- %User Temp%\186801528.js
- %User Temp%\foekyxta.4jmw84bs - filtered list of files
- %User Temp%\m3mvqfy3.hoeef5tj - gpg encryption commands
- %User Temp%\1taz5fz4.ljivo2vk - filtered list of files
- %User Temp%\hwi8xahf.cmd - gpg encryption commands
- %User Temp%\wdg7mu6r.vbs - uploads stats, requires parameters
(註:%User Temp%フォルダは、ユーザの一時フォルダで、Windows 2000、XP および Server 2003 の場合、通常、"C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Local\Temp" です。.)
ファイル感染
マルウェアは、ファイル名に以下の文字列を含むファイルには感染しません。
- windows
- recycle
- program
- avatar
- roaming
- msoffice
- temporary
- sample
- themes
- uploads
- csize
- resource
- internet
- com_
- intel
- common
- resources
- texture
- profiles
- library
- clipart
- manual
- games
- framework64
- setupcache
- autograph
- maps
- amd64
- cache
- support
- guide
- abbyy
- application
- thumbnails
- avatars
- template
- adobe
- AppData
- APPDATA
- appdata
- temp
- TEMP
- Temp
その他
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- *.xls
- *.doc
- *.xlsx
- *.docx
- *.rtf
- *.cdr
- *.psd
- *.dwg
- *.cd
- *.mdb
- *.1cd
- *.dbf
- *.sqlite
- *.jpg
- *.zip
マルウェアは、以下のファイル名を使用し、暗号化されたファイルを改称します。
- {original file name}.xort
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
以下のファイルを検索し削除します。
- %User Temp%\w17zsvv3.kyrlh1x5
- %User Temp%\1vaxoga5.uljo6ecr
- %User Temp%\fgechq7q.gd2rovxj
- %User Temp%\dy81okku.05xs17v6
- %User Temp%\e01wvje4.s6z8jxle
- %User Temp%\iwzrebq5.3qurge4r
- %User Temp%\beo8gqhe.vbs
- %User Temp%\m2s7qmqm.js
- %User Temp%\tw330u88.cmd
- %User Temp%\186801528.js
- %User Temp%\foekyxta.4jmw84bs
- %User Temp%\m3mvqfy3.hoeef5tj
- %User Temp%\1taz5fz4.ljivo2vk
- %User Temp%\hwi8xahf.cmd
- %User Temp%\wdg7mu6r.vbs
手順 4
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_CRYPVAULT.BAT」と検出したファイルはすべて削除してください。 註=検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。ただし、念のため、隔離されたファイルを削除してください。詳しくは、こちらをご確認下さい。
ご利用はいかがでしたか? アンケートにご協力ください