TROJ_RANSOM.EHA
Trojan.Win32.Buzus.lawo(Kaspersky),Win32/Filecoder.NAH trojan(NOD32),Trojan horse Ransomer.TD(AVG)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- %System Root%\ProgramData\local\aescrypter.exe
- %System Root%\ProgramData\local\svchost.exe
- %System Root%\ProgramData\local\undxkpwvlk.dll
- %System Root%\ProgramData\local\vpkswnhisp.dll
- %System%\csrsstub.exe
- %System%\dcomcnfgui.exe
- %System%\tcpsvcss.exe
- %System%\tracerpts.exe
- %System%\ucsvcsh.exe
- %System%\wcmtstcsys.sss
- %System Root%\how to decrypt aes files.lnk
- All Users’ %Desktop%\how to decrypt aes files.lnk
- %System Root%\decrypt\decrypt.exe
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.. %Desktop%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Desktop"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\Desktop" です。.)
マルウェアは、以下のフォルダを作成します。
- %System Root%\decrypt
- %System Root%\ProgramData\local
- %Application Data%\WinRAR
(註:%System Root%フォルダは、オペレーティングシステム(OS)が存在する場所で、いずれのOSでも通常、 "C:" です。.. %Application Data%フォルダは、Windows 2000、XP および Server 2003 の場合、通常 "C:\Documents and Settings\<ユーザ名>\Local Settings\Application Data"、Windows Vista 、 7 、8、8.1 、Server 2008 および Server 2012の場合、"C:\Users\<ユーザ名>\AppData\Roaming" です。.)
他のシステム変更
マルウェアは、以下のファイルを削除します。
- Files with any of the following extension:
- .fh
- .bkf
- .qbb
- .tib
- .001
- .113
- .abf
- .abk
- .as4
- .ate
- .ati
- .bac
- .bak
- .bck
- .bcm
- .bk1
- .bkc
- .bkp
- .bks
- .bpa
- .bpb
- .bps
- .bup
- .dna
- .fbf
- .fbw
- .ful
- .gho
- .ipd
- .jbk
- .kb2
- .mig
- .nba
- .nbf
- .nbu
- .nb7
- .nbk
- .nbs
- .npf
- .nps
- .nrs
- .oeb
- .old
- .qbk
- .qic
- .rbc
- .rbf
- .rdb
- .rrr
- .sbb
- .sn1
- .sn2
- .spf
- .spi
- .stg
- .tbk
- .uci
- .v2i
- .wbb
マルウェアは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms\Enum
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms\Security
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost\Enum
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost\Security
HKEY_CURRENT_USER\Software\WinRAR SFX
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
マルウェアは、以下のレジストリ値を追加します。
HKEY_CURRENT_USER\Software\WinRAR SFX
{%System Root%}%%WINDOWS%system32% = "%System%"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
svchost = "%System Root%\ProgramData\local\svchost.exe"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
Type = "10"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
ErrorControl = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
ImagePath = "%System%\ucsvcsh.exe"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
DisplayName = "Network List System Service"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms
Description = "Identifies the networks to which the computer has connected, collects, stores properties for these networks, and notifies applications when these properties change."
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms\Security
Security = "{hex values 1}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms\Enum
0 = "Root\LEGACY_NETPROFMS\0000"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms\Enum
Count = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\netprofms\Enum
NextInstance = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
ErrorControl = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
Type = "10"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
ImagePath = "%System%\dcomcnfgui.exe"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
DisplayName = "Diagnostic Service System Host"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost
Description = "The Diagnostic Service System Host is used by the Diagnostic Policy Service to host diagnostics that need to run in a Local Service context. If this service is stopped, any diagnostics that depend on it will no longer function."
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost\Security
Security = "{hex values 2}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost\Enum
0 = "Root\LEGACY_WDISERVICESYSHOST\0000"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost\Enum
Count = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WdiServiceSysHost\Enum
NextInstance = "1"
マルウェアは、以下のレジストリ値を変更します。
HKEY_USERS\.DEFAULT\Software\
Microsoft\Windows\CurrentVersion\
Explorer\Shell Folders
AppData = "%System Root%\Documents and Settings\LocalService\Application Data"
(註:変更前の上記レジストリ値は、「%System Root%\Documents and Settings\NetworkService\Application Data」となります。)
マルウェアは、以下のレジストリキーを削除します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\SafeBoot
その他
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- .jpeg
- .docx
- .xlsx
- .db
- .olk
- .dat
- .zip
- .rar
- .qbw
- .jpg
- .doc
- .psd
- .bmp
- .png
- .xls
- .txt
- .rtf
- .tif
- .xml
- .php
- .sxg
- .ods
- .sql
- .jpe
- .$er
- .4dd
- .aft
- .ahd
- .ask
- .azz
- .bib
- .bok
- .btr
- .cdb
- .cdb
- .crd
- .daf
- .db2
- .db3
- .dbc
- .dbs
- .dbf
- .dbv
- .df1
- .dp1
- .dsk
- .dta
- .dxl
- .eco
- .edb
- .eql
- .fcd
- .fdb
- .fic
- .fid
- .fol
- .gdb
- .hdb
- .his
- .ihx
- .jtx
- .lgc
- .mdb
- .mdf
- .mud
- .myd
- .ns2
- .ns3
- .ns4
- .nsf
- .nyf
- .odb
- .ora
- .owg
- .pan
- .pdb
- .pdb
- .pdm
- .phm
- .pwa
- .qvd
- .rsd
- .sbf
- .sdb
- .sdf
- .tcx
- .tdt
- .udb
- .v12
- .wdb
- .xld
- .zdb
- .fp7
マルウェアは、以下のファイル名を使用し、暗号化されたファイルを改称します。
- {original file name}.aes
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
回復コンソールを使用して、TROJ_RANSOM.EHA として検出されるファイルを確認し、削除します。
手順 3
このマルウェアのパス名およびファイル名を確認します。
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用いてウイルス検索を実行してください。「TROJ_RANSOM.EHA」で検出したパス名およびファイル名を確認し、メモ等をとってください。
手順 4
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- svchost = "%System Root%\ProgramData\local\svchost.exe"
- svchost = "%System Root%\ProgramData\local\svchost.exe"
手順 5
不明なレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software
- WinRAR SFX
- WinRAR SFX
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- netprofms
- netprofms
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- WdiServiceSysHost
- WdiServiceSysHost
手順 6
変更されたレジストリ値を修正します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
事前に意図的に対象の設定を変更していた場合は、意図するオリジナルの設定に戻してください。変更する値が分からない場合は、システム管理者にお尋ねいただき、レジストリの編集はお客様の責任として行なって頂くようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
- From: AppData = "%System Root%\Documents and Settings\LocalService\Application Data"
To: AppData = %System Root%\Documents and Settings\NetworkService\Application Data
- From: AppData = "%System Root%\Documents and Settings\LocalService\Application Data"
手順 7
以下のファイルを検索し削除します。
- %System%\csrsstub.exe
- %System%\tcpsvcss.exe
- %System%\tracerpts.exe
- %System Root%\how to decrypt aes files.lnk
- All Users' %Desktop%\how to decrypt aes files.lnk
手順 8
以下のフォルダを検索し削除します。
- %System Root%\decrypt
- %System Root%\ProgramData\local
- %Application Data%\WinRAR
手順 9
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「TROJ_RANSOM.EHA」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 10
以下の削除されたレジストリキーまたはレジストリ値をバックアップを用いて修復します。
※註:マイクロソフト製品に関連したレジストリキーおよびレジストリ値のみが修復されます。このマルウェアもしくはアドウェア等が同社製品以外のプログラムも削除した場合には、該当プログラムを再度インストールする必要があります。
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control
- SafeBoot
- SafeBoot
手順 11
ファイルをバックアップを用いて修復します。マイクロソフト製品に関連したファイルのみに修復されます。このマルウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
ご利用はいかがでしたか? アンケートにご協力ください