Ransom.MSIL.POVLSOM.THBAOBA
Ransom:MSIL/Filecoder.EY!MTB (MICROSOFT), Trojan-Ransom.FileCrypter (IKARUS)
Windows
- マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
 - 破壊活動の有無: なし
 - 暗号化: なし
 - 感染報告の有無: はい
 
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
自動実行方法
マルウェアは、自身のコピーがWindows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{Povlsomware, Sistem32, Servers, or other} = {Malware Filepath}\{Malware Filename}.exe
その他
マルウェアは、以下の画像を表示します。
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- 7z
 - 1cd
 - 3fr
 - 3g2
 - 3gp
 - 7z
 - accdb
 - ai
 - apk
 - arch00
 - ari
 - arw
 - asf
 - asp
 - aspx
 - asset
 - avi
 - bar
 - bat
 - bay
 - bc6
 - bc7
 - big
 - bik
 - bkf
 - bkp
 - blob
 - bmp
 - bsa
 - cad
 - cas
 - cdn
 - cdr
 - cer
 - cf
 - cfe
 - cfg
 - cfr
 - cfu
 - cr2
 - crt
 - crw
 - cs
 - css
 - csv
 - cxi
 - d3dbsp
 - das
 - dazip
 - db0
 - dba
 - dbf
 - dcr
 - der
 - desc
 - divx
 - dmp
 - dng
 - doc
 - docm
 - docx
 - dt
 - dwg
 - dxf
 - dxg
 - eip
 - epf
 - epk
 - eps
 - erf
 - esm
 - exe
 - ff
 - fff
 - flv
 - forge
 - fos
 - fpk
 - fsh
 - gdb
 - gho
 - gif
 - gpx
 - grs
 - hkdb
 - hkx
 - hplg
 - html
 - hvpl
 - ibank
 - icxs
 - iiq
 - img
 - indd
 - index
 - ini
 - itdb
 - itl
 - itm
 - iwd
 - iwi
 - j6i
 - jpe
 - jpeg
 - jpg
 - js
 - k25
 - kdb
 - kdc
 - key
 - kf
 - kml
 - kmz
 - layout
 - lbf
 - litemod
 - lnk
 - lrf
 - ltx
 - lvl
 - m2
 - m3u
 - m4a
 - m4v
 - map
 - mcmeta
 - md
 - mdb
 - mdbackup
 - mddata
 - mdf
 - mef
 - menu
 - mfw
 - mkv
 - mlx
 - mos
 - mov
 - mp3
 - mp4
 - mpeg
 - mpg
 - mpqge
 - mrw
 - mrwref
 - mxl
 - ncf
 - nef
 - nrg
 - nrw
 - ntl
 - odb
 - odc
 - odm
 - odp
 - ods
 - odt
 - ogg
 - orf
 - p12
 - p7b
 - p7c
 - pak
 - pdd
 - pef
 - pem
 - pfx
 - php
 - pk7
 - pkpass
 - png
 - pps
 - ppt
 - pptm
 - pptx
 - ps
 - psd
 - psk
 - pst
 - ptx
 - py
 - qdf
 - qic
 - r3d
 - raf
 - rar
 - raw
 - rb
 - re4
 - rgss3a
 - rim
 - rm
 - rofl
 - rtf
 - rw2
 - rwl
 - rwz
 - sav
 - sb
 - sid
 - sidd
 - sidn
 - sie
 - sis
 - slm
 - sln
 - snx
 - sql
 - sqlite
 - sqlite3
 - sr2
 - srf
 - srw
 - sum
 - svg
 - swf
 - syncdb
 - t12
 - t13
 - tax
 - tc
 - tga
 - tif
 - tiff
 - tor
 - txt
 - upk
 - vcf
 - vdf
 - vfs0
 - vob
 - vpk
 - vpp_pc
 - vtf
 - w3x
 - wallet
 - wav
 - wb2
 - wma
 - wmf
 - wmo
 - wmv
 - wotreplay
 - wpd
 - wps
 - x3f
 - xf
 - xlk
 - xlr
 - xls
 - xlsb
 - xlsm
 - xlsx
 - xml
 - xxx
 - zip
 - ztmp
 
マルウェアは、以下を実行します。
- creates autostart registries only if the filepath does not contain rundll32.exe
 - has several variations with different target extensions and avoided folders
 
ランサムウェアの不正活動
マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。
- All Users\Microsoft\
 - $Recycle.Bin
 - C:\Windows
 - C:\Program Files
 - Temporary Internet Files
 - AppData\
 - \source\
 - C:\ProgramData\
 - \Povlsomware-master\
 - \Povlsomware\
 
マルウェアは、以下の内容を含む脅迫状のテキストファイルを残します。
- Прочитай менЯ.txt

 - Наши контакты.txt


 
対応方法
手順 1
トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。
- Troj.Win32.TRX.XXPE50FFF041
 
手順 2
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 4
Windowsをセーフモードで再起動します。
手順 5
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- {Povlsomware, Sistem32, Servers, or other} = {Malware Filepath}\{Malware Filename}.exe
 
 - {Povlsomware, Sistem32, Servers, or other} = {Malware Filepath}\{Malware Filename}.exe
 
手順 6
以下のファイルを検索し削除します。
- Прочитай менЯ.txt
 - Наши контакты.txt
 
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Ransom.MSIL.POVLSOM.THBAOBA」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
暗号化されたファイルをバックアップから復元します。
ご利用はいかがでしたか? アンケートにご協力ください






