Trend Micro Security

Ransom.Win32.ERICA.A

2020年12月10日
 解析者: Joshua Maigue   

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

特定のファイル拡張子を持つファイルを暗号化します。 特定のフォルダ内のファイルを暗号化します。


  詳細

ファイルサイズ 94,720 bytes
タイプ EXE
メモリ常駐 はい
発見日 2020年12月1日
ペイロード メッセージボックスの表示, ファイルの暗号化

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

その他

マルウェアは、以下を実行します。

  • It does not drop a ransom note but this string was found in its process memory.

ランサムウェアの不正活動

以下の拡張子を持つファイルを暗号化します:$$ DATA $$

  • .rar
  • .zip
  • .png
  • .lnk
  • .ini
  • .jpg
  • .rtf
  • .jpeg
  • .doc
  • .docx
  • .txt
  • .a
  • .aac
  • .a3w
  • .abk
  • .abr
  • .ace
  • .ace
  • .acr
  • .act
  • .ad
  • .adf
  • .adm
  • .adp
  • .adr
  • .ai
  • .aif
  • .ani
  • .ans
  • .ape
  • .apk
  • .arc
  • .arj
  • .as
  • .asc
  • .asf
  • .asp
  • .ato
  • .aty
  • .au
  • .avi
  • .axx
  • .b3d
  • .b64
  • .bak
  • .bas
  • .bat
  • .bfc
  • .bg
  • .bin
  • .bk2
  • .k2p
  • .bmp
  • .bnk
  • .bps
  • .bpt
  • .brk
  • .btoa
  • .bv1
  • .bwp
  • .bz
  • .bz2
  • .c
  • .cab
  • .cal
  • .cam
  • .cas
  • .cbl
  • .cbt
  • .cda
  • .cdr
  • .cdt
  • .cfb
  • .cfg
  • .cfl
  • .cfm
  • .cgm
  • .chk
  • .cl
  • .cl3
  • .cl4
  • .cla
  • .clg
  • .clk
  • .cll
  • .clo
  • .clp
  • .clr
  • .cls
  • .cmd
  • .cmv
  • .cnt
  • .cpl
  • .cne
  • .cnf
  • .cnv
  • .cob
  • .cod
  • .com
  • .cpe
  • .cpi
  • .cpp
  • .cpt
  • .cr2
  • .crw
  • .crt
  • .csv
  • .css
  • .cue
  • .cur
  • .cv5
  • .cvi
  • .cvs
  • .cvx
  • .cxf
  • .cxx
  • .d
  • .daa
  • .daf
  • .dat
  • .db
  • .db2
  • .dbc
  • .dbf
  • .dbk
  • .dbm
  • .dbo
  • .dbq
  • .dbt
  • .dbv
  • .dbw
  • .dbx
  • .dcm
  • .dcr
  • .dcx
  • .dds
  • .deb
  • .dev
  • .dib
  • .dif
  • .djvu
  • .dll
  • .dmo
  • .dmp
  • .dmd
  • .dmf
  • .dms
  • .dne
  • .dng
  • .dos
  • .dot
  • .drv
  • .drw
  • .dt_
  • .dta
  • .dtd
  • .dtf
  • .dtm
  • .dun
  • .dx
  • .dxf
  • .dxn
  • .dxr
  • .dyn
  • .dwf
  • .dwg
  • .ecw
  • .eeb
  • .eef
  • .eft
  • .ega
  • .elg
  • .emf
  • .eml
  • .emu
  • .enc
  • .end
  • .eng
  • .env
  • .epg
  • .eps
  • .eqn
  • .erd
  • .erm
  • .err
  • .esh
  • .evt
  • .ex3
  • .exc
  • .exd
  • .exe
  • .ext
  • .fcp
  • .fdf
  • .fes
  • .ff
  • .ffa
  • .fff
  • .ffl
  • .ffo
  • .fft
  • .ffx
  • .fits
  • .flac
  • .flv
  • .fnd
  • .fon
  • .fpb
  • .fpr
  • .fpx
  • .fqy
  • .fr3
  • .frc
  • .frf
  • .frg
  • .frk
  • .frm
  • .fro
  • .frp
  • .frs
  • .frt
  • .frx
  • .frz
  • .fsc
  • .fsh
  • .g3
  • .gho
  • .gif
  • .gr2
  • .gr3
  • .gra
  • .grb
  • .grf
  • .grp
  • .gz
  • .hbk
  • .hdl
  • .hdr
  • .hdx
  • .hex
  • .hfi
  • .hgl
  • .hh
  • .hhh
  • .hhp
  • .hlp
  • .hpgl
  • .hqx
  • .hsq
  • .hss
  • .hst
  • .hta
  • .htm
  • .html
  • .htt
  • .ica
  • .icb
  • .icc
  • .ice
  • .icl
  • .icm
  • .icn
  • .ico
  • .ics
  • .id
  • .idb
  • .idd
  • .ide
  • .idf
  • .idq
  • .idx
  • .iff
  • .ifo
  • .ima
  • .img
  • .inf
  • .ins
  • .ipd
  • .ipf
  • .iso
  • .iw44
  • .iwa
  • .j2k
  • .jar
  • .jas
  • .jef
  • .jng
  • .jp2
  • .jpc
  • .jpm
  • .js
  • .jsb
  • .jsd
  • .jse
  • .jsh
  • .jsl
  • .jsm
  • .jsp
  • .jss
  • .json
  • .jt
  • .jtf
  • .jtk
  • .jtp
  • .jw
  • .jwl
  • .jzz
  • .kar
  • .kbc
  • .kdc
  • .kdp
  • .kfx
  • .kye
  • .lbm
  • .ldf
  • .lgc
  • .lgo
  • .lha
  • .lib
  • .log
  • .lnk
  • .lwf
  • .lwp
  • .lzh
  • .mac
  • .mbx
  • .mcd
  • .md
  • .mda
  • .mdb
  • .mde
  • .mdf
  • .mdl
  • .mdm
  • .mdn
  • .mdp
  • .mdt
  • .mdw
  • .mdx
  • .mdz
  • .meb
  • .med
  • .mem
  • .mht
  • .mid
  • .mim
  • .mix
  • .mk3d
  • .mka
  • .mks
  • .mkv
  • .mme
  • .mng
  • .mod
  • .mov
  • .mp1
  • .mp2
  • .mp3
  • .mpp
  • .mpg
  • .mrw
  • .msc
  • .msi
  • .msn
  • .msp
  • .mtf
  • .mtm
  • .mtv
  • .mtw
  • .mu
  • .mul
  • .mup
  • .mus
  • .mvb
  • .mve
  • .mvf
  • .mwp
  • .mxd
  • .mxt
  • .myd
  • .n64
  • .na2
  • .nab
  • .nap
  • .ndf
  • .nds
  • .ndx
  • .nef
  • .nes
  • .neta
  • .nfo
  • .nil
  • .ngf
  • .ngg
  • .nhf
  • .nlb
  • .nld
  • .nlm
  • .nmi
  • .nol
  • .now
  • .nra
  • .nrb
  • .ngr
  • .ns2
  • .ns5
  • .nso
  • .nt
  • .num
  • .nzb
  • .oca
  • .ocx
  • .ogg
  • .ogm
  • .olb
  • .old
  • .ole
  • .oli
  • .orf
  • .ori
  • .qtif
  • .otl
  • .pab
  • .pak
  • .pb
  • .pbd
  • .pbf
  • .pbk
  • .pbl
  • .pbm
  • .pbr
  • .pbi
  • .pbo
  • .pbt
  • .pcd
  • .pcx
  • .pda
  • .pdb
  • .pdd
  • .pdl
  • .pds
  • .pdv
  • .pdw
  • .pef
  • .pf
  • .pgm
  • .php
  • .pic
  • .pict
  • .pif
  • .pjf
  • .pkg
  • .pl
  • .plb
  • .plc
  • .pld
  • .plg
  • .pli
  • .pll
  • .plm
  • .pln
  • .plr
  • .pls
  • .plt
  • .ply
  • .pot
  • .pp
  • .pp4
  • .pp5
  • .ppa
  • .ppb
  • .ppd
  • .ppf
  • .ppi
  • .ppl
  • .ppm
  • .ppo
  • .pps
  • .ppt
  • .ppz
  • .ps2
  • .psd
  • .psp
  • .pst
  • .pwa
  • .pwd
  • .pwf
  • .pwl
  • .pwp
  • .pwz
  • .px
  • .pxl
  • .py
  • .pyc
  • .pyd
  • .pyw
  • .pza
  • .pzd
  • .pzl
  • .pzo
  • .pzp
  • .pzs
  • .pzt
  • .pzx
  • .qic
  • .qt
  • .qxd
  • .qxl
  • .qxt
  • .ra
  • .raf
  • .ram
  • .ras
  • .rc
  • .rd1
  • .rd3
  • .rd4
  • .rd5
  • .rdb
  • .rdl
  • .rdx
  • .rec
  • .rgb
  • .rle
  • .rmi
  • .rpb
  • .rpd
  • .rpm
  • .rpt
  • .rwz
  • .sav
  • .sc2
  • .scp
  • .scr
  • .sct
  • .sd
  • .sd2
  • .sda
  • .sdc
  • .sdd
  • .sdf
  • .sdk
  • .sdl
  • .sdn
  • .sdr
  • .sds
  • .sdt
  • .sdw
  • .sdx
  • .se
  • .sea
  • .sff
  • .sfw
  • .sgi
  • .sh
  • .sh3
  • .shb
  • .shg
  • .shk
  • .shm
  • .shp
  • .shr
  • .shw
  • .sid
  • .sit
  • .sitx
  • .slk
  • .smil
  • .snd
  • .sng
  • .snm
  • .sno
  • .snp
  • .spd
  • .srf
  • .sum
  • .sun
  • .svg
  • .swf
  • .swp
  • .sxc
  • .sys
  • .tar
  • .tar.gz
  • .tbz
  • .tbz2
  • .tdf
  • .tga
  • .tgz
  • .tif
  • .tlb
  • .tld
  • .tle
  • .tlp
  • .tlt
  • .tlx
  • .tmp
  • .topc
  • .trm
  • .trs
  • .uni
  • .unk
  • .unx
  • .url
  • .uu
  • .uue
  • .vb
  • .vba
  • .vbd
  • .vbe
  • .vbg
  • .vbk
  • .vbl
  • .vbp
  • .vbr
  • .vbs
  • .vbw
  • .vbx
  • .vbz
  • .vc
  • .vcd
  • .vce
  • .vcf
  • .vcs
  • .vct
  • .vcw
  • .vcx
  • .vda
  • .vdd
  • .vdo
  • .vls
  • .vm
  • .vmm
  • .vmf
  • .vmh
  • .vob
  • .vs2
  • .vsd
  • .vsl
  • .vss
  • .vst
  • .vsw
  • .vxd
  • .wab
  • .wad
  • .wal
  • .wav
  • .wb1
  • .wb2
  • .wbf
  • .wbk
  • .wbmp
  • .wbt
  • .wcd
  • .wcm
  • .wcp
  • .wdb
  • .web
  • .wfm
  • .wfn
  • .wfx
  • .wg1
  • .wg2
  • .wid
  • .win
  • .wiz
  • .wk1
  • .wk3
  • .wlg
  • .wma
  • .wmf
  • .wmv
  • .wmz
  • .wpd
  • .wpg
  • .wpm
  • .wps
  • .wri
  • .wrk
  • .wsc
  • .wsf
  • .x3f
  • .xap
  • .xbm
  • .xif
  • .xlb
  • .xlr
  • .xls
  • .xm
  • .xml
  • .xnk
  • .xot
  • .xpm
  • .xqt
  • .xrf
  • .xr1
  • .xsl
  • .xsm
  • .xtb
  • .xwd
  • .xwf
  • .xxe
  • .xy
  • .xy3
  • .xy4
  • .xyp
  • .xyw
  • .y
  • .y01
  • .yaml
  • .yuv
  • .yz
  • .z
  • .zoo

マルウェアは、以下のディレクトリ内で確認されたファイルを暗号化します。

  • %All Users Profile%
  • C:\Users

(註:%All Users Profile%フォルダは、ユーザの共通プロファイルフォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\All Users” です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\ProgramData” です。)

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • {Random Characters}


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 16.384.04
初回 VSAPI パターンリリース日 2020年12月1日
VSAPI OPR パターンバージョン 16.385.00
VSAPI OPR パターンリリース日 2020年12月2日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     Troj.Win32.TRX.XXPE50FFF038

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Ransom.Win32.ERICA.A」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください