Trend Micro Security

Ransom.Win32.HIGUNIEL.A

2020年10月15日
 解析者: Karen Ivy Titiwa   

 別名:

Ransom:Win32/Higuniel.A(MICROSOFT); TrojanRansom.Higuniel(VBA32)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化:  
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

特定のファイル拡張子を持つファイルを暗号化します。 身代金要求文書のファイルを作成します。


  詳細

ファイルサイズ 1,067,520 bytes
タイプ EXE
メモリ常駐 はい
発見日 2020年10月5日
ペイロード メッセージボックスの表示, ファイルの暗号化

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のプロセスを追加します。

  • "cmd.exe" /c vssadmin.exe delete shadows /all /quiet
  • "cmd" /C vssadmin Delete Shadows /All /Quiet
  • "netsh.exe" Advfirewall set allprofiles state off

その他

マルウェアは、以下を実行します。

  • Searches and destroys system restore

ランサムウェアの不正活動

以下の拡張子を持つファイルを暗号化します:$$ DATA $$

  • .iws
  • .exe
  • .pdf
  • .ini
  • .html
  • .ico
  • .bmp
  • .mzz
  • .msi
  • .msp
  • .xml
  • .dll
  • .xsd
  • .1-KB4019990-x86
  • .cab
  • .rtf
  • .LOG
  • .LOG1
  • .LOG2
  • .DAT
  • .mui
  • .ttf
  • .DPC
  • .VC80
  • .CRT
  • .manifest
  • .chm
  • .MST
  • .bat
  • .pl
  • 0.1
  • .asp
  • .gif
  • .htm
  • .plex
  • .aspl
  • .css
  • .wsc
  • .vbs
  • .wsf
  • .db
  • .js
  • .png
  • .packlist
  • .pm
  • .pod
  • .ph
  • .tcl
  • .bs
  • .exp
  • .lib
  • .ix
  • .h
  • .xst
  • .al
  • .ld
  • .AAA
  • .dd
  • .yml
  • .e2x
  • .SKIP
  • .types
  • .eg
  • .lst
  • .pc
  • .enc
  • .msg
  • .ChangeNotify
  • 0.3
  • .Event
  • .IPC
  • .Mutex
  • .Semaphore
  • .sfx
  • .ion
  • .ttt
  • .jpg
  • .sig
  • .cer
  • .aup
  • .bin
  • .TXT
  • .api
  • .prc
  • .xdc
  • .pmp
  • .dict
  • .mpp
  • .CMP
  • .LIC
  • .STD
  • .SYX
  • .THD
  • .lng
  • .RSD
  • .rst
  • .STC
  • .STP
  • .SYD
  • .x3d
  • .otf
  • .apl
  • .PFB
  • .PFM
  • .en_US
  • .lex
  • .clx
  • .env
  • .0_HOMEPAGE
  • .da_DK
  • .de_DE
  • .es_ES
  • .fi_FI
  • .fr_FR
  • .it_IT
  • .ja_JP
  • .ko_KR
  • .nb_NO
  • .nl_NL
  • .pt_BR
  • .sv_SE
  • .zh_CN
  • .zh_TW
  • .tlb
  • .CNT
  • .HLP
  • .CFG
  • .FLT
  • .FNT
  • .CGM
  • .EPS
  • .WPG
  • .HxC
  • .HxT
  • .HxS
  • .HxK
  • .avi
  • .Ink
  • .chr
  • .SHP
  • .PSP
  • .olb
  • .OCX
  • .MOF
  • .ODF
  • .XSL
  • .emf
  • .wmf
  • .CNV
  • .INF
  • .ELM
  • .ITS
  • .VisualStudio
  • .Tools
  • .Applications
  • .Blueprints
  • .DesignTime
  • .config
  • .CSD
  • .IDX
  • .LTS
  • .TTS
  • .UDT
  • .UNT
  • .WIH
  • .inc
  • .reg
  • .rll
  • .cat
  • .sys
  • .ppd
  • .ax
  • .fxh
  • .fx
  • .wmv
  • .isu
  • .iwc
  • .ldb
  • .wav
  • .Compression
  • .Formats
  • .FileSystem
  • .Zip
  • .rdf
  • .xul
  • .dtd
  • .properties
  • .Windows
  • .Forms
  • .HexBox
  • .VisualElementsManifest
  • 0
  • 0.424
  • 0.75
  • .pak
  • .nexe
  • .crx
  • .json
  • .7z
  • .pb
  • .pma
  • 0.35
  • .75_chrome_installer
  • .bpl
  • .rtm
  • .int
  • .key
  • .wll
  • .cf
  • .qch
  • .qhc
  • .net
  • .nfo
  • .yes
  • .idc
  • .ids
  • .drv
  • .ldw
  • .l64
  • .py
  • .p64
  • .plw
  • .hpp
  • .cpp
  • .w32
  • .w64
  • .pyc
  • .til
  • .diz
  • .uet
  • .en
  • .prepl
  • .pws
  • .cmap
  • .cset
  • .kbd
  • .conv
  • .alias
  • .rws
  • .multi
  • .aspell
  • .astyle
  • .ctags
  • .iconv
  • .uew
  • .ilg
  • .propdesc
  • .ceb
  • .ins
  • 0.8
  • .jar
  • .war
  • .c
  • .cpl
  • .jsa
  • .data
  • .bfc
  • .src
  • .hprof
  • .ja
  • .pf
  • .jfc
  • .access
  • .password
  • .template
  • .acl
  • .certs
  • .policy
  • .security
  • .libraries
  • .sym
  • .idl
  • .eclipseproduct
  • .eclipse
  • .equinox
  • .info
  • .jrockit
  • .mc
  • .feature
  • .console_5
  • 0.5
  • .core_5
  • .flightrecorder_5
  • .rcp
  • .ja_5
  • .zh_CN_5
  • .rcp_5
  • .product_5
  • .babel
  • .nls_eclipse_ja_4
  • 0.4
  • .nls_eclipse_zh_4
  • .e4
  • .rcp_1
  • .MF
  • .ecf
  • .core
  • .feature_1
  • .RSA
  • .SF
  • .ssl
  • .filetransfer
  • .feature_3
  • 0.9
  • .httpclient4
  • .common_2
  • .ecore_2
  • .p2
  • 0.2
  • .help_2
  • 0.102
  • .rcp_4
  • .product_root_5
  • 0.165303
  • .oracle
  • .jmc
  • .executable
  • .win32
  • .x86_5
  • .rcp_root_4
  • .v20141007-2301
  • .artifact
  • .repository
  • .prefs
  • .metadata
  • .lock
  • .profile
  • .gz
  • .ibm
  • .icu_52
  • .v201404241930
  • .alert
  • .alert_5
  • .attach_5
  • .browser
  • .attach
  • .jdp
  • .jdp_5
  • .browser_5
  • .commands_5
  • .common_5
  • .components
  • .ui
  • .ui_5
  • .console
  • .historicaldata
  • .historicaldata_5
  • .diagnostic
  • .diagnostic_5
  • .mbeanbrowser
  • .mbeanbrowser_5
  • .notification
  • .docs
  • .docs_5
  • .flightrecorder
  • .configuration_5
  • .controlpanel
  • .greychart
  • .greychartplugin_5
  • .overridden_5
  • .application
  • .application_5
  • .intro
  • .intro_5
  • .rjmx
  • .ext_5
  • .sun
  • .el_2
  • .v201303151357
  • .annotation_1
  • .v201401042248
  • .inject_1
  • .v20091030
  • .servlet
  • .jsp_2
  • .v201112011158
  • .servlet_3
  • .v201112011016
  • .xml_1
  • .v201005080400
  • .apache
  • .batik
  • .css_1
  • 0.7
  • .v201011041433
  • .util
  • .gui_1
  • .v200903091627
  • .util_1
  • .commons
  • .codec_1
  • 0.6
  • .v201305230611
  • .logging_1
  • .v201101211721
  • .felix
  • .gogo
  • .command_0
  • .v201209301215
  • .runtime_0
  • .v201209301036
  • .shell_0
  • .v201212101605
  • .httpcomponents
  • .httpclient_4
  • .v201311072007
  • .httpcore_4
  • .jasper
  • .glassfish_2
  • .v201205150955
  • .lucene
  • .analysis_3
  • .v20120725-1805
  • .core_3
  • .commands
  • .nl_ja_4
  • .v20140623020002
  • .nl_zh_4
  • .commands_3
  • .v20140528-1422
  • .contenttype_3
  • .v20140207-1251
  • .databinding
  • .beans
  • .beans_1
  • .v20140214-0004
  • .observable
  • .observable_1
  • .v20140210-1835
  • .property
  • .property_1
  • .databinding_1
  • .v20140729-1044
  • .expressions_3
  • .v20140128-0851
  • .filesystem_1
  • .v20140514-1614
  • .jobs_3
  • .v20140424-0053
  • .x86
  • .net_1
  • .v20140124-2013
  • .resources_3
  • .v20140825-1431
  • .runtime_3
  • .v20140318-2214
  • .commands_0
  • .v20140424-2344
  • .contexts_1
  • .v20140407-1019
  • .di
  • .extensions_0
  • 0.12
  • .v20140417-2033
  • .di_1
  • .v20140414-1837
  • .services_1
  • .v20140808-1251
  • .bindings
  • .bindings_0
  • .v20140424-2042
  • .core_0
  • .swt
  • .theme
  • .theme_0
  • .swt_0
  • 0.11
  • 0.101
  • .v20140818-1343
  • .v20140328-2112
  • .model
  • .workbench
  • .workbench_1
  • .v20140512-1820
  • .services
  • .v20140328-1925
  • .widgets
  • .widgets_1
  • .v20140514-1823
  • .addons
  • .swt_1
  • .v20140903-0821
  • .renderers
  • .v20140903-1023
  • .v20140530-1436
  • .workbench3
  • .workbench3_0
  • .v20140227-2118
  • .v20140901-1244
  • .filetransfer_5
  • .v20140827-1444
  • .identity_3
  • .provider
  • .ssl_1
  • .httpclient4_1
  • .filetransfer_3
  • .ecf_3
  • .v20140901-1043
  • .ecore
  • .change_2
  • .xmi_2
  • .app_1
  • .v20130910-1609
  • .bidi_0
  • .v20130327-1442
  • .common_3
  • .v20130402-1505
  • .concurrent_1
  • .console_1
  • .v20140131-1639
  • .ds_1
  • .v20131126-2331
  • .event_1
  • .v20140115-1647
  • .frameworkadmin
  • .equinox_1
  • .v20131211-1531
  • .frameworkadmin_2
  • .v20131209-2144
  • .http
  • .jetty_3
  • .v20131021-1843
  • .registry_1
  • .v20130402-1529
  • .servlet_1
  • .v20140318-1755
  • .jsp
  • .jasper_1
  • .launcher
  • .launcher_1
  • .v20140415-2008
  • .repository_1
  • .v20131113-1212
  • .core_2
  • .director
  • .app
  • .v20140228-1829
  • .directorywatcher
  • .directorywatcher_1
  • .director_2
  • .v20140224-1921
  • .engine
  • .engine_2
  • .v20140506-1720
  • .extensionlocation
  • .extensionlocation_1
  • .v20131119-0908
  • .garbagecollector
  • .garbagecollector_1
  • .v20131115-1210
  • .jarprocessor
  • .jarprocessor_1
  • .metadata_2
  • .operations
  • .operations_2
  • .publisher
  • .eclipse_1
  • .v20140414-0825
  • .publisher_1
  • .v20140911-0143
  • .ql
  • .ql_2
  • .reconciler
  • .dropins
  • .dropins_1
  • .repository_2
  • .touchpoint
  • .eclipse_2
  • .v20140512-1650
  • .natives
  • .natives_1
  • .v20140523-0116
  • .transport
  • .ecf_1
  • .v20140408-1354
  • .sdk
  • .scheduler
  • .scheduler_1
  • .v20140422-1847
  • .sdk_1
  • .v20140407-1803
  • .ui_2
  • .v20140404-1657
  • .updatechecker
  • .updatechecker_1
  • .preferences_3
  • .v20140224-1527
  • .registry_3
  • .v20140428-1507
  • .ui_1
  • .v20130626-2037
  • .x86_1
  • .security_1
  • .v20130424-1801
  • .simpleconfigurator
  • .manipulator
  • .manipulator_2
  • .v20131217-1203
  • .simpleconfigurator_1
  • .v20130404-1337
  • .help
  • .base
  • .base_4
  • .ui_4
  • .v20140401-0608
  • .webapp
  • .webapp_3
  • .v20140407-1855
  • .help_3
  • .v20130326-1254
  • .jetty
  • .continuation_8
  • 0.14
  • .v20131031
  • .http_8
  • .io_8
  • .security_8
  • .server_8
  • .servlet_8
  • .util_8
  • .jface
  • .text
  • .text_3
  • .v20140827-1810
  • .jface_3
  • .v20140813-1009
  • .osgi
  • .compatibility
  • .state
  • .state_1
  • .v20140709-1414
  • .services_3
  • .v20140312-2051
  • .osgi_3
  • .v20140909-1633
  • .x86_3
  • 0.103
  • .v20140903-1947
  • .swt_3
  • .v20140903-1938
  • .v20130515-1451
  • .forms_3
  • .v20140422-1825
  • .intro_3
  • .v20120807-0927
  • .themes
  • .views
  • .views_3
  • .v20140408-0703
  • .workbench_3
  • 0.106
  • .v20140827-1737
  • .ui_3
  • .v20140812-1751
  • .update
  • .configurator
  • .configurator_3
  • .v20140518-1928
  • .sat4j
  • .v201308161310
  • .pb_2
  • .v201404071733
  • .w3c
  • .sac_1
  • .dom
  • .events_3
  • .draft20060413_v201105210656
  • .smil_1
  • .v200806040011
  • .svg_1
  • .notification_5
  • .notification_contexts
  • .rjmx_5
  • .actionProvider
  • .exsd
  • .attributeTransformation
  • .descriptorProvider
  • .metadataprovider
  • .service
  • .syntheticattribute
  • .syntheticnotification
  • .themes_1
  • .clusters
  • .conf
  • .lastModified
  • .0_05
  • .xml_hidden
  • .BCP
  • .btm
  • .MID
  • .thmx
  • .eftx
  • .MMW
  • .MML
  • .PIP
  • .Office
  • .InfoPath
  • .Client
  • .Internal
  • .CLRHost
  • .FormControl
  • .Interop
  • .SemiTrust
  • .DEP
  • .ICM
  • .ACC
  • .WTS
  • .xsn
  • .gta
  • .DEV
  • .DEV_COL
  • .DEV_F_COL
  • .DEV_K_COL
  • .XLA
  • .GRA
  • .one
  • .OPG
  • .onepkg
  • .HOL
  • .DOC
  • .PPT
  • .XLS
  • .SCM
  • .odc
  • .dotx
  • .ACCDU
  • .ACCDE
  • .ACCDA
  • .BDR
  • .SAM
  • .FAE
  • .fdt
  • .XLAM
  • .COM
  • .ROGERS
  • .CA
  • .CO
  • .ID
  • .IN
  • .JP
  • .KR
  • .NZ
  • .TH
  • .UK
  • .AR
  • .AU
  • .BR
  • .CN
  • .HK
  • .MX
  • .MY
  • .SG
  • .TW
  • .VN
  • .DE
  • .ES
  • .FR
  • .IE
  • .IT
  • .NO
  • .SE
  • .POC
  • .DPV
  • .iqy
  • .xltx
  • .potx
  • .accfl
  • .accdt
  • .acctb
  • .vsdir
  • .Project
  • .Adapter
  • .AddInManager
  • .ComRPCChannel
  • .AddIn
  • .mshtml
  • .stdformat
  • .chk
  • .locale
  • .xpt
  • .aff
  • .dic
  • .jsm
  • .targets
  • .VisualBasic
  • .Aero
  • .Classic
  • .Luna
  • .Royale
  • .IdentityModel
  • .Selectors
  • .IO
  • .Printing
  • .Runtime
  • .Serialization
  • .ServiceModel
  • .Speech
  • .Workflow
  • .Activities
  • .ComponentModel
  • .Build
  • .Conversion
  • .v3
  • .Framework
  • .Utilities
  • .VisualC
  • .STLCLR
  • .Contract
  • .DataAnnotations
  • .DataSetExtensions
  • .Entity
  • .Design
  • .Linq
  • .DirectoryServices
  • .AccountManagement
  • .Management
  • .Instrumentation
  • .Web
  • .Abstractions
  • .DynamicData
  • .Extensions
  • .Routing
  • .Presentation
  • .WorkflowServices
  • .sublime-package
  • .list
  • .vmsg
  • .jtp
  • .wmz
  • .whs
  • .GID
  • .fmt
  • .WJF
  • .PIF
  • .lua
  • .0-0
  • .3com
  • .3gpp
  • .3gpp2
  • .acme
  • .airespace
  • .alcatel
  • .alcatel-lucent
  • .xylan
  • .esam
  • .sr
  • .alteon
  • .altiga
  • .alvarion
  • .apc
  • .aptis
  • .aruba
  • .ascend
  • .asn
  • .audiocodes
  • .avaya
  • .azaire
  • .bay
  • .bintec
  • .bristol
  • .cablelabs
  • .cabletron
  • .chillispot
  • .cisco
  • .bbsm
  • .vpn3000
  • .vpn5000
  • .clavister
  • .colubris
  • .columbia_university
  • .compat
  • .cosine
  • .dhcp
  • .digium
  • .eltex
  • .epygi
  • .ericsson
  • .erx
  • .extreme
  • .fortinet
  • .foundry
  • .freeradius
  • .freeswitch
  • .gandalf
  • .garderos
  • .gemtek
  • .h3c
  • .hp
  • .huawei
  • .iea
  • .infonet
  • .ipunplugged
  • .issanni
  • .itk
  • .jradius
  • .juniper
  • .karlnet
  • .lancom
  • .livingston
  • .localweb
  • .lucent
  • .manzara
  • .merit
  • .microsoft
  • .mikrotik
  • .motorola
  • .wimax
  • .navini
  • .netscreen
  • .networkphysics
  • .nexans
  • .nokia
  • .conflict
  • .nomadix
  • .nortel
  • .ntua
  • .openser
  • .packeteer
  • .patton
  • .propel
  • .prosoft
  • .quiconnect
  • .quintum
  • .redback
  • .redcreek
  • .rfc2865
  • .rfc2866
  • .rfc2867
  • .rfc2868
  • .rfc2869
  • .rfc3162
  • .rfc3576
  • .rfc3580
  • .rfc4072
  • .rfc4372
  • .rfc4603
  • .rfc4675
  • .rfc4679
  • .rfc4818
  • .rfc4849
  • .rfc5090
  • .rfc5176
  • .rfc5580
  • .rfc5607
  • .rfc5904
  • .riverstone
  • .roaringpenguin
  • .shasta
  • .shiva
  • .slipstream
  • .sofaware
  • .sonicwall
  • .springtide
  • .starent
  • .telebit
  • .telkom
  • .trapeze
  • .tropos
  • .t_systems_nova
  • .ukerna
  • .unix
  • .usr
  • .utstarcom
  • .valemount
  • .versanet
  • .vqp
  • .walabi
  • .waverider
  • .wichorus
  • .wispr
  • .xedia
  • .zyxel
  • .radius_dictionary
  • .yang
  • .pyd
  • .egg-info
  • .foo
  • .ctypes
  • .0-amd64
  • .def
  • .pyw
  • .icns
  • .4-py2
  • .1-py2
  • .pth
  • .version
  • .lockfile-1
  • .0-py2
  • .6-nspkg
  • .0b2
  • .dev_r861-py2
  • .VC90
  • .MFC
  • .6c9-py2
  • .6-py2
  • .egg
  • .3-py2
  • .rc
  • .sct
  • .pys
  • .pem
  • .uue
  • .pck
  • .aif
  • .out
  • .tar
  • .decTest
  • .6-script
  • .sh
  • .tm
  • .terms
  • .xbm
  • .xpm
  • .mask
  • .fs
  • .fsc
  • .cs
  • .csc
  • .ppm
  • .sdi
  • .wim
  • .debug
  • .osc
  • 0.08
  • 0.02
  • .x
  • .5x
  • 0.74
  • 0.33
  • .33_2
  • .12_v01
  • .22_1
  • .23_Beta_21
  • .0_RC_062X_scrambled_Delphi_base_400000
  • .0_Windows_XP
  • .x_v03
  • .xx
  • .bpr
  • .DSP
  • .DSW
  • .MAK
  • .Asm
  • .sln
  • .vcproj
  • .resx
  • .csproj
  • 0.28
  • .SI
  • .05 NT
  • 0.13
  • .0-1083
  • .bak
  • .udd
  • .A
  • .lup
  • .dpr
  • .res
  • .dfm
  • .pas
  • .rap
  • .wap
  • .cur
  • .fon
  • .xm
  • .1ST
  • .esfv
  • .intermediate
  • .wcx
  • .TRD
  • .engine-5
  • .unp
  • .TYP
  • .ALL
  • .BOR
  • .DPH
  • .MSC
  • .SUP
  • .tip
  • .tsf
  • .spx
  • .R
  • .5 Beta
  • .6 2k8
  • .rar
  • .url
  • .dli
  • .bas
  • .NET Framework
  • .ni
  • .user
  • .ss
  • .LDE
  • .obj
  • .ncb
  • .opt
  • .plg
  • 0.22
  • .23 rc4
  • .2x Emul API #1
  • .2x Emul API #2
  • .2x
  • .4 - 0
  • .5 #1
  • .5 #2
  • .06 (regged)
  • .0x
  • 0.16
  • 0.18
  • 0.71
  • 0.92
  • .98 #1
  • .98 #2
  • .98 #3
  • .98 #4
  • .98 #5
  • 0.99
  • .9x
  • .VMM
  • .XLT
  • .ORD
  • .wildcard
  • .rules
  • .rgn
  • .screenshot
  • .dUP2
  • .MOD
  • .s3m
  • .fls
  • .dsf
  • .jpe
  • .frm
  • .vbp
  • .vbw
  • .v1
  • 0.1619
  • .doi
  • .X32
  • .hwm
  • .pwd
  • .pwi
  • .pse
  • .cse
  • .dir
  • .pag
  • .hex
  • .es_SP
  • .default
  • .aml
  • .deutsch
  • .06-bin
  • .mft
  • .ver
  • 0.06
  • .README
  • .new
  • .imp
  • .uc
  • .CEC
  • .dof
  • .4_OEP_Finder
  • .2_OEP_Finder
  • .4_Final_OEP_Finder
  • .03a_OEP_Finder_v0
  • .41_-_2
  • .0_OEP_Finder_+_IAT_Repair
  • .0_(Standard)_IAT_Repair
  • .0_(Standard)_OEP_Finder
  • .0_(Standard)_OEP_Finder_+_IAT_Repair
  • .3a
  • .3b
  • .1_OEP_Finder_
  • .1_OEP_Finder__2
  • .18_OEP_Finder_1
  • .18_OEP_Finder_2
  • .1_-_0
  • .3_OEP_Finder
  • .1_OEP_Finder
  • .0_OEP_Finder_1
  • .0_OEP_Finder_2
  • .02_OEP_Finder
  • .11_OEP_Finder
  • .12_DLL_Unpack_Finder
  • .12_OEP_Finder_1
  • .12_OEP_Finder_2
  • .12_OEP_Finder_3
  • .12_OEP_Finder_4
  • .12_OEP_Finder_5
  • .12_OEP_Finder_6
  • .12_OEP_Finder__7
  • .3x - 2
  • .xx IAT Repair Script v2
  • .2 SE
  • .0_OEP_Finder
  • .20_-_1
  • .20c_OEP_Finder
  • .22_-_1
  • .23_Beta_21_OEP_Finder
  • .23_Beta_21_OEP_Finder_and_Stolen_Bytes
  • .23_Beta_21_OEP_Finder_v0
  • .1b
  • .23_RC4
  • .23_RC4_Anti-Debug_+_Last_Exception
  • .2x_-_1
  • .3x_(Registered)_OEP_Finder_&_Olly_Hide_v1
  • .30b_Import_Recovery_+_OEP_Finder_(Delphi_&_ImageBase_400000)
  • .30b_Stolen_Code_Finder_v0
  • .31b_Import_Recovery_+_OEP_Finder_(Delphi_&_Imagebase_400000)
  • .3_Lite_OEP_Finder
  • .3_Repair_Sto
  • .3x_-_2
  • .xx_IAT_Repair_Script_v1
  • .xx_OEP_Finder_v0
  • .xx_Unpacker_v1
  • .0E
  • .12E
  • .12SC
  • .13E
  • .13SC_(Skip_CRC_Check)
  • .13SC_(Skip_Registration_Box)
  • .3x_OEP_Finder_+_IAT_Rebuilder_(Call_to_Call)
  • .3x_OEP_Finder_+_IAT_Rebuilder_(Call_to_JMP)
  • .3x_OEP_Finder_1
  • .3x_OEP_Finder_2
  • .3x_OEP_Finder_3
  • .3x_OEP_Finder_4
  • .xx_Generic_OEP_Finder_+_IAT_Recovery
  • .0_Stop_Stolen_Code
  • .0x_Automatic_SHIFT+F9
  • .0x_Clear_Junk_Code_+_Stop_Stolen_Code
  • .0x_Fix_IAT
  • .0x_Fix_IAT_with_Import_Elimination_1
  • .0x_Fix_IAT_with_Import_Elimination_2
  • .0x_Fix_IAT_with_Import_Elimination_3
  • .0x_Fix_IAT_with_Import_Elimination_4
  • .0x_Fix_IAT_with_Import_Elimination_4b
  • .0x_Fix_IAT_with_Import_Elimination_Optimized
  • .0x_Fix_IAT_with_Import_Elimination_Optimized_v1
  • .0x_Import_Recovery_+_Scrambled_Code_Recovery_(Delphi_&_Imagebase_400000)
  • .0x_Log_all_HIGHMEM_Calls
  • .0x_OEP_Finder_+_Stolen_Code_Finder_+_Fix_IAT_Jumps
  • .0x_OEP_Finder_1
  • .0x_OEP_Finder_2
  • .0x_Patch_JMP_or_CALL
  • .0x_Rebuild_Thunks_for_VC++
  • .0x_Resolve_API_To_HIGHMEM_Calls
  • .3_Build_04
  • .26_OEP_Finder_v1
  • 0.01
  • .xx_Delphi_Dumper_v1
  • .xx_IAT_Recovery
  • .xx_Virtual_Machine_Jump_Redirector
  • .xx_Virtual_Machine_Rebuilder
  • .4x_Level_2_EP_Finder_+_Fix_CRC
  • .4x_Remove_Selfchecks
  • .4x_Remove_Selfchecks_v0
  • .xx_Level_2_EP_Finder
  • .0_-_2
  • .0_Beta_2_Fix_IAT_+_Remove_Junk_Code_v0
  • .xx - 6
  • .xx HardwareID Patcher v1
  • .6x_-_4
  • .xx_OEP_Finder_+_Fix_Magic_Jumps
  • .70_Unpack
  • .78_-_4
  • .xx_+_UPX_OEP_Finder
  • .xx_-_4
  • .00_Nanomites_VA_Finder_v1
  • .xx_(Standard_Protection)_OEP_Finder_+_Import_Redirection_Fixer
  • .xx_OEP_Finer_+_Fix_IAT_(Debug_Blocker_+_Code_Splicing_+_Import_Elimination)
  • .xx_-_5
  • .xx_Detach_from_Client
  • .xx_Detach_from_Client_v0
  • .xx_Fingerprint_Patcher_v0
  • .xx_Standard_Protection_+_Debug_Blocker_OEP_Finder_+_IAT_Repair
  • .xx_Standard_Protection_+_Debug_Blocker_OEP_Finder_+_IAT_Repair_v0
  • .xx_-_6
  • .xx_HardwareID_Patcher_v1
  • .xx_DLL_Unpack_v0
  • .xx_Unpack_(Standard_Protection)_v0
  • .0_-_4
  • .40_OEP_Finder_+_Debug_Blocker_(Standard_Protection)
  • .44_OEP_Finder_+_Debug_Blocker_(Standard_Protection)
  • .4_DLL_Unpack
  • .0_-_5
  • .xx_OEP_Finder_+_Debug_Blocker_(Standard_Protection)
  • .20_Public_Builds_OEP_Finder_(only_for_CopyMem2_+_Debug_Blocker)
  • .30a_Simple_Unpacking_Script
  • .42_CopyMem2_Child_Process_Decode
  • .42_CopyMem2_Decrypt_Code_Sections
  • .42_CopyMem2_Detach_from_Client_+_Fix_Import_Table_Elimination
  • .4_OEP_Finder_+_Fix_Magic_Jump
  • .xx_CopyMem2_(DebugActiveProcess)
  • .xx_CopyMem2_(Fix_IAT)
  • .xx_CopyMem2_OEP_Finder_v0
  • .xx_Nanomites_(WaitForDebugEvent)
  • .xx_OEP_Finder
  • .xx_OEP_Finer_+_Fix_IAT_(Standard_Protection_+_Debug_Blocker_+_Spliced_Code)
  • .xx_OEP_Finder_(Standard_Protection_+_Debug_Blocker)
  • .xx_CRC_Finder_Script_-_Debug_Blocker_Protection
  • .xx_CRC_Patcher_-_DebugBlocker_Protection
  • .xx_CRC_Patcher_-_Standard_Protection
  • .01_OEP_Finder
  • .04_OEP_Finder_+_Dumper
  • .07_-_OEP_Finder
  • .07_-_OEP_Finder_+_Detach_Process
  • .I
  • ._Crypt_0
  • ._Crypt_Generic_Unwrapper
  • .9_OEP_Finder_+_IAT_Repair
  • .0_Unpacker
  • .0_OEP_Finder_3
  • .2_OEP_Finder_+_IAT_Repair
  • .2_OEP_Finder_+_IAT_Repair_v0
  • .3_OEP_Finder_+_Dumper
  • .3_OEP_Finder_+_IAT_Repair
  • .0_OEP_Finder_&_Unpacker
  • .x_OEP_Finder_v0
  • .x_Unpack_v0
  • .2_DeJunker
  • .2_OEP_Finder_+__Fix_VM_+_Fix_Metamorphic_Code_+_Recover_Stolen_Bytes
  • .xx_-_3
  • .xx_Auxiliary_Script
  • .86_OEP_Finder_v0
  • .20_Password_Finder
  • .0_OEP_Finder_4
  • .13_Unpacker
  • 0.2007
  • .1_OEP_Finder_+_IAT_Repair_v0
  • .11_OEP_Finder_+_IAT_Repair
  • .11_OEP_Finder_+_IAT_Repair_v0
  • .18_OEP_Finder_v0
  • .02_Unpack_&_Fix
  • .12_OEP_Finder_+_Fix_Imports
  • .12_Remove_AVW_Exceptions
  • .51_Find_+_Fix_Virtual_Machine
  • .3x_-_1
  • .42_OEP_Finder
  • .42_OEP_Finder_&_Unpacker
  • .43_OEP_Finder_&_Unpacker
  • .53_OEP_Finder_v0
  • .5x_OEP_Finder_v0
  • .x_-_2
  • .4_IAT_Repair_(ASM_+_Delphi_+_BorlandC++)
  • .50_IAT_Repair
  • .24_-_2
  • .25_IAT_Rebuilder
  • .3x_Bypass_AntiDBG
  • .xx_-_2
  • .41_Find_VM_EP_-_Stolen_OEP_v1
  • .xx_IAT_Rebuilder_v1
  • .xx_IAT_Repair_(ASM_+_Delphi_+_BorlandC++)
  • .xx_OEP_Finder_+_IAT_Repair_v1
  • .02SC
  • .12_OEP_Finder
  • .5_to_0
  • .8_OEP_Finder
  • .74_OEP_Finder_v0
  • .75a_OEP_Finder
  • .7_OEP_Finder_v0
  • .04_&_Morphine_2
  • .7_OEP_Finder
  • .16_OEP_Finder_+_IAT_Repair
  • .00_OEP_Finder
  • .33_OEP_Finder_v0
  • .x_OEP_Finder
  • .00_OEP_Finder_v0
  • .12_Dumper
  • .2_Seedfinder_v2
  • .81_OEP_Finder
  • .2_Unpacker
  • .016_IAT_Repair
  • .016_IAT_Repair_v0
  • .7x_OEP_Finder_+_Fix_IAT
  • .5_OEP_Finder
  • .9_-_1
  • .01_&_JDprotector_0
  • .9_OEP_Finder
  • .01_OEP_Finder_v0
  • .x_JDProtect_0
  • .28_Beta_OEP_Finder_1
  • .28_Beta_OEP_Finder_2
  • .5_OEP_Finder_v0
  • .0_IAT_Repair
  • .2_OEP_Finder_1
  • .2_OEP_Finder_2
  • .2_OEP_Finder_3
  • .2_OEP_Finder_4
  • .2b_OEP_Finder
  • .71a_-_0
  • .77b_OEP_Finder_+_IAT_Repair
  • .71a_-_1
  • .27_OEP_Finder_+_IAT_Repair
  • .7x_OEP_Finder
  • .25_OEP_Finder
  • .31_OEP_Finder_v6
  • .31a_OEP_Finder_v0
  • .86_Unpacker
  • .x_OEP_Finder_+_Fix_IAT
  • .v0
  • .xx_OEP_Finder_+_Fix_IAT_v0
  • .xx_OEP_Finder_1
  • .xx_OEP_Finder_2
  • .xx_OEP_Finder_3
  • .3_OEP_Finder_v0
  • .2534_Extract_Dependencies
  • .2534_OEP_Finder
  • .6_OEP_Finder
  • .2_OEP_Finder_v0
  • .0_+_Fearz_Packer_0
  • .15_OEP_Finder_+_IAT_Repair
  • .16_OEP_+_IAT_Repair_v1
  • .0_OEP_Finder__4
  • .x_-_3
  • .4_-_2
  • .7_OEP_Finder__1
  • .7_OEP_Finder__2
  • .061_OEP_Finder_v0
  • .1_(for_VB_only)
  • .4_Unpack_(not_for_VB)
  • .0_Fix_IAT
  • .x_OEP_Finder_+_Find_Stolen_Code_+_Fix_IAT_
  • .2_IAT_Repair
  • .2_OEP_Finder_(Virtual_Protect)
  • .11_-_2
  • .0_IAT_Repair_(MSVC)
  • .0_OEP_Finder_v0
  • .71_OEP_Finder_v0
  • .46_OEP_Finder
  • .04_OEP_Finder
  • .1_Final_OEP_Finder
  • .1_OEP_Finder_+_Fix_IAT
  • .1_OEP_Finder_v0
  • .1_-_1
  • .0x_to_2
  • .4x_OEP_Finder
  • .3_OEP_Finder_+_Patch_IAT
  • 0.07
  • .23_IAT_Repair
  • .9x_OEP_Finder
  • .76_OEP_Finder
  • .84_OEP_Finder
  • .00_to_2
  • .38_OEP_Finder
  • .40_OEP_Finder_v0
  • .64_OEP_Finder
  • .78_OEP_Finder
  • .xx_OEP_Finder__5
  • .06_IAT_Redirection_Remover_Script
  • .06_OEP_Finder_+_Stolen_Code_+_Remove_Junk_JMPs_+_Code
  • .0x_Fix_IAT_+_Junk_Code_+_Stolen_Code
  • .0x_Fix_IAT_+_Junk_Code_+_Stolen_Code_v0
  • .25_OEP_Finder_v0
  • .0b_-_0
  • .1_Unpacker
  • .3_Stolen_Code_Finder_v0
  • .3_Unpacker
  • .3x_to_0
  • .4x_Unpack_v0
  • .7_OEP_Finder_1
  • .7_OEP_Finder_2
  • .7_Stolen_Code_Finder_v0
  • .7_Unpacker
  • .0_-_1
  • .3_Fix_Code_Redirection_Table
  • .3_Find_Encrypted_Markers
  • .1_Stolen_Code_Finder_v0
  • .304_-_Rebuild_Thunks_for_VC++
  • .32_Code_Redirection_Fix
  • .32_UnPacker_(No_DebugBlocker)
  • .32_Unpacker
  • .3_Beta_2_(Private)_Debug
  • .3_Beta_2_(Private)_Detach_From_Client_+_Fix_Code_+_Fix_Nanomites
  • .3_OEP_Finder_+_Stolen_Code_Finder
  • .3_OEP_Finder_+_Stolen_Code_Finder_+_Fix_IAT_+_Junk_Code_v0
  • .x_-_Code_Redirection_Fixer
  • .x_Delphi_&_VC++_IAT_Repair
  • .99_OEP_Finder
  • .2_-_2
  • .2_OEP_Finder__2
  • .3_OEP_Finder_&_Unpacker
  • .01+_OEP_Finder
  • .9_IAT_Repair
  • .9_OEP_Finder_+_Emulate_API_Fix
  • .9_Process_Patch
  • .9_Resource_Dumper
  • .2_OEP_Finder_+_Fix_IAT
  • .xx_OEP_Finder_+_Import_Fixer
  • .0b_-_1
  • .17_(Basic_Edition)_+_1
  • .16_-_1
  • .17_(Full_Edition)_OEP_Finder
  • .14_(Basic_Edition)_OEP_Finder
  • .9_Unpacker
  • .12_(Demo)_OEP_Finder_+_IAT_Repair
  • .12_CALL_to_JMP
  • .12_Decrypt
  • .12_Fix_IAT
  • .12_OEP_+_Stolen_Code_Finder
  • .12_OEP_Finder_+_IAT_Repair
  • .1x_Repair_IAT_Redirect
  • .61_OEP_Finder
  • .08_OEP_Finder
  • .4x_OEP_Finder_+_Fix_Imports_+_Stolen_Code
  • .3x_OEP_Finder_+_Fix_Imports_+_Stolen_Code_v0
  • .4x_OEP_Finder_+_Fix_Imports_+_Stolen_Code_v0
  • .xx_Decrypt_CALL_to_IAT
  • .xx_Decrypt_Emulated_OPCodes
  • .xx_Decrypt_IAT
  • .xx_Decrypt_Jumps
  • .xx_Decrypt_REG_IAT
  • .xx_Remove_Junk
  • .30_OEP_Finder_+_Fix_IAT
  • 0.43
  • .000_OEP_Finder_+_Fix_IAT
  • .0_-_OEP_Finder_+_Debug_Check_Killer
  • .xx_AntiDbg_OEP_Finder
  • .xx_AntiDbg_OEP_Finder_v0
  • 0.84
  • .75+_(Main_Executables)_OEP_Finder_v1
  • .75+_(Other_Executable)_OEP_Finder_v1
  • .xx_CPUID_Fixer
  • .xx_CRC_Check_Fixer
  • .xx_Jump_Bridge_&_Crypted_Code_Fixer
  • .85_OEP_Finder
  • .21_OEP_Finder__1
  • .21_OEP_Finder__2
  • .x_Unpacker
  • .xx_OEP_Finder_v1
  • .xx_-_7
  • .xx_OEP_Finder_+_Fix_Imports_(Delphi_&_MSVC)_v0
  • .xx_OEP_Finder_+_Fix_Imports_(Visual_Basic)
  • .xx_OEP_Finder_+_Fix_Imports_(Delphi)
  • .1_-_2
  • .2_OEP_Finder_v1
  • .13_OEP_Finder
  • .0 - 2
  • .0 Detect Exact Version
  • .0 Info Script
  • .x_-_1
  • .5_OEP_Finder_+_IAT_Repair
  • .x_CodeEncrypt_Repair
  • .0_Detect_Exact_Version
  • .5_-_1
  • .10_OEP_Finder_v0
  • .0_Unpacker_v0
  • .x_Unpacker_v1
  • .0_Fix_API_Virtual_Machine_+_IAT_Repair
  • .0_Instruction_Logger
  • .521_OEP_Finder
  • .5x_Extract_Dependencies_Part1
  • .5x_Extract_Dependencies_Part2
  • .5x_OEP_Finder
  • .5x_OEP_Finder_+_Unpack
  • .736_Extract_Dependecies
  • .736_OEP_Finder
  • .736_OEP_Finder_+_IAT_Repair
  • .73x_Unpacker_(Single_Process)
  • .7xx_Unpacker_(Single_Process)
  • .0x_Unpacker_(Single_Main_Exe)
  • .60_-_2
  • .90_OEP_Finder
  • .xx_&_UPX_Protector_1
  • .2_(Private)_OEP_Finder
  • .0x_OEP_Finder
  • .xx_ACProtect_1
  • .22_OEP_Finder_(VB_only)
  • .22_OEP_Finder_(none_Delphi)
  • .2_OEP_Finder_+_Detach_Processes
  • .10_OEP_Finder_+_Stolen_Code
  • .10_-_0
  • .34_OEP_Finder
  • .75_OEP_Finder_v0
  • .7_IAT_Repair
  • .10_-_Pack_4
  • .0_OEP_Finder_+_Dumper
  • .10_OEP_Finder
  • .75_OEP_Finder
  • ._OEP_Finder
  • .xx_OEP_Finder_+_IAT_Repair
  • .xx_OEP_Finder_+_Repair_IAT_+_Name_and_Project_Finder
  • .xx_Unpacker
  • .20_Demo_OEP_Finder_v0
  • .20_OEP_Finder
  • .0_OEP_Finder__1
  • .0_OEP_Finder__2
  • .30_-_0
  • .39_OEP_Finder
  • .31_-_0
  • .32_OEP_Finder
  • .0_OEP_Finder_+_EBFE_Patch
  • .98_Unpacker
  • .2_-_1
  • .2_OEP_+_Patch_IAT_v0
  • .x_(Modified)_OEP_Finder_+_Patch_IAT_v0
  • .x_(Modified)_Unpacker
  • 0.03
  • .x_Unpack
  • .03_OEP_Finder_+_IAT_Fixer
  • .0b_OEP_Finder
  • .4_Unpacker
  • .1_OEP_Finder__1
  • .1_OEP_Finder_+_IAT_Repair
  • .01_Unpacker
  • .5x_-_1
  • .6x_OEP_Finder_+_IAT_Repair
  • .03_OEP_Finder
  • .2008_OEP_Finder
  • .80_-_0
  • .98_OEP_Finder_v1
  • .98b1_OEP_Finder
  • .9_to_1
  • .0_(private)_OEP_Finder_v0
  • .OEP
  • .0_Beta_4
  • 0.108
  • .5b
  • 0.181
  • .0_Beta3
  • .1_Beta_3
  • .2b
  • .0_Beta
  • 0.66
  • .01_(Vesa)
  • .12_(Wushi)
  • 0.25
  • 0.54
  • .0a
  • .22p
  • .amd
  • .nt4
  • .nt5
  • .SPY
  • .FNL
  • .bgi
  • .dot
  • .pot
  • .mdb
  • .vsd
  • .htt
  • .php
  • .ovl
  • .0 - ReadMe
  • 0.999
  • .avd
  • .lnk
  • .arsc
  • .frx
  • .cls
  • .fas
  • .lsp
  • .fsl
  • 0.23
  • .sp
  • .oca
  • .CommonDialog
  • .rsl
  • .MSComm
  • .pk
  • .Image1
  • .Picture1
  • .au3
  • .tbl
  • .tok
  • .mem
  • .aut
  • .HPJ
  • .cpp Source File
  • .dmp
  • 0.824
  • .XmlSerializers
  • .WinFormsUI
  • .Docking
  • .12-win32
  • .9-win
  • .ext
  • .exe-2
  • 0.524
  • .red
  • .dat3
  • .dat3-x
  • .scc
  • .asc
  • .cah
  • 0.86
  • .ME
  • .RU
  • .$$$
  • .motd
  • .finger
  • .os
  • .fp
  • .kpf
  • .PTN
  • .Getopt
  • .95-20081103
  • .dll-1
  • .KMD
  • .VXD
  • .MAP
  • 0.42
  • .href
  • .FF2
  • .WinXP_32_SP3
  • .FF3
  • .IE6
  • .WinXP_32_SP1
  • .WinXP_32_SP2
  • .IE7
  • .IE7_32
  • .Vista_64_SP1
  • .IE7_64
  • .Opera_951
  • .WinXP_SP1
  • .Opera_951_32
  • .pscript
  • .TAG
  • .EX_
  • .lid
  • .swf
  • .afm
  • .jsfl
  • .2_bin
  • .air
  • .as
  • .classpath
  • .java
  • .license
  • .ExportMapping
  • .ImportMapping
  • .StackValue
  • .jdt
  • .sis
  • .suo
  • .PENTAGRAM
  • .mirz
  • .idb
  • .pdb
  • .ex
  • .dll-
  • .v2
  • .tpl
  • .tmp
  • .1 - ReadMe

マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。

  • $RECYCLE.BIN
  • $Recycle.Bin
  • Documents and Settings
  • Windows
  • System Volume Information

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • id-{random characters}.[{BLOCKED}TuTa.io].abkir

マルウェアが作成する以下のファイルは、脅迫状です。

  • {Encrypted Directory}\info-decrypt.hta
  • {All Drive Folders}\info-decrypt.txt


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 16.286.06
初回 VSAPI パターンリリース日 2020年10月14日
VSAPI OPR パターンバージョン 16.287.00
VSAPI OPR パターンリリース日 2020年10月15日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     
    • Troj.Win32.TRX.XXPE50FFF037

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 4

Windowsをセーフモードで再起動します。

[ 詳細 ]

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • {Encrypted Directory}\info-decrypt.hta
  • {All Drive Folders}\info-decrypt.txt

手順 7

コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Ransom.Win32.HIGUNIEL.A」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

暗号化されたファイルをバックアップから復元します。


ご利用はいかがでしたか? アンケートにご協力ください