
Ransom.Win32.HIGUNIEL.A
Ransom:Win32/Higuniel.A(MICROSOFT); TrojanRansom.Higuniel(VBA32)
Windows

- マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
特定のファイル拡張子を持つファイルを暗号化します。 身代金要求文書のファイルを作成します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のプロセスを追加します。
- "cmd.exe" /c vssadmin.exe delete shadows /all /quiet
- "cmd" /C vssadmin Delete Shadows /All /Quiet
- "netsh.exe" Advfirewall set allprofiles state off
その他
マルウェアは、以下を実行します。
- Searches and destroys system restore
ランサムウェアの不正活動
以下の拡張子を持つファイルを暗号化します:$$ DATA $$
- .iws
- .exe
- .ini
- .html
- .ico
- .bmp
- .mzz
- .msi
- .msp
- .xml
- .dll
- .xsd
- .1-KB4019990-x86
- .cab
- .rtf
- .LOG
- .LOG1
- .LOG2
- .DAT
- .mui
- .ttf
- .DPC
- .VC80
- .CRT
- .manifest
- .chm
- .MST
- .bat
- .pl
- 0.1
- .asp
- .gif
- .htm
- .plex
- .aspl
- .css
- .wsc
- .vbs
- .wsf
- .db
- .js
- .png
- .packlist
- .pm
- .pod
- .ph
- .tcl
- .bs
- .exp
- .lib
- .ix
- .h
- .xst
- .al
- .ld
- .AAA
- .dd
- .yml
- .e2x
- .SKIP
- .types
- .eg
- .lst
- .pc
- .enc
- .msg
- .ChangeNotify
- 0.3
- .Event
- .IPC
- .Mutex
- .Semaphore
- .sfx
- .ion
- .ttt
- .jpg
- .sig
- .cer
- .aup
- .bin
- .TXT
- .api
- .prc
- .xdc
- .pmp
- .dict
- .mpp
- .CMP
- .LIC
- .STD
- .SYX
- .THD
- .lng
- .RSD
- .rst
- .STC
- .STP
- .SYD
- .x3d
- .otf
- .apl
- .PFB
- .PFM
- .en_US
- .lex
- .clx
- .env
- .0_HOMEPAGE
- .da_DK
- .de_DE
- .es_ES
- .fi_FI
- .fr_FR
- .it_IT
- .ja_JP
- .ko_KR
- .nb_NO
- .nl_NL
- .pt_BR
- .sv_SE
- .zh_CN
- .zh_TW
- .tlb
- .CNT
- .HLP
- .CFG
- .FLT
- .FNT
- .CGM
- .EPS
- .WPG
- .HxC
- .HxT
- .HxS
- .HxK
- .avi
- .Ink
- .chr
- .SHP
- .PSP
- .olb
- .OCX
- .MOF
- .ODF
- .XSL
- .emf
- .wmf
- .CNV
- .INF
- .ELM
- .ITS
- .VisualStudio
- .Tools
- .Applications
- .Blueprints
- .DesignTime
- .config
- .CSD
- .IDX
- .LTS
- .TTS
- .UDT
- .UNT
- .WIH
- .inc
- .reg
- .rll
- .cat
- .sys
- .ppd
- .ax
- .fxh
- .fx
- .wmv
- .isu
- .iwc
- .ldb
- .wav
- .Compression
- .Formats
- .FileSystem
- .Zip
- .rdf
- .xul
- .dtd
- .properties
- .Windows
- .Forms
- .HexBox
- .VisualElementsManifest
- 0
- 0.424
- 0.75
- .pak
- .nexe
- .crx
- .json
- .7z
- .pb
- .pma
- 0.35
- .75_chrome_installer
- .bpl
- .rtm
- .int
- .key
- .wll
- .cf
- .qch
- .qhc
- .net
- .nfo
- .yes
- .idc
- .ids
- .drv
- .ldw
- .l64
- .py
- .p64
- .plw
- .hpp
- .cpp
- .w32
- .w64
- .pyc
- .til
- .diz
- .uet
- .en
- .prepl
- .pws
- .cmap
- .cset
- .kbd
- .conv
- .alias
- .rws
- .multi
- .aspell
- .astyle
- .ctags
- .iconv
- .uew
- .ilg
- .propdesc
- .ceb
- .ins
- 0.8
- .jar
- .war
- .c
- .cpl
- .jsa
- .data
- .bfc
- .src
- .hprof
- .ja
- .pf
- .jfc
- .access
- .password
- .template
- .acl
- .certs
- .policy
- .security
- .libraries
- .sym
- .idl
- .eclipseproduct
- .eclipse
- .equinox
- .info
- .jrockit
- .mc
- .feature
- .console_5
- 0.5
- .core_5
- .flightrecorder_5
- .rcp
- .ja_5
- .zh_CN_5
- .rcp_5
- .product_5
- .babel
- .nls_eclipse_ja_4
- 0.4
- .nls_eclipse_zh_4
- .e4
- .rcp_1
- .MF
- .ecf
- .core
- .feature_1
- .RSA
- .SF
- .ssl
- .filetransfer
- .feature_3
- 0.9
- .httpclient4
- .common_2
- .ecore_2
- .p2
- 0.2
- .help_2
- 0.102
- .rcp_4
- .product_root_5
- 0.165303
- .oracle
- .jmc
- .executable
- .win32
- .x86_5
- .rcp_root_4
- .v20141007-2301
- .artifact
- .repository
- .prefs
- .metadata
- .lock
- .profile
- .gz
- .ibm
- .icu_52
- .v201404241930
- .alert
- .alert_5
- .attach_5
- .browser
- .attach
- .jdp
- .jdp_5
- .browser_5
- .commands_5
- .common_5
- .components
- .ui
- .ui_5
- .console
- .historicaldata
- .historicaldata_5
- .diagnostic
- .diagnostic_5
- .mbeanbrowser
- .mbeanbrowser_5
- .notification
- .docs
- .docs_5
- .flightrecorder
- .configuration_5
- .controlpanel
- .greychart
- .greychartplugin_5
- .overridden_5
- .application
- .application_5
- .intro
- .intro_5
- .rjmx
- .ext_5
- .sun
- .el_2
- .v201303151357
- .annotation_1
- .v201401042248
- .inject_1
- .v20091030
- .servlet
- .jsp_2
- .v201112011158
- .servlet_3
- .v201112011016
- .xml_1
- .v201005080400
- .apache
- .batik
- .css_1
- 0.7
- .v201011041433
- .util
- .gui_1
- .v200903091627
- .util_1
- .commons
- .codec_1
- 0.6
- .v201305230611
- .logging_1
- .v201101211721
- .felix
- .gogo
- .command_0
- .v201209301215
- .runtime_0
- .v201209301036
- .shell_0
- .v201212101605
- .httpcomponents
- .httpclient_4
- .v201311072007
- .httpcore_4
- .jasper
- .glassfish_2
- .v201205150955
- .lucene
- .analysis_3
- .v20120725-1805
- .core_3
- .commands
- .nl_ja_4
- .v20140623020002
- .nl_zh_4
- .commands_3
- .v20140528-1422
- .contenttype_3
- .v20140207-1251
- .databinding
- .beans
- .beans_1
- .v20140214-0004
- .observable
- .observable_1
- .v20140210-1835
- .property
- .property_1
- .databinding_1
- .v20140729-1044
- .expressions_3
- .v20140128-0851
- .filesystem_1
- .v20140514-1614
- .jobs_3
- .v20140424-0053
- .x86
- .net_1
- .v20140124-2013
- .resources_3
- .v20140825-1431
- .runtime_3
- .v20140318-2214
- .commands_0
- .v20140424-2344
- .contexts_1
- .v20140407-1019
- .di
- .extensions_0
- 0.12
- .v20140417-2033
- .di_1
- .v20140414-1837
- .services_1
- .v20140808-1251
- .bindings
- .bindings_0
- .v20140424-2042
- .core_0
- .swt
- .theme
- .theme_0
- .swt_0
- 0.11
- 0.101
- .v20140818-1343
- .v20140328-2112
- .model
- .workbench
- .workbench_1
- .v20140512-1820
- .services
- .v20140328-1925
- .widgets
- .widgets_1
- .v20140514-1823
- .addons
- .swt_1
- .v20140903-0821
- .renderers
- .v20140903-1023
- .v20140530-1436
- .workbench3
- .workbench3_0
- .v20140227-2118
- .v20140901-1244
- .filetransfer_5
- .v20140827-1444
- .identity_3
- .provider
- .ssl_1
- .httpclient4_1
- .filetransfer_3
- .ecf_3
- .v20140901-1043
- .ecore
- .change_2
- .xmi_2
- .app_1
- .v20130910-1609
- .bidi_0
- .v20130327-1442
- .common_3
- .v20130402-1505
- .concurrent_1
- .console_1
- .v20140131-1639
- .ds_1
- .v20131126-2331
- .event_1
- .v20140115-1647
- .frameworkadmin
- .equinox_1
- .v20131211-1531
- .frameworkadmin_2
- .v20131209-2144
- .http
- .jetty_3
- .v20131021-1843
- .registry_1
- .v20130402-1529
- .servlet_1
- .v20140318-1755
- .jsp
- .jasper_1
- .launcher
- .launcher_1
- .v20140415-2008
- .repository_1
- .v20131113-1212
- .core_2
- .director
- .app
- .v20140228-1829
- .directorywatcher
- .directorywatcher_1
- .director_2
- .v20140224-1921
- .engine
- .engine_2
- .v20140506-1720
- .extensionlocation
- .extensionlocation_1
- .v20131119-0908
- .garbagecollector
- .garbagecollector_1
- .v20131115-1210
- .jarprocessor
- .jarprocessor_1
- .metadata_2
- .operations
- .operations_2
- .publisher
- .eclipse_1
- .v20140414-0825
- .publisher_1
- .v20140911-0143
- .ql
- .ql_2
- .reconciler
- .dropins
- .dropins_1
- .repository_2
- .touchpoint
- .eclipse_2
- .v20140512-1650
- .natives
- .natives_1
- .v20140523-0116
- .transport
- .ecf_1
- .v20140408-1354
- .sdk
- .scheduler
- .scheduler_1
- .v20140422-1847
- .sdk_1
- .v20140407-1803
- .ui_2
- .v20140404-1657
- .updatechecker
- .updatechecker_1
- .preferences_3
- .v20140224-1527
- .registry_3
- .v20140428-1507
- .ui_1
- .v20130626-2037
- .x86_1
- .security_1
- .v20130424-1801
- .simpleconfigurator
- .manipulator
- .manipulator_2
- .v20131217-1203
- .simpleconfigurator_1
- .v20130404-1337
- .help
- .base
- .base_4
- .ui_4
- .v20140401-0608
- .webapp
- .webapp_3
- .v20140407-1855
- .help_3
- .v20130326-1254
- .jetty
- .continuation_8
- 0.14
- .v20131031
- .http_8
- .io_8
- .security_8
- .server_8
- .servlet_8
- .util_8
- .jface
- .text
- .text_3
- .v20140827-1810
- .jface_3
- .v20140813-1009
- .osgi
- .compatibility
- .state
- .state_1
- .v20140709-1414
- .services_3
- .v20140312-2051
- .osgi_3
- .v20140909-1633
- .x86_3
- 0.103
- .v20140903-1947
- .swt_3
- .v20140903-1938
- .v20130515-1451
- .forms_3
- .v20140422-1825
- .intro_3
- .v20120807-0927
- .themes
- .views
- .views_3
- .v20140408-0703
- .workbench_3
- 0.106
- .v20140827-1737
- .ui_3
- .v20140812-1751
- .update
- .configurator
- .configurator_3
- .v20140518-1928
- .sat4j
- .v201308161310
- .pb_2
- .v201404071733
- .w3c
- .sac_1
- .dom
- .events_3
- .draft20060413_v201105210656
- .smil_1
- .v200806040011
- .svg_1
- .notification_5
- .notification_contexts
- .rjmx_5
- .actionProvider
- .exsd
- .attributeTransformation
- .descriptorProvider
- .metadataprovider
- .service
- .syntheticattribute
- .syntheticnotification
- .themes_1
- .clusters
- .conf
- .lastModified
- .0_05
- .xml_hidden
- .BCP
- .btm
- .MID
- .thmx
- .eftx
- .MMW
- .MML
- .PIP
- .Office
- .InfoPath
- .Client
- .Internal
- .CLRHost
- .FormControl
- .Interop
- .SemiTrust
- .DEP
- .ICM
- .ACC
- .WTS
- .xsn
- .gta
- .DEV
- .DEV_COL
- .DEV_F_COL
- .DEV_K_COL
- .XLA
- .GRA
- .one
- .OPG
- .onepkg
- .HOL
- .DOC
- .PPT
- .XLS
- .SCM
- .odc
- .dotx
- .ACCDU
- .ACCDE
- .ACCDA
- .BDR
- .SAM
- .FAE
- .fdt
- .XLAM
- .COM
- .ROGERS
- .CA
- .CO
- .ID
- .IN
- .JP
- .KR
- .NZ
- .TH
- .UK
- .AR
- .AU
- .BR
- .CN
- .HK
- .MX
- .MY
- .SG
- .TW
- .VN
- .DE
- .ES
- .FR
- .IE
- .IT
- .NO
- .SE
- .POC
- .DPV
- .iqy
- .xltx
- .potx
- .accfl
- .accdt
- .acctb
- .vsdir
- .Project
- .Adapter
- .AddInManager
- .ComRPCChannel
- .AddIn
- .mshtml
- .stdformat
- .chk
- .locale
- .xpt
- .aff
- .dic
- .jsm
- .targets
- .VisualBasic
- .Aero
- .Classic
- .Luna
- .Royale
- .IdentityModel
- .Selectors
- .IO
- .Printing
- .Runtime
- .Serialization
- .ServiceModel
- .Speech
- .Workflow
- .Activities
- .ComponentModel
- .Build
- .Conversion
- .v3
- .Framework
- .Utilities
- .VisualC
- .STLCLR
- .Contract
- .DataAnnotations
- .DataSetExtensions
- .Entity
- .Design
- .Linq
- .DirectoryServices
- .AccountManagement
- .Management
- .Instrumentation
- .Web
- .Abstractions
- .DynamicData
- .Extensions
- .Routing
- .Presentation
- .WorkflowServices
- .sublime-package
- .list
- .vmsg
- .jtp
- .wmz
- .whs
- .GID
- .fmt
- .WJF
- .PIF
- .lua
- .0-0
- .3com
- .3gpp
- .3gpp2
- .acme
- .airespace
- .alcatel
- .alcatel-lucent
- .xylan
- .esam
- .sr
- .alteon
- .altiga
- .alvarion
- .apc
- .aptis
- .aruba
- .ascend
- .asn
- .audiocodes
- .avaya
- .azaire
- .bay
- .bintec
- .bristol
- .cablelabs
- .cabletron
- .chillispot
- .cisco
- .bbsm
- .vpn3000
- .vpn5000
- .clavister
- .colubris
- .columbia_university
- .compat
- .cosine
- .dhcp
- .digium
- .eltex
- .epygi
- .ericsson
- .erx
- .extreme
- .fortinet
- .foundry
- .freeradius
- .freeswitch
- .gandalf
- .garderos
- .gemtek
- .h3c
- .hp
- .huawei
- .iea
- .infonet
- .ipunplugged
- .issanni
- .itk
- .jradius
- .juniper
- .karlnet
- .lancom
- .livingston
- .localweb
- .lucent
- .manzara
- .merit
- .microsoft
- .mikrotik
- .motorola
- .wimax
- .navini
- .netscreen
- .networkphysics
- .nexans
- .nokia
- .conflict
- .nomadix
- .nortel
- .ntua
- .openser
- .packeteer
- .patton
- .propel
- .prosoft
- .quiconnect
- .quintum
- .redback
- .redcreek
- .rfc2865
- .rfc2866
- .rfc2867
- .rfc2868
- .rfc2869
- .rfc3162
- .rfc3576
- .rfc3580
- .rfc4072
- .rfc4372
- .rfc4603
- .rfc4675
- .rfc4679
- .rfc4818
- .rfc4849
- .rfc5090
- .rfc5176
- .rfc5580
- .rfc5607
- .rfc5904
- .riverstone
- .roaringpenguin
- .shasta
- .shiva
- .slipstream
- .sofaware
- .sonicwall
- .springtide
- .starent
- .telebit
- .telkom
- .trapeze
- .tropos
- .t_systems_nova
- .ukerna
- .unix
- .usr
- .utstarcom
- .valemount
- .versanet
- .vqp
- .walabi
- .waverider
- .wichorus
- .wispr
- .xedia
- .zyxel
- .radius_dictionary
- .yang
- .pyd
- .egg-info
- .foo
- .ctypes
- .0-amd64
- .def
- .pyw
- .icns
- .4-py2
- .1-py2
- .pth
- .version
- .lockfile-1
- .0-py2
- .6-nspkg
- .0b2
- .dev_r861-py2
- .VC90
- .MFC
- .6c9-py2
- .6-py2
- .egg
- .3-py2
- .rc
- .sct
- .pys
- .pem
- .uue
- .pck
- .aif
- .out
- .tar
- .decTest
- .6-script
- .sh
- .tm
- .terms
- .xbm
- .xpm
- .mask
- .fs
- .fsc
- .cs
- .csc
- .ppm
- .sdi
- .wim
- .debug
- .osc
- 0.08
- 0.02
- .x
- .5x
- 0.74
- 0.33
- .33_2
- .12_v01
- .22_1
- .23_Beta_21
- .0_RC_062X_scrambled_Delphi_base_400000
- .0_Windows_XP
- .x_v03
- .xx
- .bpr
- .DSP
- .DSW
- .MAK
- .Asm
- .sln
- .vcproj
- .resx
- .csproj
- 0.28
- .SI
- .05 NT
- 0.13
- .0-1083
- .bak
- .udd
- .A
- .lup
- .dpr
- .res
- .dfm
- .pas
- .rap
- .wap
- .cur
- .fon
- .xm
- .1ST
- .esfv
- .intermediate
- .wcx
- .TRD
- .engine-5
- .unp
- .TYP
- .ALL
- .BOR
- .DPH
- .MSC
- .SUP
- .tip
- .tsf
- .spx
- .R
- .5 Beta
- .6 2k8
- .rar
- .url
- .dli
- .bas
- .NET Framework
- .ni
- .user
- .ss
- .LDE
- .obj
- .ncb
- .opt
- .plg
- 0.22
- .23 rc4
- .2x Emul API #1
- .2x Emul API #2
- .2x
- .4 - 0
- .5 #1
- .5 #2
- .06 (regged)
- .0x
- 0.16
- 0.18
- 0.71
- 0.92
- .98 #1
- .98 #2
- .98 #3
- .98 #4
- .98 #5
- 0.99
- .9x
- .VMM
- .XLT
- .ORD
- .wildcard
- .rules
- .rgn
- .screenshot
- .dUP2
- .MOD
- .s3m
- .fls
- .dsf
- .jpe
- .frm
- .vbp
- .vbw
- .v1
- 0.1619
- .doi
- .X32
- .hwm
- .pwd
- .pwi
- .pse
- .cse
- .dir
- .pag
- .hex
- .es_SP
- .default
- .aml
- .deutsch
- .06-bin
- .mft
- .ver
- 0.06
- .README
- .new
- .imp
- .uc
- .CEC
- .dof
- .4_OEP_Finder
- .2_OEP_Finder
- .4_Final_OEP_Finder
- .03a_OEP_Finder_v0
- .41_-_2
- .0_OEP_Finder_+_IAT_Repair
- .0_(Standard)_IAT_Repair
- .0_(Standard)_OEP_Finder
- .0_(Standard)_OEP_Finder_+_IAT_Repair
- .3a
- .3b
- .1_OEP_Finder_
- .1_OEP_Finder__2
- .18_OEP_Finder_1
- .18_OEP_Finder_2
- .1_-_0
- .3_OEP_Finder
- .1_OEP_Finder
- .0_OEP_Finder_1
- .0_OEP_Finder_2
- .02_OEP_Finder
- .11_OEP_Finder
- .12_DLL_Unpack_Finder
- .12_OEP_Finder_1
- .12_OEP_Finder_2
- .12_OEP_Finder_3
- .12_OEP_Finder_4
- .12_OEP_Finder_5
- .12_OEP_Finder_6
- .12_OEP_Finder__7
- .3x - 2
- .xx IAT Repair Script v2
- .2 SE
- .0_OEP_Finder
- .20_-_1
- .20c_OEP_Finder
- .22_-_1
- .23_Beta_21_OEP_Finder
- .23_Beta_21_OEP_Finder_and_Stolen_Bytes
- .23_Beta_21_OEP_Finder_v0
- .1b
- .23_RC4
- .23_RC4_Anti-Debug_+_Last_Exception
- .2x_-_1
- .3x_(Registered)_OEP_Finder_&_Olly_Hide_v1
- .30b_Import_Recovery_+_OEP_Finder_(Delphi_&_ImageBase_400000)
- .30b_Stolen_Code_Finder_v0
- .31b_Import_Recovery_+_OEP_Finder_(Delphi_&_Imagebase_400000)
- .3_Lite_OEP_Finder
- .3_Repair_Sto
- .3x_-_2
- .xx_IAT_Repair_Script_v1
- .xx_OEP_Finder_v0
- .xx_Unpacker_v1
- .0E
- .12E
- .12SC
- .13E
- .13SC_(Skip_CRC_Check)
- .13SC_(Skip_Registration_Box)
- .3x_OEP_Finder_+_IAT_Rebuilder_(Call_to_Call)
- .3x_OEP_Finder_+_IAT_Rebuilder_(Call_to_JMP)
- .3x_OEP_Finder_1
- .3x_OEP_Finder_2
- .3x_OEP_Finder_3
- .3x_OEP_Finder_4
- .xx_Generic_OEP_Finder_+_IAT_Recovery
- .0_Stop_Stolen_Code
- .0x_Automatic_SHIFT+F9
- .0x_Clear_Junk_Code_+_Stop_Stolen_Code
- .0x_Fix_IAT
- .0x_Fix_IAT_with_Import_Elimination_1
- .0x_Fix_IAT_with_Import_Elimination_2
- .0x_Fix_IAT_with_Import_Elimination_3
- .0x_Fix_IAT_with_Import_Elimination_4
- .0x_Fix_IAT_with_Import_Elimination_4b
- .0x_Fix_IAT_with_Import_Elimination_Optimized
- .0x_Fix_IAT_with_Import_Elimination_Optimized_v1
- .0x_Import_Recovery_+_Scrambled_Code_Recovery_(Delphi_&_Imagebase_400000)
- .0x_Log_all_HIGHMEM_Calls
- .0x_OEP_Finder_+_Stolen_Code_Finder_+_Fix_IAT_Jumps
- .0x_OEP_Finder_1
- .0x_OEP_Finder_2
- .0x_Patch_JMP_or_CALL
- .0x_Rebuild_Thunks_for_VC++
- .0x_Resolve_API_To_HIGHMEM_Calls
- .3_Build_04
- .26_OEP_Finder_v1
- 0.01
- .xx_Delphi_Dumper_v1
- .xx_IAT_Recovery
- .xx_Virtual_Machine_Jump_Redirector
- .xx_Virtual_Machine_Rebuilder
- .4x_Level_2_EP_Finder_+_Fix_CRC
- .4x_Remove_Selfchecks
- .4x_Remove_Selfchecks_v0
- .xx_Level_2_EP_Finder
- .0_-_2
- .0_Beta_2_Fix_IAT_+_Remove_Junk_Code_v0
- .xx - 6
- .xx HardwareID Patcher v1
- .6x_-_4
- .xx_OEP_Finder_+_Fix_Magic_Jumps
- .70_Unpack
- .78_-_4
- .xx_+_UPX_OEP_Finder
- .xx_-_4
- .00_Nanomites_VA_Finder_v1
- .xx_(Standard_Protection)_OEP_Finder_+_Import_Redirection_Fixer
- .xx_OEP_Finer_+_Fix_IAT_(Debug_Blocker_+_Code_Splicing_+_Import_Elimination)
- .xx_-_5
- .xx_Detach_from_Client
- .xx_Detach_from_Client_v0
- .xx_Fingerprint_Patcher_v0
- .xx_Standard_Protection_+_Debug_Blocker_OEP_Finder_+_IAT_Repair
- .xx_Standard_Protection_+_Debug_Blocker_OEP_Finder_+_IAT_Repair_v0
- .xx_-_6
- .xx_HardwareID_Patcher_v1
- .xx_DLL_Unpack_v0
- .xx_Unpack_(Standard_Protection)_v0
- .0_-_4
- .40_OEP_Finder_+_Debug_Blocker_(Standard_Protection)
- .44_OEP_Finder_+_Debug_Blocker_(Standard_Protection)
- .4_DLL_Unpack
- .0_-_5
- .xx_OEP_Finder_+_Debug_Blocker_(Standard_Protection)
- .20_Public_Builds_OEP_Finder_(only_for_CopyMem2_+_Debug_Blocker)
- .30a_Simple_Unpacking_Script
- .42_CopyMem2_Child_Process_Decode
- .42_CopyMem2_Decrypt_Code_Sections
- .42_CopyMem2_Detach_from_Client_+_Fix_Import_Table_Elimination
- .4_OEP_Finder_+_Fix_Magic_Jump
- .xx_CopyMem2_(DebugActiveProcess)
- .xx_CopyMem2_(Fix_IAT)
- .xx_CopyMem2_OEP_Finder_v0
- .xx_Nanomites_(WaitForDebugEvent)
- .xx_OEP_Finder
- .xx_OEP_Finer_+_Fix_IAT_(Standard_Protection_+_Debug_Blocker_+_Spliced_Code)
- .xx_OEP_Finder_(Standard_Protection_+_Debug_Blocker)
- .xx_CRC_Finder_Script_-_Debug_Blocker_Protection
- .xx_CRC_Patcher_-_DebugBlocker_Protection
- .xx_CRC_Patcher_-_Standard_Protection
- .01_OEP_Finder
- .04_OEP_Finder_+_Dumper
- .07_-_OEP_Finder
- .07_-_OEP_Finder_+_Detach_Process
- .I
- ._Crypt_0
- ._Crypt_Generic_Unwrapper
- .9_OEP_Finder_+_IAT_Repair
- .0_Unpacker
- .0_OEP_Finder_3
- .2_OEP_Finder_+_IAT_Repair
- .2_OEP_Finder_+_IAT_Repair_v0
- .3_OEP_Finder_+_Dumper
- .3_OEP_Finder_+_IAT_Repair
- .0_OEP_Finder_&_Unpacker
- .x_OEP_Finder_v0
- .x_Unpack_v0
- .2_DeJunker
- .2_OEP_Finder_+__Fix_VM_+_Fix_Metamorphic_Code_+_Recover_Stolen_Bytes
- .xx_-_3
- .xx_Auxiliary_Script
- .86_OEP_Finder_v0
- .20_Password_Finder
- .0_OEP_Finder_4
- .13_Unpacker
- 0.2007
- .1_OEP_Finder_+_IAT_Repair_v0
- .11_OEP_Finder_+_IAT_Repair
- .11_OEP_Finder_+_IAT_Repair_v0
- .18_OEP_Finder_v0
- .02_Unpack_&_Fix
- .12_OEP_Finder_+_Fix_Imports
- .12_Remove_AVW_Exceptions
- .51_Find_+_Fix_Virtual_Machine
- .3x_-_1
- .42_OEP_Finder
- .42_OEP_Finder_&_Unpacker
- .43_OEP_Finder_&_Unpacker
- .53_OEP_Finder_v0
- .5x_OEP_Finder_v0
- .x_-_2
- .4_IAT_Repair_(ASM_+_Delphi_+_BorlandC++)
- .50_IAT_Repair
- .24_-_2
- .25_IAT_Rebuilder
- .3x_Bypass_AntiDBG
- .xx_-_2
- .41_Find_VM_EP_-_Stolen_OEP_v1
- .xx_IAT_Rebuilder_v1
- .xx_IAT_Repair_(ASM_+_Delphi_+_BorlandC++)
- .xx_OEP_Finder_+_IAT_Repair_v1
- .02SC
- .12_OEP_Finder
- .5_to_0
- .8_OEP_Finder
- .74_OEP_Finder_v0
- .75a_OEP_Finder
- .7_OEP_Finder_v0
- .04_&_Morphine_2
- .7_OEP_Finder
- .16_OEP_Finder_+_IAT_Repair
- .00_OEP_Finder
- .33_OEP_Finder_v0
- .x_OEP_Finder
- .00_OEP_Finder_v0
- .12_Dumper
- .2_Seedfinder_v2
- .81_OEP_Finder
- .2_Unpacker
- .016_IAT_Repair
- .016_IAT_Repair_v0
- .7x_OEP_Finder_+_Fix_IAT
- .5_OEP_Finder
- .9_-_1
- .01_&_JDprotector_0
- .9_OEP_Finder
- .01_OEP_Finder_v0
- .x_JDProtect_0
- .28_Beta_OEP_Finder_1
- .28_Beta_OEP_Finder_2
- .5_OEP_Finder_v0
- .0_IAT_Repair
- .2_OEP_Finder_1
- .2_OEP_Finder_2
- .2_OEP_Finder_3
- .2_OEP_Finder_4
- .2b_OEP_Finder
- .71a_-_0
- .77b_OEP_Finder_+_IAT_Repair
- .71a_-_1
- .27_OEP_Finder_+_IAT_Repair
- .7x_OEP_Finder
- .25_OEP_Finder
- .31_OEP_Finder_v6
- .31a_OEP_Finder_v0
- .86_Unpacker
- .x_OEP_Finder_+_Fix_IAT
- .v0
- .xx_OEP_Finder_+_Fix_IAT_v0
- .xx_OEP_Finder_1
- .xx_OEP_Finder_2
- .xx_OEP_Finder_3
- .3_OEP_Finder_v0
- .2534_Extract_Dependencies
- .2534_OEP_Finder
- .6_OEP_Finder
- .2_OEP_Finder_v0
- .0_+_Fearz_Packer_0
- .15_OEP_Finder_+_IAT_Repair
- .16_OEP_+_IAT_Repair_v1
- .0_OEP_Finder__4
- .x_-_3
- .4_-_2
- .7_OEP_Finder__1
- .7_OEP_Finder__2
- .061_OEP_Finder_v0
- .1_(for_VB_only)
- .4_Unpack_(not_for_VB)
- .0_Fix_IAT
- .x_OEP_Finder_+_Find_Stolen_Code_+_Fix_IAT_
- .2_IAT_Repair
- .2_OEP_Finder_(Virtual_Protect)
- .11_-_2
- .0_IAT_Repair_(MSVC)
- .0_OEP_Finder_v0
- .71_OEP_Finder_v0
- .46_OEP_Finder
- .04_OEP_Finder
- .1_Final_OEP_Finder
- .1_OEP_Finder_+_Fix_IAT
- .1_OEP_Finder_v0
- .1_-_1
- .0x_to_2
- .4x_OEP_Finder
- .3_OEP_Finder_+_Patch_IAT
- 0.07
- .23_IAT_Repair
- .9x_OEP_Finder
- .76_OEP_Finder
- .84_OEP_Finder
- .00_to_2
- .38_OEP_Finder
- .40_OEP_Finder_v0
- .64_OEP_Finder
- .78_OEP_Finder
- .xx_OEP_Finder__5
- .06_IAT_Redirection_Remover_Script
- .06_OEP_Finder_+_Stolen_Code_+_Remove_Junk_JMPs_+_Code
- .0x_Fix_IAT_+_Junk_Code_+_Stolen_Code
- .0x_Fix_IAT_+_Junk_Code_+_Stolen_Code_v0
- .25_OEP_Finder_v0
- .0b_-_0
- .1_Unpacker
- .3_Stolen_Code_Finder_v0
- .3_Unpacker
- .3x_to_0
- .4x_Unpack_v0
- .7_OEP_Finder_1
- .7_OEP_Finder_2
- .7_Stolen_Code_Finder_v0
- .7_Unpacker
- .0_-_1
- .3_Fix_Code_Redirection_Table
- .3_Find_Encrypted_Markers
- .1_Stolen_Code_Finder_v0
- .304_-_Rebuild_Thunks_for_VC++
- .32_Code_Redirection_Fix
- .32_UnPacker_(No_DebugBlocker)
- .32_Unpacker
- .3_Beta_2_(Private)_Debug
- .3_Beta_2_(Private)_Detach_From_Client_+_Fix_Code_+_Fix_Nanomites
- .3_OEP_Finder_+_Stolen_Code_Finder
- .3_OEP_Finder_+_Stolen_Code_Finder_+_Fix_IAT_+_Junk_Code_v0
- .x_-_Code_Redirection_Fixer
- .x_Delphi_&_VC++_IAT_Repair
- .99_OEP_Finder
- .2_-_2
- .2_OEP_Finder__2
- .3_OEP_Finder_&_Unpacker
- .01+_OEP_Finder
- .9_IAT_Repair
- .9_OEP_Finder_+_Emulate_API_Fix
- .9_Process_Patch
- .9_Resource_Dumper
- .2_OEP_Finder_+_Fix_IAT
- .xx_OEP_Finder_+_Import_Fixer
- .0b_-_1
- .17_(Basic_Edition)_+_1
- .16_-_1
- .17_(Full_Edition)_OEP_Finder
- .14_(Basic_Edition)_OEP_Finder
- .9_Unpacker
- .12_(Demo)_OEP_Finder_+_IAT_Repair
- .12_CALL_to_JMP
- .12_Decrypt
- .12_Fix_IAT
- .12_OEP_+_Stolen_Code_Finder
- .12_OEP_Finder_+_IAT_Repair
- .1x_Repair_IAT_Redirect
- .61_OEP_Finder
- .08_OEP_Finder
- .4x_OEP_Finder_+_Fix_Imports_+_Stolen_Code
- .3x_OEP_Finder_+_Fix_Imports_+_Stolen_Code_v0
- .4x_OEP_Finder_+_Fix_Imports_+_Stolen_Code_v0
- .xx_Decrypt_CALL_to_IAT
- .xx_Decrypt_Emulated_OPCodes
- .xx_Decrypt_IAT
- .xx_Decrypt_Jumps
- .xx_Decrypt_REG_IAT
- .xx_Remove_Junk
- .30_OEP_Finder_+_Fix_IAT
- 0.43
- .000_OEP_Finder_+_Fix_IAT
- .0_-_OEP_Finder_+_Debug_Check_Killer
- .xx_AntiDbg_OEP_Finder
- .xx_AntiDbg_OEP_Finder_v0
- 0.84
- .75+_(Main_Executables)_OEP_Finder_v1
- .75+_(Other_Executable)_OEP_Finder_v1
- .xx_CPUID_Fixer
- .xx_CRC_Check_Fixer
- .xx_Jump_Bridge_&_Crypted_Code_Fixer
- .85_OEP_Finder
- .21_OEP_Finder__1
- .21_OEP_Finder__2
- .x_Unpacker
- .xx_OEP_Finder_v1
- .xx_-_7
- .xx_OEP_Finder_+_Fix_Imports_(Delphi_&_MSVC)_v0
- .xx_OEP_Finder_+_Fix_Imports_(Visual_Basic)
- .xx_OEP_Finder_+_Fix_Imports_(Delphi)
- .1_-_2
- .2_OEP_Finder_v1
- .13_OEP_Finder
- .0 - 2
- .0 Detect Exact Version
- .0 Info Script
- .x_-_1
- .5_OEP_Finder_+_IAT_Repair
- .x_CodeEncrypt_Repair
- .0_Detect_Exact_Version
- .5_-_1
- .10_OEP_Finder_v0
- .0_Unpacker_v0
- .x_Unpacker_v1
- .0_Fix_API_Virtual_Machine_+_IAT_Repair
- .0_Instruction_Logger
- .521_OEP_Finder
- .5x_Extract_Dependencies_Part1
- .5x_Extract_Dependencies_Part2
- .5x_OEP_Finder
- .5x_OEP_Finder_+_Unpack
- .736_Extract_Dependecies
- .736_OEP_Finder
- .736_OEP_Finder_+_IAT_Repair
- .73x_Unpacker_(Single_Process)
- .7xx_Unpacker_(Single_Process)
- .0x_Unpacker_(Single_Main_Exe)
- .60_-_2
- .90_OEP_Finder
- .xx_&_UPX_Protector_1
- .2_(Private)_OEP_Finder
- .0x_OEP_Finder
- .xx_ACProtect_1
- .22_OEP_Finder_(VB_only)
- .22_OEP_Finder_(none_Delphi)
- .2_OEP_Finder_+_Detach_Processes
- .10_OEP_Finder_+_Stolen_Code
- .10_-_0
- .34_OEP_Finder
- .75_OEP_Finder_v0
- .7_IAT_Repair
- .10_-_Pack_4
- .0_OEP_Finder_+_Dumper
- .10_OEP_Finder
- .75_OEP_Finder
- ._OEP_Finder
- .xx_OEP_Finder_+_IAT_Repair
- .xx_OEP_Finder_+_Repair_IAT_+_Name_and_Project_Finder
- .xx_Unpacker
- .20_Demo_OEP_Finder_v0
- .20_OEP_Finder
- .0_OEP_Finder__1
- .0_OEP_Finder__2
- .30_-_0
- .39_OEP_Finder
- .31_-_0
- .32_OEP_Finder
- .0_OEP_Finder_+_EBFE_Patch
- .98_Unpacker
- .2_-_1
- .2_OEP_+_Patch_IAT_v0
- .x_(Modified)_OEP_Finder_+_Patch_IAT_v0
- .x_(Modified)_Unpacker
- 0.03
- .x_Unpack
- .03_OEP_Finder_+_IAT_Fixer
- .0b_OEP_Finder
- .4_Unpacker
- .1_OEP_Finder__1
- .1_OEP_Finder_+_IAT_Repair
- .01_Unpacker
- .5x_-_1
- .6x_OEP_Finder_+_IAT_Repair
- .03_OEP_Finder
- .2008_OEP_Finder
- .80_-_0
- .98_OEP_Finder_v1
- .98b1_OEP_Finder
- .9_to_1
- .0_(private)_OEP_Finder_v0
- .OEP
- .0_Beta_4
- 0.108
- .5b
- 0.181
- .0_Beta3
- .1_Beta_3
- .2b
- .0_Beta
- 0.66
- .01_(Vesa)
- .12_(Wushi)
- 0.25
- 0.54
- .0a
- .22p
- .amd
- .nt4
- .nt5
- .SPY
- .FNL
- .bgi
- .dot
- .pot
- .mdb
- .vsd
- .htt
- .php
- .ovl
- .0 - ReadMe
- 0.999
- .avd
- .lnk
- .arsc
- .frx
- .cls
- .fas
- .lsp
- .fsl
- 0.23
- .sp
- .oca
- .CommonDialog
- .rsl
- .MSComm
- .pk
- .Image1
- .Picture1
- .au3
- .tbl
- .tok
- .mem
- .aut
- .HPJ
- .cpp Source File
- .dmp
- 0.824
- .XmlSerializers
- .WinFormsUI
- .Docking
- .12-win32
- .9-win
- .ext
- .exe-2
- 0.524
- .red
- .dat3
- .dat3-x
- .scc
- .asc
- .cah
- 0.86
- .ME
- .RU
- .$$$
- .motd
- .finger
- .os
- .fp
- .kpf
- .PTN
- .Getopt
- .95-20081103
- .dll-1
- .KMD
- .VXD
- .MAP
- 0.42
- .href
- .FF2
- .WinXP_32_SP3
- .FF3
- .IE6
- .WinXP_32_SP1
- .WinXP_32_SP2
- .IE7
- .IE7_32
- .Vista_64_SP1
- .IE7_64
- .Opera_951
- .WinXP_SP1
- .Opera_951_32
- .pscript
- .TAG
- .EX_
- .lid
- .swf
- .afm
- .jsfl
- .2_bin
- .air
- .as
- .classpath
- .java
- .license
- .ExportMapping
- .ImportMapping
- .StackValue
- .jdt
- .sis
- .suo
- .PENTAGRAM
- .mirz
- .idb
- .pdb
- .ex
- .dll-
- .v2
- .tpl
- .tmp
- .1 - ReadMe
マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。
- $RECYCLE.BIN
- $Recycle.Bin
- Documents and Settings
- Windows
- System Volume Information
マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。
- id-{random characters}.[{BLOCKED}TuTa.io].abkir
マルウェアが作成する以下のファイルは、脅迫状です。
- {Encrypted Directory}\info-decrypt.hta
- {All Drive Folders}\info-decrypt.txt
対応方法
手順 1
トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。
- Troj.Win32.TRX.XXPE50FFF037
手順 2
Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 4
Windowsをセーフモードで再起動します。
手順 5
以下のファイルを検索し削除します。
- {Encrypted Directory}\info-decrypt.hta
- {All Drive Folders}\info-decrypt.txt
手順 7
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Ransom.Win32.HIGUNIEL.A」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 8
暗号化されたファイルをバックアップから復元します。
ご利用はいかがでしたか? アンケートにご協力ください