Trend Micro Security

Ransom.Win32.JORMUNGAND.THDABBA

2021年11月12日
 解析者: Khristian Joseph Morales   

 別名:

Trojan-Ransom.Win32.Agent.aztk (KASPERSKY)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化: なし
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

ただし、情報公開日現在、このWebサイトにはアクセスできません。

身代金要求文書のファイルを作成します。


  詳細

ファイルサイズ 5,311,488 bytes
タイプ EXE
メモリ常駐 なし
発見日 2021年4月12日
ペイロード URLまたはIPアドレスに接続, ファイルの暗号化

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のプロセスを追加します。

  • to delete shadow copies:
    • mode con cp select=125 vssadmin delete shadows /all
  • taskkill.exe /f /im msaccess.exe
  • taskkill.exe /f /im sqlagent.exe
  • taskkill.exe /f /im mspub.exe
  • taskkill.exe /f /im ocssd.exe
  • taskkill.exe /f /im tbirdconfig.exe
  • taskkill.exe /f /im sqlbrowser.exe
  • taskkill.exe /f /im mydesktopqos.exe
  • taskkill.exe /f /im dbsnmp.exe
  • taskkill.exe /f /im thebat64.exe
  • taskkill.exe /f /im thunderdird.exe
  • taskkill.exe /f /im sqbcoreservice.exe
  • taskkill.exe /f /im encsvc.exe
  • taskkill.exe /f /im winword.exe
  • taskkill.exe /f /im dbeng50.exe
  • taskkill.exe /f /im ocomm.exe
  • taskkill.exe /f /im ocautoupds.exe
  • taskkill.exe /f /im visio.exe
  • taskkill.exe /f /im firefoxconfig.exe
  • taskkill.exe /f /im sqlservr.exe
  • taskkill.exe /f /im infopath.exe
  • taskkill.exe /f /im thebat.exe
  • taskkill.exe /f /im excel.exe
  • taskkill.exe /f /im outlook.exe
  • taskkill.exe /f /im mysqld.exe
  • taskkill.exe /f /im notepad.exe
  • taskkill.exe /f /im sqlserver.exe
  • taskkill.exe /f /im powerpnt.exe
  • taskkill.exe /f /im msftesql.exe
  • taskkill.exe /f /im xfsssvccon.exe
  • taskkill.exe /f /im onenote.exe
  • taskkill.exe /f /im notepad++.exe
  • taskkill.exe /f /im synctime.exe
  • taskkill.exe /f /im agntsvc.exe
  • taskkill.exe /f /im sqlwriter.exe
  • taskkill.exe /f /im mysql-nt.exe
  • taskkill.exe /f /im wordpad.exe
  • taskkill.exe /f /im isqlplussvc.exe
  • taskkill.exe /f /im mydesktopservice.exe
  • taskkill.exe /f /im oracle.exe
  • taskkill.exe /f /im steam.exe
  • taskkill.exe /f /im mysql-opt.exe

情報漏えい

マルウェアは、以下の情報を収集します。

  • Computer Name

その他

マルウェアは、以下の拡張子をもつファイルを暗号化します。

  • .1
  • .1cd
  • .1cv77
  • .3ds
  • .3fr
  • .3g2
  • .7z
  • .accda
  • .accdb
  • .accdc
  • .accde
  • .accdt
  • .accdw
  • .adb
  • .adp
  • .aes
  • .ai
  • .ai3
  • .ai4
  • .ai5
  • .ai6
  • .ai7
  • .ai8
  • .anim
  • .apk
  • .ARC
  • .arch00
  • .arrow
  • .arw
  • .as
  • .asa
  • .asc
  • .ascx
  • .asf
  • .asm
  • .asmx
  • .asp
  • .aspx
  • .asr
  • .asset
  • .asx
  • .avi
  • .avs
  • .backup
  • .bak
  • .bar
  • .bat
  • .bay
  • .bc6
  • .bc7
  • .bd
  • .big
  • .bik
  • .Bin
  • .biz
  • .bkf
  • .bkp
  • .blob
  • .bmp
  • .brd
  • .bz2
  • .cas
  • .cdr
  • .cer
  • .cf
  • .cfc
  • .cfm
  • .cfml
  • .cfr
  • .cfu
  • .cgm
  • .chm
  • .cin
  • .class
  • .clb
  • .clx
  • .cmd
  • .config
  • .cpp
  • .cr2
  • .crt
  • .crw
  • .cs
  • .csr
  • .css
  • .csv
  • .cub
  • .d3dbsp
  • .dae
  • .das
  • .dat
  • .dazip
  • .db
  • .dbf
  • .dbfv
  • .dbx
  • .dc3
  • .dch
  • .dcm
  • .dcr
  • .der
  • .des
  • .dib
  • .dic
  • .dif
  • .dip
  • .divx
  • .djv
  • .djvu
  • .dmp
  • .dng
  • .doc
  • .docb
  • .docm
  • .docx
  • .DOT
  • .dotm
  • .dotx
  • .dpx
  • .dqy
  • .dsn
  • .dt
  • .dtd
  • .dwg
  • .dwt
  • .dx
  • .dxf
  • .dxg
  • .edml
  • .efd
  • .elf
  • .emf
  • .emz
  • .epf
  • .epk
  • .eps
  • .epsf
  • .epsp
  • .erf
  • .esm
  • .EXE
  • .exr
  • .f4v
  • .ff
  • .fido
  • .fla
  • .flm
  • .flv
  • .fos
  • .fpk
  • .frm
  • .fsh
  • .fxg
  • .gdb
  • .geo
  • .gho
  • .gif
  • .go
  • .gpg
  • .grs
  • .gz
  • .hdr
  • .hkdb
  • .hkx
  • .hplg
  • .hpp
  • .hta
  • .htc
  • .htm
  • .html
  • .hvpl
  • .hwp
  • .ibank
  • .ibd
  • .icb
  • .ics
  • .icxs
  • .id-
  • .iff
  • .inc
  • .indd
  • .ini
  • .iqy
  • .itdb
  • .itl
  • .itm
  • .iwd
  • .iwi
  • .j2c
  • .j2k
  • .jar
  • .java
  • .jp2
  • .jpc
  • .jpe
  • .jpeg
  • .jpf
  • .jpg
  • .jpg
  • .jpx
  • .js
  • .jsf
  • .json
  • .jsp
  • .kdc
  • .key
  • .kf
  • .kmz
  • .kwm
  • .lasso
  • .lay
  • .lay6
  • .layout
  • .lbf
  • .lbi
  • .ldf
  • .lgf
  • .lgp
  • .log
  • .LOG1
  • .LOG2
  • .lvl
  • .m1v
  • .m2
  • .m3u
  • .m4a
  • .m4v
  • .map
  • .max
  • .mcgame
  • .mcmeta
  • .md
  • .mda
  • .mdb
  • .mddata
  • .mde
  • .mdf
  • .mdw
  • .mef
  • .menu
  • .mft
  • .mfw
  • .mht
  • .mhtml
  • .mid
  • .mka
  • .mkidx
  • .mkv
  • .mlx
  • .mml
  • .mos
  • .mov
  • .mp3
  • .mp4
  • .mpeg
  • .mpg
  • .mpqge
  • .mpv
  • .mrw
  • .mrwref
  • .ms11
  • .msg
  • .mxl
  • .MYD
  • .MYI
  • .ncf
  • .NEF
  • .nrw
  • .ntl
  • .obj
  • .ocx
  • .odb
  • .odc
  • .odm
  • .odp
  • .ods
  • .odt
  • .oft
  • .one
  • .onepkg
  • .opt
  • .oqy
  • .orf
  • .otg
  • .ots
  • .ott
  • .p12
  • .p7b
  • .p7c
  • .pak
  • .pam
  • .PAQ
  • .pas
  • .pbm
  • .pct
  • .pcx
  • .pdd
  • .pdf
  • .pdp
  • .pef
  • .pem
  • .pff
  • .pfm
  • .pfx
  • .pgm
  • .php
  • .php3
  • .php4
  • .php5
  • .phtml
  • .pict
  • .pkpass
  • .pl
  • .pls
  • .pm
  • .png
  • .pnm
  • .pot
  • .potm
  • .potx
  • .ppa
  • .ppam
  • .ppm
  • .pps
  • .ppsm
  • .ppsx
  • .ppt
  • .pptm
  • .pptx
  • .prn
  • .ps
  • .psb
  • .psd
  • .psk
  • .pst
  • .ptx
  • .pub
  • .pwm
  • .pxr
  • .py
  • .qcow2
  • .qdf
  • .qic
  • .qt
  • .r3d
  • .raf
  • .rar
  • .raw
  • .raw
  • .rb
  • .rdf
  • .re4
  • .rgbe
  • .rgss3a
  • .rim
  • .rle
  • .rofl
  • .rqy
  • .rss
  • .rtf
  • .rw2
  • .rwl
  • .safe
  • .sav
  • .sb
  • .sch
  • .sct
  • .sdpx
  • .shtm
  • .shtml
  • .sid
  • .sidd
  • .sidn
  • .sie
  • .sis
  • .sldm
  • .sldx
  • .slk
  • .slm
  • .sln
  • .snx
  • .sql
  • .sr2
  • .srf
  • .srt
  • .srw
  • .ss
  • .ssi
  • .st
  • .stc
  • .stm
  • .stw
  • .sum
  • .svg
  • .svgz
  • .swf
  • .sxc
  • .sxm
  • .sxw
  • .syncdb
  • .t12
  • .t13
  • .tab
  • .tar
  • .tax
  • .tbb
  • .tbi
  • .tbk
  • .tdi
  • .tga
  • .tgz
  • .thmx
  • .tif
  • .tiff
  • .tld
  • .tor
  • .tpl
  • .ttf
  • .txt
  • .u3d
  • .udl
  • .uot
  • .upk
  • .upx
  • .uxdc
  • .vb
  • .vbs
  • .vcs
  • .vda
  • .vdf
  • .vdi
  • .vdr
  • .vdw
  • .vdx
  • .vmdk
  • .vmx
  • .vob
  • .vpk
  • .vpp_pc
  • .vrp
  • .vsd
  • .vss
  • .vst
  • .vsw
  • .vsx
  • .vtf
  • .vtm
  • .vtml
  • .w3x
  • .wallet
  • .wav
  • .wb2
  • .wma
  • .wmo
  • .wmv
  • .wpd
  • .wps
  • .x3f
  • .xf
  • .xlc
  • .xlk
  • .xlm
  • .xls
  • .xlsb
  • .xlsm
  • .xlsx
  • .xlt
  • .xlw
  • .xml
  • .xxx
  • .zip

マルウェアは、以下を実行します。

  • It connects to the following C2 server to send the Computer name and generated ID:
    • https://{BLOCKED}.{BLOCKED}.119.141

ただし、情報公開日現在、このWebサイトにはアクセスできません。

ランサムウェアの不正活動

マルウェアは、ファイル名に以下の文字列を含むファイルの暗号化はしません。

  • READ-ME-NOW.txt
  • hiberfil.sys

マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。

  • C:\Windows
  • c:\Windows
  • c:\WINDOWS
  • c:\Program Files
  • C:\WINDOWS
  • C:\Documents and Settings
  • c:\Program Files (x86)
  • c:\ProgramData
  • c:\Boot
  • c:\AppData
  • $Recycle.Bin
  • BOOT
  • bootmgr
  • Documents and Settings
  • Microsoft
  • MSOCache
  • System Volume Information

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • .glock

マルウェアが作成する以下のファイルは、脅迫状です。

  • {All Drive Folders}\READ-ME-NOW.txt


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 16.652.04
初回 VSAPI パターンリリース日 2021年4月12日
VSAPI OPR パターンバージョン 16.653.00
VSAPI OPR パターンリリース日 2021年4月13日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     
    • Troj.Win32.TRX.XXPE50FFF043

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 4

「Ransom.Win32.JORMUNGAND.THDABBA」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • {All Drive Folders}\READ-ME-NOW.txt

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Ransom.Win32.JORMUNGAND.THDABBA」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 7

暗号化されたファイルをバックアップから復元します。


ご利用はいかがでしたか? アンケートにご協力ください