
Ransom.Win32.MERMAID.A
Ransom:Win32/Kizi!MSR (MICROSOFT); W32/Generic.NZK!tr.ransom (FORTINET)
Windows

- マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
- 破壊活動の有無: なし
- 暗号化:
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
マルウェアは、特定のレジストリ値を追加し、タスクマネージャを無効にします。これにより、通常はタスクマネージャを介して行うマルウェアのプロセスの終了が実行できなくなります。
特定のファイル拡張子を持つファイルを暗号化します。 身代金要求文書のファイルを作成します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のプロセスを追加します。
- vssadmin delete shadows /all /quiet
- wmic shadowcopy delete
- bcdedit /set {default} bootstatuspolicy ignoreallfailures
- bcdedit /set {default} recoveryenabled no
- wbadmin delete catalog -quiet
- wbadmin delete systemstatebackup
- wbadmin delete systemstatebackup -keepversions:0
- wbadmin delete backup
他のシステム変更
マルウェアは、以下のファイルを削除します。
- %System%\drivers\etc\host
(註:%System%フォルダは、システムフォルダで、いずれのオペレーティングシステム(OS)でも通常、"C:\Windows\System32" です。.)
マルウェアは、以下のレジストリ値を追加し、タスクマネージャを無効にします。
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableTaskMgr = 1
ランサムウェアの不正活動
以下の拡張子を持つファイルを暗号化します:$$ DATA $$
- .txt
- .doc
- .docx
- .intex
- .zip
- .rar
- .onetoc
- .css
- .lnk
- .xlsx
- .ppt
- .pptx
- .odt
- .jpg
- .bmp
- .ods
- .png
- .csv
- .sql
- .mdb
- .sln
- .php
- .asp
- .aspx
- .odp
- .html
- .xml
- .psd
- .bk
- .bat
- .mp3
- .mp4
- .wav
- .mdf
- .ost
- .wma
- .avi
- .divx
- .mkv
- .mpeg
- .wmv
- .mov
- .ogg
- .mid
- .gif
- .jpeg
- .cs
- .vb
- .vbproj
- .py
- .asmx
- .json
- .mov
- .jpe
- .dib
- .h
- .cpp
- .ico
- .suo
- .c
- .vcxproj
- .mml
- .otp
- .VDPROJ
- .vcx\u0131tems
- .py3
- .pyc
- .pyde
- .resx
- .pdb
- .msg
- .manifest
- .settings
- .dat
- .jar
- .ps1
- .htm
- .f3d
- .myd
- .dwg
- .rtf
- .apk
- .iso
- .7-zip
- .ace
- .arj
- .bz2
- .myi
- .cab
- .gzip
- .lzh
- .tar
- .uue
- .xz
- .z
- .001
- .mpg
- .odg
- .core
- .crproj
- .pas
- .db
- .torrent
- .csptoj
- .config
- .nef
- .bin
- .enigma
- .log
- .ovpn
- .rc
- .url
- .csh
- .cvproj
- .odb
- .dproj
- .cfg
- .csm
- .7z
- .3dm
- .3ds
- .3g2
- .3gp
- .602
- .ost
- .123
- .ARC
- .PAQ
- .accdb
- .aes
- .ai
- .asc
- .asf
- .backup
- .bak
- .brd
- .cgm
- .class
- .cmd
- .crt
- .csr
- .dbf
- .dch
- .otg
- .der
- .dif
- .dip
- .djvu
- .docb
- .docm
- .dot
- .dot
- .dotm
- .dotx
- .dwg
- .edb
- .eml
- .fla
- .flv
- .frm
- .gpg
- .gz
- .hwp
- .ibd
- .java
- .js
- .sp
- .key
- .lay
- .lay6
- .ldf
- .m3u
- .m4u
- .max
- .ott
- .p12
- .pem
- .pfx
- .pl
- .pot
- .potm
- .potx
- .ppam
- .pps
- .ppsm
- .ppsx
- .pptm
- .pst
マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。
- the_ancients[MaMo_:)]
マルウェアが作成する以下のファイルは、脅迫状です。
- {Encrypted Directory}\Beni_Oku!!!.hta
マルウェアは、以下の内容を含む脅迫状のテキストファイルを残します。
- DOSYALARIN SIFRELIDIR: Merhaba! Tüm belgeleriniz, fotograflariniz, veritabanlariniz ve diger önemli dosyalariniz SIFRELENDI! Gerçekten dosyalarini geri yüklemek istiyor musun? Eger istiyorsan, verilerinizin kilidini açmak için size özel olan desifre yazilimi satin almalisiniz! E-postamiza yazin - yardimail1@{BLOCKED}l.com eger 24 saat içinde cevap alamazsaniz, ek e-posta adresimize yazin - yardimail2@{BLOCKED}l.com Tüm dosyalarinizin sifresini nasil çözeceginize dair size tam bir talimat gönderecegiz. ========================================================================================================================================================== * NE YAPMALIYIM ??? ========================================================================================================================================================== Öncelikle dosyalariniz HASARLI DEGIL! Dosyalariniz M-M sifreleme algoritmasiyla degistirilmis ve sifrelenmistir. Bu degisiklik geri dönüsümlüdür. Dosyalarinizin sifresini çözmenin tek yolu size özel olan desifre aracini satin almaktir. Herhangi bir girisimde bulunmak dosyalarinizi dönülmez sekilde bozar ve üçüncü taraf yazilimiyla geri yüklemeye kalkismak dosyalariniz için ölümcül olacaktir. ========================================================================================================================================================== * PEKI DOSYALARIM ESKI HALINE DÖNECEKMI VE ÖDEMEYI NASIL YAPMALIYIM ??? ========================================================================================================================================================== Sifreyi çözmek için size özel olan desifre aracimizi satin almalisiniz, bunu zaten dedik. ve desifre aracinin fiyati 300 dolar, ödemeyi bitcoin yolu ile yapacaksiniz ve ödeme için bize ulasmalisiniz. Ödeme yapildiktan sonra size özel olan desifre aracini size e-posta yoluyla gönderecegiz. desifre aracini masaüstüne atip çalistirmak yeterlidir, sonra otomatik olarak tüm dosyalariniz eski haline dönecektir. ========================================================================================================================================================== * BEDAVA SIFRE ÇÖZME!!! ========================================================================================================================================================== Garanti olarak ücretsiz sifre çözme! Hizmetimize inanmiyorsaniz ve bir kanit görmek istiyorsaniz, bize test hakkinda soru sorabilirsiniz. sifre çözme için. Bize 2 adete kadar sifrelenmis dosya gönderirsiniz. Test için dosya göndermek için dosya paylasim servisini ve Win-Rar kullanin. Dosyalar 1 MB"den küçük olmalidir (arsivlenmemis) ve Dosyalar önemli olmamalidir! Bize veritabanlarini, yedekleri ve büyük excelleri göndermeyin. dosyalar vb. Sifreyi çözer ve sifresi çözülmüs dosyalarinizi bir kanit olarak geri göndeririz! ========================================================================================================================================================== * BITCOINS NASIL ALINIR ??? ========================================================================================================================================================== Bitcoin"lerin iki basit yolu var: Link1: https://{BLOCKED}o.me/en/support#/1_3 Link2: https://{BLOCKED}itcoins.net/guides/how-to-buy-bitcoins Bu linkler"deki bilgiyi dikkatlice okuyun, çünkü büyük miktarlarda bile satin almaniz gerekebilir. Not: Türkçe kaynak için çeviri kullanin. ========================================================================================================================================================== !!! DIKKAT !!! ========================================================================================================================================================== !!! 2 gün içinde ödeme yapmazsaniz sonsuza kadar dosyalarinizi kurtaramazsiniz. !!! Sifrelenmis dosyalari yeniden adlandirmayin. !!! Üçüncü taraf yazilimi kullanarak verilerinizin sifresini çözmeye çalismayin, bu kalici veri kaybina neden olabilir. !!! Dosyalarinizin üçüncü taraflarin yardimi ile çözülmesi, fiyatlarin artmasina neden olabilir ve sakin kimseye güvenmeyin köpeginize bile. ========================================================================================================================================================== * SIFRE ÇÖZME ARACI IÇIN GEREKEN ANAHAR ========================================================================================================================================================== Sakin bu anahtari degistirmeyin sifre çözme araci için bu anahtar gerekli eger dosyalariniz umrunuzda degilse kurcaliyabilirsiniz. ve unutmayinki bu anahtar AES-256 sifreleme sistemi ile sifrelenmistir. Anahtar1: {BLOCKED}VmFcLBBS3wBDh+F3uJJjLMtpih8miau0UCWIv+mVfgUQ5fJfZi1c3Ks9liFukF5+c376Y+vdqta6F64u6piB+CW1hXVA== ==========================================================================================================================================================
対応方法
手順 1
トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。
-
Troj.Win32.TRX.XXPE50FFF034
手順 2
Windows XP、Windows Vista 、Windows 7、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 3
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 4
「Ransom.Win32.MERMAID.A」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 5
Windowsをセーフモードで再起動します。
手順 6
このレジストリ値を削除します。
警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
- DisableTaskMgr = 1
- DisableTaskMgr = 1
手順 7
以下のファイルを検索し削除します。
- {Encrypted Directory}\Beni_Oku!!!.hta
手順 10
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「Ransom.Win32.MERMAID.A」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
手順 11
以下のファイルをバックアップを用いて修復します。なお、マイクロソフト製品に関連したファイルのみ修復されます。このマルウェア/グレイウェア/スパイウェアが同社製品以外のプログラムをも削除した場合には、該当プログラムを再度インストールする必要があります。
- %System%\drivers\etc\host
手順 13
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Ransom.Win32.MERMAID.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください