Trend Micro Security

Ransom.Win32.MOUNTLOCKER.B

2021年1月13日
 解析者: Paul Steven Nadera   

 別名:

a variant of Win32/GenKryptik.EWOG trojan (NOD32)

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、実行後、自身を削除します。

以下のファイル拡張子を持つファイルは暗号化しません。


  詳細

ファイルサイズ 544,768 bytes
タイプ EXE
メモリ常駐 はい
発見日 2021年1月11日
ペイロード システム情報の収集, ファイルの暗号化

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • %User Temp%\{random characters}.tmp -> contains base-64 encoded powershell commands
  • %User Temp%\{random characters}.bat -> contains commmands to delete original malware executable

(註:%User Temp%フォルダは、現在ログオンしているユーザの一時フォルダです。Windows 2000(32-bit)、XP、Server 2003(32-bit)の場合、通常 "C:\Documents and Settings\<ユーザー名>\Local Settings\Temp"です。また、Windows Vista、7、8、8.1、2008(64-bit)、2012(64-bit)、10(64-bit)の場合、通常 "C:\Users\<ユーザ名>\AppData\Local\Temp" です。)

マルウェアは、以下のプロセスを追加します。

  • vssadmin.exe delete shadows /all /Quiet

マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • {Generated characters from volume serial ID}

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_CURRENT_USER\Software\Classes\
{Generated ID}\shell\Open\
command
(Default) = explorer.exe RecoveryManual.html -> causes the opening of ransom note when an encrypted file is opened

アドウェア活動

マルウェアは、実行後、自身を削除します。

情報漏えい

マルウェアは、以下の情報を収集します。

  • Computer Name -> used for generating ID

その他

マルウェアは、以下を実行します。

  • Terminates running services if service path does not contain the string "\WINDOWS\"
  • Terminates running processes if executable path does not contain the string "\WINDOWS\" and if the process name does not contain the following:
    • firefox.exe
    • chrome.exe
    • iexplore.exe
    • tor.exe
    • powershell.exe
    • mfeatp.exe
    • mfehcs.exe
    • mfefire.exe
    • mfeesp.exe
    • macompatsvc.exe
    • MarService.exe
    • mfetp.exe
    • mfevtps.exe
    • macmnsvc.exe
    • masvc.exe
    • mfemactl.exe
    • epintegrationservice.exe
    • bdredline.exe
    • epprotectedservice.exe
    • epsecurityservice.exe
    • epupdateservice.exe
    • epag.exe
    • kavfswp.exe
    • klnagent.exe
    • vapm.exe
    • kavfs.exe
    • ServiceRequest.exe
    • cptrayUI.exe
    • ThreatLockerTray.exe
    • WRSA.exe
    • mbam.exe
    • mbamtray.exe
    • MBAMService.exe
    • KeyPass.exe
    • avgui.exe
    • emet_agent.exe
    • emet_service.exe
    • firesvc.exe
    • firetray.exe
    • hipsvc.exe
    • mfevtps.exe
    • mcafeefire.exe
    • scan32.exe
    • shstat.exe
    • tbmon.exe
    • vstskmgr.exe
    • engineserver.exe
    • mfevtps.exe
    • mfeann.exe
    • mcscript.exe
    • updaterui.exe
    • udaterui.exe
    • naprdmgr.exe
    • frameworkservice.exe
    • cleanup.exe
    • cmdagent.exe
    • frminst.exe
    • mcscript_inuse.exe
    • mctray.exe
    • mcshield.exe
    • AAWTray.exe
    • Ad-Aware.exe
    • MSASCui.exe
    • _avp32.exe
    • _avpcc.exe
    • _avpm.exe
    • aAvgApi.exe
    • ackwin32.exe
    • adaware.exe
    • advxdwin.exe
    • agentsvr.exe
    • agentw.exe
    • alertsvc.exe
    • alevir.exe
    • alogserv.exe
    • amon9x.exe
    • anti-trojan.exe
    • antivirus.exe
    • ants.exe
    • apimonitor.exe
    • aplica32.exe
    • apvxdwin.exe
    • arr.exe
    • atcon.exe
    • atguard.exe
    • atro55en.exe
    • atupdater.exe
    • atwatch.exe
    • au.exe
    • aupdate.exe
    • auto-protect.nav80try.exe
    • autodown.exe
    • autotrace.exe
    • autoupdate.exe
    • avconsol.exe
    • ave32.exe
    • avgcc32.exe
    • avgctrl.exe
    • avgemc.exe
    • avgnt.exe
    • avgrsx.exe
    • avgserv.exe
    • avgserv9.exe
    • avguard.exe
    • avgw.exe
    • avkpop.exe
    • avkserv.exe
    • avkservice.exe
    • avkwctl9.exe
    • avltmain.exe
    • avnt.exe
    • avp.exe
    • avp.exe
    • avp32.exe
    • avpcc.exe
    • avpdos32.exe
    • avpm.exe
    • avptc32.exe
    • avpupd.exe
    • avsched32.exe
    • avsynmgr.exe
    • avwin.exe
    • avwin95.exe
    • avwinnt.exe
    • avwupd.exe
    • avwupd32.exe
    • avwupsrv.exe
    • avxmonitor9x.exe
    • avxmonitornt.exe
    • avxquar.exe
    • backweb.exe
    • bargains.exe
    • bd_professional.exe
    • beagle.exe
    • belt.exe
    • bidef.exe
    • bidserver.exe
    • bipcp.exe
    • bipcpevalsetup.exe
    • bisp.exe
    • blackd.exe
    • blackice.exe
    • blink.exe
    • blss.exe
    • bootconf.exe
    • bootwarn.exe
    • borg2.exe
    • bpc.exe
    • brasil.exe
    • bs120.exe
    • bundle.exe
    • bvt.exe
    • ccapp.exe
    • ccevtmgr.exe
    • ccpxysvc.exe
    • ccsvchst.exe
    • ccSvcHst.exe
    • cdp.exe
    • cfd.exe
    • cfgwiz.exe
    • cfiadmin.exe
    • cfiaudit.exe
    • cfinet.exe
    • cfinet32.exe
    • claw95.exe
    • claw95cf.exe
    • clean.exe
    • cleaner.exe
    • cleaner3.exe
    • cleanpc.exe
    • click.exe
    • cmesys.exe
    • cmgrdian.exe
    • cmon016.exe
    • connectionmonitor.exe
    • cpd.exe
    • cpf9x206.exe
    • cpfnt206.exe
    • ctrl.exe
    • cv.exe
    • cwnb181.exe
    • cwntdwmo.exe
    • datemanager.exe
    • dcomx.exe
    • defalert.exe
    • defscangui.exe
    • defwatch.exe
    • deputy.exe
    • divx.exe
    • dllcache.exe
    • dllreg.exe
    • doors.exe
    • dpf.exe
    • dpfsetup.exe
    • dpps2.exe
    • drwatson.exe
    • drweb32.exe
    • drwebupw.exe
    • dssagent.exe
    • dvp95.exe
    • dvp95_0.exe
    • ecengine.exe
    • efpeadm.exe
    • EMET_Agent.exe
    • EMET_Service.exe
    • emsw.exe
    • ent.exe
    • esafe.exe
    • escanhnt.exe
    • escanv95.exe
    • espwatch.exe
    • ethereal.exe
    • etrustcipe.exe
    • evpn.exe
    • exantivirus-cnet.exe
    • exe.avxw.exe
    • expert.exe
    • explore.exe
    • f-agnt95.exe
    • f-prot.exe
    • f-prot95.exe
    • f-stopw.exe
    • fameh32.exe
    • fast.exe
    • fch32.exe
    • fih32.exe
    • findviru.exe
    • firewall.exe
    • fnrb32.exe
    • fp-win.exe
    • fp-win_trial.exe
    • fprot.exe
    • frw.exe
    • fsaa.exe
    • fsav.exe
    • fsav32.exe
    • fsav530stbyb.exe
    • fsav530wtbyb.exe
    • fsav95.exe
    • fsgk32.exe
    • fsm32.exe
    • fsma32.exe
    • fsmb32.exe
    • gator.exe
    • gbmenu.exe
    • gbpoll.exe
    • generics.exe
    • gmt.exe
    • guard.exe
    • guarddog.exe
    • hacktracersetup.exe
    • hbinst.exe
    • hbsrv.exe
    • hotactio.exe
    • hotpatch.exe
    • htlog.exe
    • htpatch.exe
    • hwpe.exe
    • hxdl.exe
    • hxiul.exe
    • iamapp.exe
    • iamserv.exe
    • iamstats.exe
    • ibmasn.exe
    • ibmavsp.exe
    • icload95.exe
    • icloadnt.exe
    • icmon.exe
    • icsupp95.exe
    • icsuppnt.exe
    • idle.exe
    • iedll.exe
    • iedriver.exe
    • iface.exe
    • ifw2000.exe
    • inetlnfo.exe
    • infus.exe
    • infwin.exe
    • init.exe
    • intdel.exe
    • intren.exe
    • iomon98.exe
    • istsvc.exe
    • jammer.exe
    • jdbgmrg.exe
    • jedi.exe
    • kavlite40eng.exe
    • kavpers40eng.exe
    • kavpf.exe
    • kazza.exe
    • keenvalue.exe
    • kerio-pf-213-en-win.exe
    • kerio-wrl-421-en-win.exe
    • kerio-wrp-421-en-win.exe
    • kernel32.exe
    • killprocesssetup161.exe
    • launcher.exe
    • ldnetmon.exe
    • ldpro.exe
    • ldpromenu.exe
    • ldscan.exe
    • lnetinfo.exe
    • loader.exe
    • localnet.exe
    • LockAppHost.exe
    • LockApp.exe
    • lockdown.exe
    • lockdown2000.exe
    • lookout.exe
    • lordpe.exe
    • lsetup.exe
    • luall.exe
    • luau.exe
    • lucomserver.exe
    • luinit.exe
    • luspt.exe
    • mapisvc32.exe
    • mcagent.exe
    • mcmnhdlr.exe
    • mcshield.exe
    • mctool.exe
    • mcupdate.exe
    • mcvsrte.exe
    • mcvsshld.exe
    • md.exe
    • mfin32.exe
    • mfw2en.exe
    • mfweng3.02d30.exe
    • mgavrtcl.exe
    • mgavrte.exe
    • mghtml.exe
    • mgui.exe
    • minilog.exe
    • mmod.exe
    • monitor.exe
    • moolive.exe
    • mostat.exe
    • mpfagent.exe
    • mpfservice.exe
    • mpftray.exe
    • mrflux.exe
    • msapp.exe
    • msbb.exe
    • msblast.exe
    • mscache.exe
    • msccn32.exe
    • mscman.exe
    • msconfig.exe
    • msdm.exe
    • msdos.exe
    • msiexec16.exe
    • msinfo32.exe
    • mslaugh.exe
    • msmgt.exe
    • msmsgri32.exe
    • mssmmc32.exe
    • mssys.exe
    • msvxd.exe
    • mu0311ad.exe
    • mwatch.exe
    • n32scanw.exe
    • nav.exe
    • navap.navapsvc.exe
    • navapsvc.exe
    • navapw32.exe
    • navdx.exe
    • navlu32.exe
    • navnt.exe
    • navstub.exe
    • navw32.exe
    • navwnt.exe
    • nc2000.exe
    • ncinst4.exe
    • ndd32.exe
    • neomonitor.exe
    • neowatchlog.exe
    • netarmor.exe
    • netd32.exe
    • netinfo.exe
    • netmon.exe
    • netscanpro.exe
    • netspyhunter-1.2.exe
    • netstat.exe
    • netutils.exe
    • nisserv.exe
    • nisum.exe
    • nmain.exe
    • nod32.exe
    • normist.exe
    • norton_internet_secu_3.0_407.exe
    • notstart.exe
    • npf40_tw_98_nt_me_2k.exe
    • npfmessenger.exe
    • nprotect.exe
    • npscheck.exe
    • npssvc.exe
    • nsched32.exe
    • nssys32.exe
    • nstask32.exe
    • nsupdate.exe
    • nt.exe
    • ntrtscan.exe
    • ntvdm.exe
    • ntxconfig.exe
    • nui.exe
    • nupgrade.exe
    • nvarch16.exe
    • nvc95.exe
    • nvsvc32.exe
    • nwinst4.exe
    • nwservice.exe
    • nwtool16.exe
    • ollydbg.exe
    • onsrvr.exe
    • optimize.exe
    • ostronet.exe
    • otfix.exe
    • outpost.exe
    • outpostinstall.exe
    • outpostproinstall.exe
    • padmin.exe
    • panixk.exe
    • patch.exe
    • pavcl.exe
    • pavproxy.exe
    • pavsched.exe
    • pavw.exe
    • pccwin98.exe
    • pcfwallicon.exe
    • pcip10117_0.exe
    • pcscan.exe
    • pdsetup.exe
    • periscope.exe
    • persfw.exe
    • perswf.exe
    • pf2.exe
    • pfwadmin.exe
    • pgmonitr.exe
    • pingscan.exe
    • platin.exe
    • pop3trap.exe
    • poproxy.exe
    • popscan.exe
    • portdetective.exe
    • portmonitor.exe
    • powerscan.exe
    • ppinupdt.exe
    • pptbc.exe
    • ppvstop.exe
    • prizesurfer.exe
    • prmt.exe
    • prmvr.exe
    • procdump.exe
    • processmonitor.exe
    • procexplorerv1.0.exe
    • programauditor.exe
    • proport.exe
    • protectx.exe
    • pspf.exe
    • purge.exe
    • qconsole.exe
    • qserver.exe
    • rapapp.exe
    • rav7.exe
    • rav7win.exe
    • rav8win32eng.exe
    • ray.exe
    • rb32.exe
    • rcsync.exe
    • realmon.exe
    • reged.exe
    • regedit.exe
    • regedt32.exe
    • rescue.exe
    • rescue32.exe
    • rrguard.exe
    • rshell.exe
    • rtvscan.exe
    • rtvscn95.exe
    • rulaunch.exe
    • run32dll.exe
    • rundll.exe
    • rundll16.exe
    • ruxdll32.exe
    • safeweb.exe
    • sahagent.exescan32.exe
    • shstat.exe
    • tbmon.exe
    • vstskmgr.exe
    • engineserver.exe
    • mfevtps.exe
    • mfeann.exe
    • mcscript.exe
    • updaterui.exe
    • udaterui.exe
    • naprdmgr.exe
    • frameworkservice.exe
    • cleanup.exe
    • cmdagent.exe
    • frminst.exe
    • mcscript_inuse.exe
    • mctray.exe
    • mcshield.exe
    • save.exe
    • savenow.exe
    • sbserv.exe
    • sc.exe
    • scam32.exe
    • scan32.exe
    • scan95.exe
    • scanpm.exe
    • scrscan.exe
    • serv95.exe
    • setup_flowprotector_us.exe
    • setupvameeval.exe
    • sfc.exe
    • sgssfw32.exe
    • sh.exe
    • shellspyinstall.exe
    • shn.exe
    • showbehind.exe
    • smc.exe
    • Smc.exe
    • SmcGui.exe
    • sms.exe
    • smss32.exe
    • SymCorpUI.exe
    • soap.exe
    • sofi.exe
    • sperm.exe
    • spf.exe
    • sphinx.exe
    • spoler.exe
    • spoolcv.exe
    • spoolsv32.exe
    • spyxx.exe
    • srexe.exe
    • srng.exe
    • ss3edit.exe
    • ssg_4104.exe
    • ssgrate.exe
    • st2.exe
    • start.exe
    • stcloader.exe
    • supftrl.exe
    • support.exe
    • supporter5.exe
    • svchostc.exe
    • svchosts.exe
    • sweep95.exe
    • sweepnet.sweepsrv.sys.swnetsup.exe
    • symproxysvc.exe
    • symtray.exe
    • sysedit.exe
    • sysupd.exe
    • taskmg.exe
    • taskmo.exe
    • taumon.exe
    • tbscan.exe
    • tc.exe
    • tca.exe
    • tcm.exe
    • tds-3.exe
    • tds2-98.exe
    • tds2-nt.exe
    • teekids.exe
    • tfak.exe
    • tfak5.exe
    • tgbob.exe
    • titanin.exe
    • titaninxp.exe
    • tracert.exe
    • trickler.exe
    • trjscan.exe
    • trjsetup.exe
    • trojantrap3.exe
    • tsadbot.exe
    • tvmd.exe
    • tvtmd.exe
    • undoboot.exe
    • updat.exe
    • update.exe
    • upgrad.exe
    • utpost.exe
    • vbcmserv.exe
    • vbcons.exe
    • vbust.exe
    • vbwin9x.exe
    • vbwinntw.exe
    • vcsetup.exe
    • vet32.exe
    • vet95.exe
    • vettray.exe
    • vfsetup.exe
    • vir-help.exe
    • virusmdpersonalfirewall.exe
    • vnlan300.exe
    • vnpc3000.exe
    • vpc32.exe
    • vpc42.exe
    • vpfw30s.exe
    • vptray.exe
    • vscan40.exe
    • vscenu6.02d30.exe
    • vsched.exe
    • vsecomr.exe
    • vshwin32.exe
    • vsisetup.exe
    • vsmain.exe
    • vsmon.exe
    • vsstat.exe
    • vswin9xe.exe
    • vswinntse.exe
    • vswinperse.exe
    • w32dsm89.exe
    • w9x.exe
    • watchdog.exe
    • webdav.exe
    • webscanx.exe
    • webtrap.exe
    • wfindv32.exe
    • whoswatchingme.exe
    • wimmun32.exe
    • win-bugsfix.exe
    • win32.exe
    • win32us.exe
    • winactive.exe
    • window.exe
    • windows.exe
    • wininetd.exe
    • wininitx.exe
    • winlogin.exe
    • winmain.exe
    • winnet.exe
    • winppr32.exe
    • winrecon.exe
    • winservn.exe
    • winssk32.exe
    • winstart.exe
    • winstart001.exe
    • wintsk32.exe
    • winupdate.exe
    • wkufind.exe
    • wnad.exe
    • wnt.exe
    • wradmin.exe
    • wrctrl.exe
    • wsbgate.exe
    • wupdater.exe
    • wupdt.exe
    • wyvernworksfirewall.exe
    • xpf202en.exe
    • zapro.exe
    • zapsetup3001.exe
    • zatutor.exe
    • zonalm2601.exe
    • zonealarm.exe

マルウェアは、以下のパラメータを受け取ります。

  • /log:(C|F) - record activity via console (C) or via file (F)
  • /scan: {(l|L)|(n|N)|(s|S)} - choose to infect only local (l|L) drives, or only network (n|N) drives, or network shares (s|S)
  • /marker:{Filename} drops an infection marker file in infected drive
  • /nodel - will not drop and execute the batch file which will delete the malware files

ランサムウェアの不正活動

マルウェアは、ファイル名に以下の文字列を含むファイルの暗号化はしません。

  • RecoverManual.html

マルウェアは、ファイルパスに以下の文字列を含むファイルの暗号化はしません。

  • :\Windows\
  • :\System Volume Information\
  • :\$RECYCLE.BIN\
  • :\SYSTEM.SAV
  • :\WINNT
  • :\$WINDOWS.~BT\
  • :\Windows.old\
  • :\PerfLog\
  • \WindowsApps\
  • \Microsoft\Windows\
  • \Roaming\Microsoft\
  • \Local\Microsoft\
  • \LocalLow\Microsoft\
  • :\ProgramData\Microsoft\
  • \Local\Packages\
  • :\ProgramData\Packages\
  • \Windows Defender\
  • \microsoft shared\
  • \Google\Chrome\
  • \Mozilla Firefox\
  • \Mozilla\Firefox\
  • \Internet Explorer\
  • \MicrosoftEdge\
  • \Tor Browser\
  • \AppData\Local\Temp\

マルウェアは、暗号化されたファイルのファイル名に以下の拡張子を追加します。

  • .ReadManual.{Generated ID}

マルウェアは、以下の内容を含む脅迫状のテキストファイルを残します。

  • {encrypted directory}\RecoverManual.html

以下のファイル拡張子を持つファイルについては暗号化しません:

  • exe
  • dll
  • sys
  • msi
  • mui
  • inf
  • cat
  • bat
  • cmd
  • ps1
  • vbs
  • ttf
  • fon
  • lnk
  • ReadManual.{Generated ID}


  対応方法

対応検索エンジン: 9.800
初回 VSAPI パターンバージョン 16.472.07
初回 VSAPI パターンリリース日 2021年1月12日
VSAPI OPR パターンバージョン 16.473.00
VSAPI OPR パターンリリース日 2021年1月13日

手順 1

トレンドマイクロの機械学習型検索は、マルウェアの存在を示す兆候が確認された時点で検出し、マルウェアが実行される前にブロックします。機械学習型検索が有効になっている場合、弊社のウイルス対策製品はこのマルウェアを以下の機械学習型検出名として検出します。

     
    • Troj.Win32.TRX.XXPE50FFF039

手順 2

Windows 7、Windows 8、Windows 8.1、および Windows 10 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 3

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 4

「Ransom.Win32.MOUNTLOCKER.B」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 5

このレジストリ値を削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CURRENT_USER\Software\Classes\{Generated ID}\shell\Open\command
    • (Default) = explorer.exe RecoveryManual.html

手順 6

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %User Temp%\{random characters}.tmp -> contains base-64 encoded powershell commands
  • %User Temp%\{random characters}.bat -> contains commmands to delete original malware executable
  • {encrypted directory}\RecoveryManual.html

手順 7

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Ransom.Win32.MOUNTLOCKER.B」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。

手順 8

暗号化されたファイルをバックアップから復元します。


ご利用はいかがでしたか? アンケートにご協力ください