
RANSOM_CRYPFIRAGO.A
Trojan:Win32/Dynamer!ac (Microsoft), a variant of Win32/Injector.CPGP (ESET)
Windows

- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化: はい
- 感染報告の有無: はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- {folders containing encrypted files}\FILESAREGONE.TXT - ransom note
- {folders containing encrypted files}\IHAVEYOURSECRET.KEY
他のシステム変更
マルウェアは、以下のファイルを改変します。
- It encrypts files and appends the extension .fuck
その他
マルウェアは、以下の拡張子をもつファイルを暗号化します。
- AccLR
- cab
- dng
- doc
- docm
- docx
- dot
- dotm
- dotx
- drf
- drw
- dtd
- dwg
- dxb
- dxf
- dxg
- eml
- epk
- eps
- erbsql
- erf
- esm
- exf
- fdb
- ff
- ffd
- fff
- fh
- fhd
- fla
- flac
- flv
- forge
- fos
- fpk
- fpx
- fsh
- fxg
- gdb
- gho
- gray
- grey
- gry
- h
- hbk
- hkdb
- hkx
- hplg
- hpp
- hvpl
- ibank
- ibd
- ibz
- icxs
- idx
- iif
- iiq
- incpas
- indd
- itdb
- itl
- itm
- iso
- iwd
- iwi
- java
- jpe
- jpeg
- jpg
- js
- kc2
- kdb
- kdbx
- kdc
- key
- kf
- kpdx
- layout
- lbf
- litemod
- lrf
- ltx
- lua
- lvl
- m
- m2
- m3u
- m4a
- m4v
- map
- max
- mcmeta
- mdb
- mdbackup
- mdc
- mddata
- mdf
- mef
- menu
- mfw
- mlx
- mmw
- moneywell
- mos
- mov
- mp3
- mp4
- mpg
- mpqge
- mrw
- mrwref
- msg
- myd
- ncf
- nd
- ndd
- nef
- nk2
- nop
- nrw
- ns2
- ns3
- ns4
- nsd
- nsf
- nsg
- nsh
- ntl
- nwb
- nx1
- nx2
- nyf
- oab
- obj
- odb
- odc
- odf
- odg
- odm
- odp
- ods
- odt
- orf
- ost
- otg
- oth
- otp
- ots
- ott
- p12
- p7b
- p7c
- pab
- pak
- pas
- pat
- pcd
- pct
- pdb
- pdd
- pef
- pem
- pfx
- php
- pkpass
- pl
- png
- pot
- potm
- potx
- ppam
- pps
- ppsm
- ppsx
- ppt
- pptm
- pptx
- prf
- ps
- psafe3
- psd
- psk
- pst
- ptx
- py
- qba
- qbb
- qbm
- qbr
- qbw
- qbx
- qby
- qdf
- qic
- r3d
- ra2
- raf
- rar
- raw
- rb
- rdb
- re4
- rgss3a
- rim
- rm
- rofl
- rtf
- rw2
- rwl
- rwz
- s3db
- sas7bdat
- sav
- sb
- sd0
- sd1
- sda
- sdf
- sid
- sidd
- sidn
- sie
- sis
- sldm
- sldx
- slm
- snx
- sql
- sqlite
- sqlite3
- sqlitedb
- sr2
- srf
- srt
- srw
- st4
- st5
- st6
- st7
- st8
- stc
- std
- sti
- stw
- stx
- sum
- svg
- swf
- sxc
- sxd
- sxg
- sxi
- sxm
- sxw
- syncdb
- t12
- t13
- tax
- tex
- tga
- thm
- tlg
- tor
- txt
- upk
- vcf
- vdf
- vfs0
- vob
- vpk
- vpp_pc
- vtf
- w3x
- wallet
- wav
- wb2
- wma
- wmo
- wmv
- wotreplay
- wpd
- wps
- x3f
- xf
- xla
- xlam
- xlk
- xll
- xlm
- xlr
- xls
- xlsb
- xlsm
- xlsx
- xlt
- xltm
- xltx
- xlw
- xml
- xxx
- ycbcra
- yuv
- zip
- ztmp
- arj
- tib
- wim
- aep
- tar
- jar
- bmp
- swm
- vault
- xtbl
- ctb
- 113
- 73b
- a3d
- abf
- abk
- prproj
- torrent
- bck
- as4
- asvx
- ate
- old
- unity3d
- gif
- html
- htm
- shtm
- shtml
- con
- bin
- pass
- lng
- ttarch2
- mpq
- cab
- NetCDF
- DayZProfile
- 001
- DTAUS
- DICOM
- CCD
- mcgame
- OFX
- QBO
- QFX
- QIF
- emlx
- EDI
- DTA
- data
- epub
- sc2save
- spf
- sv$
- SDXF
- XMI
- dwfx
- dgb
- dc3
- wbb
- win
- vbox-prev
- trn
- bcm
- bb
- bakx
- bak3
- bak2
- ati
- keystore
- asd
- MPEG-2
- pub
- WIF
- SUB
- IMG
- MDS
- GPX
- IFF
- CLEAR
- MPEG-4
- DivX
- MPEG-1
- mpg
- vob
- fb2
- pdb
- mobi
- azw
- azw4
- qt
- gzip
- ldf
- sldprt
- cpt
- m2v
- mkv
- mpeg
- sbs
- dat
- dt
- nbd
- sldasm
- rx2
- pz3
- tbl
- tis
- sna
- sn1
- gbk
- iv2i
- m3d
- fbf
- fbk
- fbw
- fbx
- cf
- bac
- xlsk
- pwm
- wab
- 1cd
- wdb
- bz2
- gz
- b1
- xpi
- bzip2
- tbz2
- tbz
- txz
- chm
- chi
- chq
- chw
- hxs
- hxi
- hxr
- hxq
- hxw
- lit
- cpio
- deb
- tgz
- tpz
- hfs
- lzh
- lha
- lzma
- rpm
- xar
- z
- taz
- xz
- dmg
- cb7
- cbr
- cbt
- cbz
- wbcat
- mts
- pgp
- gpg
- qvw
- sln
- suo
- lic
- rpt
- gros
- model
- ark
対応方法
手順 1
Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。
手順 2
このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。
手順 3
「RANSOM_CRYPFIRAGO.A」で検出したファイル名を確認し、そのファイルを終了します。
- すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
- 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
セーフモードについては、こちらをご参照下さい。 - 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。
手順 4
以下のファイルを検索し削除します。
- FILESAREGONE.TXT
- HAVEYOURSECRET.KEY
手順 5
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_CRYPFIRAGO.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください