RANSOM_MAGNIBER.A

2017年10月25日
 解析者: Jennifer Gumban   

 プラットフォーム:

Windows

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:


  • マルウェアタイプ: 身代金要求型不正プログラム(ランサムウェア)
  • 破壊活動の有無: なし
  • 暗号化: はい
  • 感染報告の有無: はい

  概要

感染経路 他のマルウェアからの作成, インターネットからのダウンロード

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、特定のWebサイトにアクセスし、情報を送受信します。


  詳細

ファイルサイズ 164,352 bytes
タイプ EXE
メモリ常駐 はい
発見日 2017年10月16日
ペイロード URLまたはIPアドレスに接続

侵入方法

マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。

マルウェアは、以下の方法でコンピュータに侵入します。

  • Magnitude Exploit Kit

インストール

マルウェアは、以下のプロセスを追加します。

  • ping localhost -n 3 ← if infected machine default language is non-Korean

マルウェアは、以下の Mutex を作成し、メモリ上で自身の重複実行を避けます。

  • ihsdj

その他

マルウェアは、以下のWebサイトにアクセスし、情報を送受信します。

  • http://xwcpie88rkw09bvd3s0.{BLOCKED}e.date/

ランサムウェアの不正活動

マルウェアは、以下の文字列を含むファイルを暗号化します。

  • cdc
  • cdg
  • cimg
  • cin
  • cit
  • colz
  • cpc
  • cpd
  • cpg
  • cps
  • cpx
  • cr2
  • ct
  • dc2
  • dcr
  • dds
  • dgt
  • dib
  • djv
  • dm3
  • dmi
  • vue
  • dpx
  • wire
  • drz
  • dt2
  • dtw
  • dv
  • ecw
  • eip
  • exr
  • fa
  • fax
  • fpos
  • fpx
  • g3
  • gcdp
  • gfb
  • gfie
  • ggr
  • gih
  • gim
  • spr
  • scad
  • gpd
  • gro
  • grob
  • hdp
  • hdr
  • hpi
  • i3d
  • icn
  • icon
  • icpr
  • iiq
  • info
  • ipx
  • itc2
  • iwi
  • j2c
  • j2k
  • jas
  • jb2
  • jbig
  • jbmp
  • jbr
  • jfif
  • jia
  • jng
  • jp2
  • jpg2
  • jps
  • jpx
  • jtf
  • jw
  • jxr
  • kdc
  • kdi
  • kdk
  • kic
  • kpg
  • lbm
  • ljp
  • mac
  • mbm
  • mef
  • mnr
  • mos
  • mpf
  • mpo
  • mrxs
  • my
  • ncr
  • nct
  • nlm
  • nrw
  • oc3
  • oc4
  • oc5
  • oci
  • omf
  • oplc
  • af2
  • af3
  • asy
  • cdmm
  • cdmt
  • cdmz
  • cdt
  • cmx
  • cnv
  • csy
  • cv5
  • cvg
  • cvi
  • cvs
  • cvx
  • cwt
  • cxf
  • dcs
  • ded
  • dhs
  • dpp
  • drw
  • dxb
  • dxf
  • egc
  • emf
  • ep
  • eps
  • epsf
  • fh10
  • fh11
  • fh3
  • fh4
  • fh5
  • fh6
  • fh7
  • fh8
  • fif
  • fig
  • fmv
  • ft10
  • ft11
  • ft7
  • ft8
  • ft9
  • ftn
  • fxg
  • gem
  • glox
  • hpg
  • hpg
  • hp
  • idea
  • igt
  • igx
  • imd
  • ink
  • lmk
  • mgcb
  • mgmf
  • mgmt
  • mt9
  • mgmx
  • mgtx
  • mmat
  • mat
  • ovp
  • ovr
  • pcs
  • pfv
  • plt
  • vrm
  • pobj
  • psid
  • rd
  • scv
  • sk1
  • sk2
  • ssk
  • stn
  • svf
  • svgz
  • tlc
  • tne
  • ufr
  • vbr
  • vec
  • vm
  • vsdm
  • vstm
  • stm
  • vstx
  • wpg
  • vsm
  • xar
  • ya
  • orf
  • ota
  • oti
  • ozb
  • ozj
  • ozt
  • pa
  • pano
  • pap
  • pbm
  • pc1
  • pc2
  • pc3
  • pcd
  • pdd
  • pe4
  • pef
  • pfi
  • pgf
  • pgm
  • pi1
  • pi2
  • pi3
  • pic
  • pict
  • pix
  • pjpg
  • pm
  • pmg
  • pni
  • pnm
  • pntg
  • pop
  • pp4
  • pp5
  • ppm
  • prw
  • psdx
  • pse
  • psp
  • ptg
  • ptx
  • pvr
  • px
  • pxr
  • pz3
  • pza
  • pzp
  • pzs
  • z3d
  • qmg
  • ras
  • rcu
  • rgb
  • rgf
  • ric
  • riff
  • rix
  • rle
  • rli
  • rpf
  • rri
  • doc
  • docx
  • xls
  • xlsx
  • ppt
  • pptx
  • pst
  • ost
  • msg
  • em
  • vsd
  • vsdx
  • csv
  • rtf
  • 123
  • wks
  • wk1
  • pdf
  • dwg
  • onetoc2
  • snt
  • docb
  • docm
  • dot
  • dotm
  • dotx
  • xlsm
  • xlsb
  • xlw
  • xlt
  • xlm
  • xlc
  • xltx
  • xltm
  • pptm
  • pot
  • pps
  • ppsm
  • ppsx
  • ppam
  • potx
  • potm
  • edb
  • hwp
  • 602
  • sxi
  • sti
  • sldx
  • sldm
  • vdi
  • vmx
  • gpg
  • aes
  • raw
  • cgm
  • nef
  • psd
  • ai
  • svg
  • djvu
  • sh
  • class
  • jar
  • java
  • rb
  • asp
  • php
  • jsp
  • brd
  • sch
  • dch
  • dip
  • vb
  • vbs
  • ps1
  • js
  • asm
  • pas
  • cpp
  • cs
  • suo
  • sln
  • ldf
  • mdf
  • ibd
  • myi
  • myd
  • frm
  • odb
  • dbf
  • db
  • mdb
  • accdb
  • sq
  • sqlitedb
  • sqlite3
  • asc
  • lay6
  • lay
  • mm
  • sxm
  • otg
  • odg
  • uop
  • std
  • sxd
  • otp
  • odp
  • wb2
  • slk
  • dif
  • stc
  • sxc
  • ots
  • ods
  • 3dm
  • max
  • 3ds
  • uot
  • stw
  • sxw
  • ott
  • odt
  • pem
  • p12
  • csr
  • crt
  • key
  • pfx
  • der
  • 1cd
  • cd
  • arw
  • jpe
  • eq
  • adp
  • odm
  • dbc
  • frx
  • db2
  • dbs
  • pds
  • pdt
  • dt
  • cf
  • cfu
  • mx
  • epf
  • kdbx
  • erf
  • vrp
  • grs
  • geo
  • st
  • pff
  • mft
  • efd
  • rib
  • ma
  • lwo
  • lws
  • m3d
  • mb
  • obj
  • x3d
  • c4d
  • fbx
  • dgn
  • 4db
  • 4d
  • 4mp
  • abs
  • adn
  • a3d
  • aft
  • ahd
  • alf
  • ask
  • awdb
  • azz
  • bdb
  • bib
  • bnd
  • bok
  • btr
  • cdb
  • ckp
  • clkw
  • cma
  • crd
  • dad
  • daf
  • db3
  • dbk
  • dbt
  • dbv
  • dbx
  • dcb
  • dct
  • dcx
  • dd
  • df1
  • dmo
  • dnc
  • dp1
  • dqy
  • dsk
  • dsn
  • dta
  • dtsx
  • dx
  • eco
  • ecx
  • emd
  • fcd
  • fic
  • fid
  • fi
  • fm5
  • fo
  • fp3
  • fp4
  • fp5
  • fp7
  • fpt
  • fzb
  • fzv
  • gdb
  • gwi
  • hdb
  • his
  • ib
  • idc
  • ihx
  • itdb
  • itw
  • jtx
  • kdb
  • lgc
  • maq
  • mdn
  • mdt
  • mrg
  • mud
  • mwb
  • s3m
  • ndf
  • ns2
  • ns3
  • ns4
  • nsf
  • nv2
  • nyf
  • oce
  • oqy
  • ora
  • orx
  • owc
  • owg
  • oyx
  • p96
  • p97
  • pan
  • pdb
  • pdm
  • phm
  • pnz
  • pth
  • pwa
  • qpx
  • qry
  • qvd
  • rctd
  • rdb
  • rpd
  • rsd
  • sbf
  • sdb
  • sdf
  • spq
  • sqb
  • stp
  • str
  • tcx
  • tdt
  • te
  • tmd
  • trm
  • udb
  • usr
  • v12
  • vdb
  • vpd
  • wdb
  • wmdb
  • xdb
  • xld
  • xlgc
  • zdb
  • zdc
  • cdr
  • cdr3
  • abw
  • act
  • aim
  • ans
  • apt
  • ase
  • aty
  • awp
  • awt
  • aww
  • bad
  • bbs
  • bdp
  • bdr
  • bean
  • bna
  • boc
  • btd
  • cnm
  • crw
  • cyi
  • dca
  • dgs
  • diz
  • dne
  • docz
  • dsv
  • dvi
  • dx
  • eio
  • eit
  • emlx
  • epp
  • err
  • etf
  • etx
  • euc
  • faq
  • fb2
  • fb
  • fcf
  • fdf
  • fdr
  • fds
  • fdt
  • fdx
  • fdxt
  • fes
  • fft
  • flr
  • fodt
  • gtp
  • frt
  • fwdn
  • fxc
  • gdoc
  • gio
  • gpn
  • gsd
  • gthr
  • gv
  • hbk
  • hht
  • hs
  • htc
  • hz
  • idx
  • ii
  • ipf
  • jis
  • joe
  • jp1
  • jrtf
  • kes
  • klg
  • knt
  • kon
  • kwd
  • lbt
  • lis
  • lit
  • lnt
  • lp2
  • lrc
  • lst
  • ltr
  • ltx
  • lue
  • luf
  • lwp
  • lyt
  • lyx
  • man
  • map
  • mbox
  • me
  • mel
  • min
  • mnt
  • mwp
  • nfo
  • njx
  • now
  • nzb
  • ocr
  • odo
  • of
  • oft
  • ort
  • p7s
  • pfs
  • pjt
  • prt
  • psw
  • pu
  • pvj
  • pvm
  • pwi
  • pwr
  • qd
  • rad
  • rft
  • ris
  • rng
  • rpt
  • rst
  • rt
  • rtd
  • rtx
  • run
  • rzk
  • rzn
  • saf
  • sam
  • scc
  • scm
  • sct
  • scw
  • sdm
  • sdoc
  • sdw
  • sgm
  • sig
  • sla
  • sls
  • smf
  • sms
  • ssa
  • sty
  • sub
  • sxg
  • tab
  • tdf
  • tex
  • text
  • thp
  • tlb
  • tm
  • tmv
  • tmx
  • tpc
  • tvj
  • u3d
  • u3i
  • unx
  • uof
  • upd
  • utf8
  • utxt
  • vct
  • vnt
  • vw
  • wbk
  • wcf
  • wgz
  • wn
  • wp
  • wp4
  • wp5
  • wp6
  • wp7
  • wpa
  • wpd
  • wp
  • wps
  • wpt
  • wpw
  • wri
  • wsc
  • wsd
  • wsh
  • wtx
  • xd
  • xlf
  • xps
  • xwp
  • xy3
  • xyp
  • xyw
  • ybk
  • ym
  • zabw
  • zw
  • abm
  • afx
  • agif
  • agp
  • aic
  • albm
  • apd
  • apm
  • apng
  • aps
  • apx
  • art
  • asw
  • bay
  • bm2
  • bmx
  • brk
  • brn
  • brt
  • bss
  • bti
  • c4
  • ca
  • cals
  • can
  • cd5
  • rs
  • rsb
  • rsr
  • rw2
  • rw
  • s2mv
  • sci
  • sep
  • sfc
  • sfw
  • skm
  • sld
  • sob
  • spa
  • spe
  • sph
  • spj
  • spp
  • sr2
  • srw
  • wallet
  • jpeg
  • jpg
  • vmdk
  • arc
  • paq
  • bz2
  • tbk
  • bak
  • tar
  • tgz
  • gz
  • 7z
  • rar
  • zip
  • backup
  • iso
  • vcd
  • bmp
  • png
  • gif
  • tif
  • tiff
  • m4u
  • m3u
  • mid
  • wma
  • flv
  • 3g2
  • mkv
  • 3gp
  • mp4
  • mov
  • avi
  • asf
  • mpeg
  • vob
  • mpg
  • wmv
  • fla
  • swf
  • wav
  • mp3

マルウェアは、以下のフォルダ内で確認されたファイルの暗号化はしません。

  • :\documents and settings\all users\
  • :\documents and settings\default user\
  • :\documents and settings\localservice\
  • :\documents and settings\networkservice\
  • \appdata\local\
  • \appdata\locallow\
  • \appdata\roaming\
  • \local settings\
  • \public\music\sample music\
  • \public\pictures\sample pictures\
  • \public\videos\sample videos\
  • \tor browser\
  • \$recycle.bin
  • \$windows.~bt
  • \$windows.~ws
  • \boot
  • \intel
  • \msocache
  • \perflogs
  • \program files (x86)
  • \program files
  • \programdata
  • \recovery
  • \recycled
  • \recycler
  • \system volume information
  • \windows.old
  • \windows10upgrade
  • \windows
  • \winnt

マルウェアが作成する以下のファイルは、脅迫状です。

  • READ_ME_FOR_DECRYPT_ﻇ聏榀ァ￿￿逭¤_.txt

マルウェアは、以下の内容を含む脅迫状のテキストファイルを残します。

  • “ALL Y0UR D0CUMENTS, PHOTOS, DATABASES AND OTHER IMP0RTANT FILES HAVE BEEN ENCRYPTED! ==================================================================================================== Your files are NOT damaged! Your files are modified only. This modification is reversible. The only 1 way to decrypt your files is to receive the private key and decryption program. Any attempts to restore your files with the third-party software will be fatal for your files! ==================================================================================================== To receive the private key and decryption program follow the instructions below: 1. Download "Tor Browser" from and install it. 2. In the "Tor Browser" open your personal page here: http://????????¤.ofotqrmsrdc6c3rz.onion/EP866p5M93wDS513 Note! This page is available via "Tor Browser" only. ==================================================================================================== Also you can use temporary addresses on your personal page without using "Tor Browser": http://????????¤.bankme.date/EP866p5M93wDS513 http://????????¤.jobsnot.services/EP866p5M93wDS513 http://????????¤.carefit.agency/EP866p5M93wDS513 http://????????¤.hotdisk.world/EP866p5M93wDS513 Note! These are temporary addresses! They will be available for a limited amount of time!”


  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 13.724.01
初回 VSAPI パターンリリース日 2017年10月17日
VSAPI OPR パターンバージョン 13.725.00
VSAPI OPR パターンリリース日 2017年10月18日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

このマルウェアもしくはアドウェア等の実行により、手順中に記載されたすべてのファイル、フォルダおよびレジストリキーや値がコンピュータにインストールされるとは限りません。インストールが不完全である場合の他、オペレーティングシステム(OS)の条件によりインストールがされない場合が考えられます。手順中に記載されたファイル/フォルダ/レジストリ情報が確認されない場合、該当の手順の操作は不要ですので、次の手順に進んでください。

手順 3

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「RANSOM_MAGNIBER.A」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください