行く面積
メーンメニュー 行く
本文 行く

製品情報 PRODUCTINFO

AppCheck 【Prometheus Ransomware 攻撃映像】
18072

 

 

・配布方式 : 未確認

 

MD5 : 96c565af56a5ba8339f35121bf9ff196

 

・検知名 : 

 A variant of MSIL/Filecoder.Thanos.A (ESET), Ransom.Prometheus (Malwarebytes)

 

ファイル暗号化パターン : .[<3桁Random>-<3桁Random>-<3~4桁Random>]

 

・悪性ファイル生成場所 :

- C:\Users\%UserName%\AppData\Local\Temp\.exe

 - C:\Users\%UserName%\AppData\Local\Temp\RESTORE_FILES_INFO.txt

 - C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\mystartup.lnk

 - C:\Users\%UserName%\Desktop\RESTORE_FILES_INFO.hta

 

・決済案内ファイル : RESTORE_FILES_INFO.hta / RESTORE_FILES_INFO.txt

 

・特徴 :
 - オフライン暗号化 (Offline Encryption)

 - Thanos ランサムウェア系列

 - Windowsファイアウォールのルール許可(File and Printer Sharing, Network Discovery)

 - 特定プロセス(agntsvc.exe, firefoxconfig.exe, mspub.exe, mydesktopqos.exe, mysqld.exe, sqbcoreservice.exe など)実行遮断

 - 特定サービス(SQLTELEMETRY, SQLTELEMETRY$ECWDB2, SQLWriter, SstpSvc など)無効化
 - システム復元無力化 ("powershell.exe" & Get-WmiObject Win32_Shadowcopy | ForEach-Object { $_Delete(); })

 - Raccineランサムウェア保護プログラムの無力化

 - ゴミ箱を空にする("cmd.exe" /c rd /s /q <ドライブ名>\\$Recycle.bin)

次の投稿 前の投稿 リスト