製品情報 PRODUCTINFO
- 照会
- 18428
・配布方式 : 未確認
・MD5 : 96c565af56a5ba8339f35121bf9ff196
・検知名 :
A variant of MSIL/Filecoder.Thanos.A (ESET), Ransom.Prometheus (Malwarebytes)
・ファイル暗号化パターン : .[<3桁Random>-<3桁Random>-<3~4桁Random>]
・悪性ファイル生成場所 :
- C:\Users\%UserName%\AppData\Local\Temp\.exe
- C:\Users\%UserName%\AppData\Local\Temp\RESTORE_FILES_INFO.txt
- C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\mystartup.lnk
- C:\Users\%UserName%\Desktop\RESTORE_FILES_INFO.hta
・決済案内ファイル : RESTORE_FILES_INFO.hta / RESTORE_FILES_INFO.txt
・特徴 :
- オフライン暗号化 (Offline Encryption)
- Thanos ランサムウェア系列
- Windowsファイアウォールのルール許可(File and Printer Sharing, Network Discovery)
- 特定プロセス(agntsvc.exe, firefoxconfig.exe, mspub.exe, mydesktopqos.exe, mysqld.exe, sqbcoreservice.exe など)実行遮断
- 特定サービス(SQLTELEMETRY, SQLTELEMETRY$ECWDB2, SQLWriter, SstpSvc など)無効化
- システム復元無力化 ("powershell.exe" & Get-WmiObject Win32_Shadowcopy | ForEach-Object { $_Delete(); })
- Raccineランサムウェア保護プログラムの無力化
- ゴミ箱を空にする("cmd.exe" /c rd /s /q <ドライブ名>\\$Recycle.bin)