• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  ランサムウェア  / 最近のPetyaランサムウェア攻撃の技術的分析
最近のPetyaランサムウェア攻撃の技術的分析
30 6月 2017

最近のPetyaランサムウェア攻撃の技術的分析

著者 プラディープ・クルカルニ
プラディープ・クルカルニ
ランサムウェア

今週初め、Petyaランサムウェアの新たな亜種が確認され、ヨーロッパ全域、そしてインドを含むアジアの主要地域で大混乱を引き起こしました。Petyaの主な標的はウクライナで、主要銀行や電力会社が攻撃を受けました。

これは、2016 年に発見された古い Petya ランサムウェアの新しいバージョンです。新しい亜種は世界に衝撃を与えたようで、Wannacry の拡散手法を踏襲しています。

この新しいバージョンのPetyaは、ユーザーのデータを暗号化するだけでなく、マスターファイルテーブルも暗号化するという点で、他のランサムウェアよりも危険です(MFT)&マスターブートレコードを上書きします(MBR)。この攻撃の詳細を見てみましょう。

Petya Ransomware

ランサムウェアは実行時に2つのコンポーネントをドロップします。どちらのコンポーネントも、ランサムウェアバイナリのリソースセクションに圧縮された形式で存在します。

ドロップされたコンポーネント

成分 詳細説明
c:\windows\dllhost.dat Sysinternals ツールキットの PSEXEC ユーティリティ
%TEMP%\ .tmp Mimikatzに似たカスタムビルドのパスワードダンプツール

図1. Petyaランサムウェアのドロップされたコンポーネント

ランサムウェアは必要な権限を取得し、Mimikatz に似たカスタムビルドのパスワード ダンパー ツールを使用してアクティブなセッションの資格情報を盗みます。

図2. 必要な権限を取得する
図2. 必要な権限を取得する

拡散に使われる最初の方法は、 MS17-010 セキュリティ速報。エクスプロイト「ETERNALBLUE」は、パッチ未適用のマシンで実行されます。SMBの脆弱性がパッチ適用されている場合、ネットワーク上で拡散するために、以下に示すPSEXECとWMICの手法が使用されます。ローカルネットワーク上で「admin$」をスキャンし、ネットワークを介して自身の共有とコピーを行います。また、以下に示すように、コピーされたマルウェアバイナリをPSEXECを使用してリモートで実行します。

図3. PSEXECを使用したランサムウェアの拡散
図3. PSEXECを使用したランサムウェアの拡散

ランサムウェアがリモートプロセス実行に用いるもう一つの方法は、Windows Management Instrumentation コマンドライン(WMIC)を使用することです。WMIC で使用されるコマンドは、以下のコードスニペットに示されています。

図4. WMICを使用したランサムウェアの拡散
図4. WMICを使用したランサムウェアの拡散

ここで、「%ws」は現在のマシン名とユーザー資格情報のワイド文字列です。

Encryption

ランサムウェアは、マスターブートレコードに独自の悪意のあるコードを書き込みます(MBR)を暗号化する MFT以下のコード スニペットは、MBR に書き込む方法を示しています。

図5. ランサムウェアはMBRに書き込み、MFTを暗号化する
図5. ランサムウェアはMBRに書き込み、MFTを暗号化する

MBRに感染すると、現在時刻から10~60分後にコンピュータの再起動をスケジュールします。再起動には、サービス作成または「at」コマンドと組み合わせて「shutdown.exe」が使用されます。

図6. ランサムウェアは感染システムの再起動をスケジュールする
図6. ランサムウェアは感染システムの再起動をスケジュールする

影響を受けたシステムが再起動すると、ランサムウェアは CHKDSK メッセージを表示し、以下に示すようにバックグラウンドで暗号化を継続します。

図7. 再起動後のCHKDSKメッセージ
図7. 再起動後のCHKDSKメッセージ

ランサムウェアはシステム上に存在する以下の種類のファイルを暗号化します

.3ds 。7z .accdb .ai 。のAsp .a SPX .avhd 。戻る .BAK
.c .cfgの .conf .cpp .cs .ctl .DBF 。ディスク .djvu .DOC
。のdocx .dwg .eml .fdb .gz .h .hdd。 dbxの 。郵便 .mdb
.メッセージ .nrg .ora 。東 .ova .ovf PDFファイル 。PHPの .pmf .pptの
。PPTX 。PST .pvi .py .pyc .rarを 。RTF形式 .sln .sql 。タール
.vbox .vbs .vcb .vdi .vfd .vmc .vmdk .vmsd .vmx .vsdx
.vsv 。作業 。XLS 。XLSX .xvd .zip

図8. ファイル拡張子リスト

ファイルはAES-128アルゴリズムで暗号化されます。128つのAES鍵は、2048つのドライブのファイルのみを暗号化するために使用されます。ファイルの暗号化に使用されるAES-64鍵は、RSA-XNUMX暗号化アルゴリズムでさらに暗号化されます。RSAに使用される公開鍵は、BaseXNUMXエンコードされたバイナリ形式で提供されます。

実行が完了すると、以下の身代金要求画面が表示されます。

図9. Petyaの身代金要求画面
図9. Petyaの身代金要求画面

Seqrite 検出

図10. クイックヒールウイルス保護によるプロンプト
図10. クイックヒールウイルス保護によるプロンプト

 

図11. クイックヒール行動検知システムによるプロンプト
図11. クイックヒール行動検知システムによるプロンプト

Quick Heal ユーザーは Petya ランサムウェア攻撃から保護されます。

侵害の兆候:

71B6A493388E7D0B40C83CE903BC6B04
E285B6CE047015943E685E6638BD837E
c:\windows\dllhost.dat
c:\windows\perfc.dat

また読む

Petyaランサムウェアは世界中のユーザーに影響を与えています。できることは次のとおりです。
WannaCry の「決して諦めない」姿勢が継続します!
MS17-010 – Windows SMBサーバーの脆弱性を悪用したランサムウェアの蔓延
WannaCry ランサムウェアがパッチ適用済みの Windows エクスプロイトを悪用して世界中で大混乱を引き起こしています。

了承

主題専門家:

  • プラカシュ・ガランデ
  • テジャス・ギルメ
  • シュリラム・G・ムンデ
  • シャンタヌ・A・ヴィチャーレ。

– クイックヒールセキュリティラボ

 以前の投稿一般的なデータ保護規則
次の投稿  WannaCryとPetyaランサムウェア攻撃の影響
プラディープ・クルカルニ

プラディープ・クルカルニについて

Pradeep Kulkarniは、Quick Heal Technologies LimitedのIPSチームを率いています。ITセキュリティ業界で11年以上のキャリアを持ち、様々なセキュリティソリューションを開発してきました。

Pradeep Kulkarniによる記事 »

関連記事

  • ランサムウェア攻撃による被害を最小限に抑えるための最適なインシデント対応手法

    2026 年 6 月 2 日
  • 身代金を支払わずにランサムウェア攻撃から復旧する方法

    2026 年 5 月 25 日
  • 公開共有SMB2接続に対するランサムウェア攻撃と保護対策 Seqrite

    2025 年 3 月 11 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約