今週初め、Petyaランサムウェアの新たな亜種が確認され、ヨーロッパ全域、そしてインドを含むアジアの主要地域で大混乱を引き起こしました。Petyaの主な標的はウクライナで、主要銀行や電力会社が攻撃を受けました。
これは、2016 年に発見された古い Petya ランサムウェアの新しいバージョンです。新しい亜種は世界に衝撃を与えたようで、Wannacry の拡散手法を踏襲しています。
この新しいバージョンのPetyaは、ユーザーのデータを暗号化するだけでなく、マスターファイルテーブルも暗号化するという点で、他のランサムウェアよりも危険です(MFT)&マスターブートレコードを上書きします(MBR)。この攻撃の詳細を見てみましょう。
Petya Ransomware
ランサムウェアは実行時に2つのコンポーネントをドロップします。どちらのコンポーネントも、ランサムウェアバイナリのリソースセクションに圧縮された形式で存在します。
ドロップされたコンポーネント
| 成分 | 詳細説明 |
| c:\windows\dllhost.dat | Sysinternals ツールキットの PSEXEC ユーティリティ |
| %TEMP%\ .tmp | Mimikatzに似たカスタムビルドのパスワードダンプツール |
図1. Petyaランサムウェアのドロップされたコンポーネント
ランサムウェアは必要な権限を取得し、Mimikatz に似たカスタムビルドのパスワード ダンパー ツールを使用してアクティブなセッションの資格情報を盗みます。

拡散に使われる最初の方法は、 MS17-010 セキュリティ速報。エクスプロイト「ETERNALBLUE」は、パッチ未適用のマシンで実行されます。SMBの脆弱性がパッチ適用されている場合、ネットワーク上で拡散するために、以下に示すPSEXECとWMICの手法が使用されます。ローカルネットワーク上で「admin$」をスキャンし、ネットワークを介して自身の共有とコピーを行います。また、以下に示すように、コピーされたマルウェアバイナリをPSEXECを使用してリモートで実行します。

ランサムウェアがリモートプロセス実行に用いるもう一つの方法は、Windows Management Instrumentation コマンドライン(WMIC)を使用することです。WMIC で使用されるコマンドは、以下のコードスニペットに示されています。

ここで、「%ws」は現在のマシン名とユーザー資格情報のワイド文字列です。
Encryption
ランサムウェアは、マスターブートレコードに独自の悪意のあるコードを書き込みます(MBR)を暗号化する MFT以下のコード スニペットは、MBR に書き込む方法を示しています。

MBRに感染すると、現在時刻から10~60分後にコンピュータの再起動をスケジュールします。再起動には、サービス作成または「at」コマンドと組み合わせて「shutdown.exe」が使用されます。

影響を受けたシステムが再起動すると、ランサムウェアは CHKDSK メッセージを表示し、以下に示すようにバックグラウンドで暗号化を継続します。

ランサムウェアはシステム上に存在する以下の種類のファイルを暗号化します
| .3ds | 。7z | .accdb | .ai | 。のAsp | .a | SPX | .avhd | 。戻る | .BAK |
| .c | .cfgの | .conf | .cpp | .cs | .ctl | .DBF | 。ディスク | .djvu | .DOC |
| 。のdocx | .dwg | .eml | .fdb | .gz | .h | .hdd。 | dbxの | 。郵便 | .mdb |
| .メッセージ | .nrg | .ora | 。東 | .ova | .ovf | PDFファイル | 。PHPの | .pmf | .pptの |
| 。PPTX | 。PST | .pvi | .py | .pyc | .rarを | 。RTF形式 | .sln | .sql | 。タール |
| .vbox | .vbs | .vcb | .vdi | .vfd | .vmc | .vmdk | .vmsd | .vmx | .vsdx |
| .vsv | 。作業 | 。XLS | 。XLSX | .xvd | .zip |
図8. ファイル拡張子リスト
ファイルはAES-128アルゴリズムで暗号化されます。128つのAES鍵は、2048つのドライブのファイルのみを暗号化するために使用されます。ファイルの暗号化に使用されるAES-64鍵は、RSA-XNUMX暗号化アルゴリズムでさらに暗号化されます。RSAに使用される公開鍵は、BaseXNUMXエンコードされたバイナリ形式で提供されます。
実行が完了すると、以下の身代金要求画面が表示されます。

Seqrite 検出


Quick Heal ユーザーは Petya ランサムウェア攻撃から保護されます。
侵害の兆候:
71B6A493388E7D0B40C83CE903BC6B04
E285B6CE047015943E685E6638BD837E
c:\windows\dllhost.dat
c:\windows\perfc.dat
また読む
Petyaランサムウェアは世界中のユーザーに影響を与えています。できることは次のとおりです。
WannaCry の「決して諦めない」姿勢が継続します!
MS17-010 – Windows SMBサーバーの脆弱性を悪用したランサムウェアの蔓延
WannaCry ランサムウェアがパッチ適用済みの Windows エクスプロイトを悪用して世界中で大混乱を引き起こしています。
了承
主題専門家:
- プラカシュ・ガランデ
- テジャス・ギルメ
- シュリラム・G・ムンデ
- シャンタヌ・A・ヴィチャーレ。
– クイックヒールセキュリティラボ



