• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • Solutions
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • Solutions
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
ホーム   /  データのバックアップ  / また!新たな.NETランサムウェアShrug2
再び!新たな.NETランサムウェアShrug2
10 8月 2018

再び!新たな.NETランサムウェアShrug2

著者 ガンシャム・モア
ガンシャム・モア
データのバックアップ

Quick Heal Security Labsは、ここ数ヶ月、.NET Frameworkで構築されたランサムウェアの増加を観察してきました。 サムサム, ライム そして今、Shrug が .NET Framework で構築されていることが判明しました。マルウェア作成者は、他のコンパイラで作成するよりも、.NET Framework でマルウェアを構築し難読化するのが非常に簡単であることに気づいています。

クイックヒールセキュリティラボは、新しいランサムウェアを発見しました。 肩をすくめる2このランサムウェアは、ファイルの復号と引き換えにビットコインで70ドルの身代金を要求します。

このランサムウェアの感染経路はまだ不明ですが、このファイルはフィッシングメール、RDP ブルートフォース攻撃、マルバタイジング、他のファイルとのバンドルなどを通じて被害者のマシンに届く可能性があります。

テクニカル分析

このランサムウェアは、ファイルの暗号化を開始する前に、次の URL への接続を試みることで、アクティブなインターネット接続を無限ループでチェックします。

「hxxp://clients3[.]グーグル[.]com/generate_204 

図1: インターネット接続を確認するコード

被害者のシステムでアクティブなインターネット接続が見つかった場合、システムが以前に「シュルグ2以下のレジストリエントリをチェックして、「」を確認します。

「HKCU\シュラッグツー 

図2: ShrugTwoの既存レジストリチェック

システムが感染していない場合は、「シュラッグツー  下 フク 図3に示すように、それぞれの値を追加します。

 識別する: ログオンしたユーザーのユーザー名に10000から99999までのランダムに生成された数字を付加して生成されます。

例えば。 ユーザー名/25413

 インストール日: ランサムウェアが被害者のシステムに感染した日時。この日時は、図15に示すように、ランサムウェアがファイルの復号に残された時間を表示するために利用されます。

 クライキー: ファイルの暗号化に使用されるランダムに生成された AES256 ビット キー。

 泣きIV  : ファイルの暗号化に使用されるランダムに生成された初期化ベクトル。

図3: ShrugTwoレジストリの作成と値の追加
図4: ShrugTwoレジストリエントリ

その後、マルウェアは以下のコマンドを実行し、%CD%内のディレクトリとサブディレクトリへのすべての権限を付与します。このコマンドは、WannaCryランサムウェアでも使用されていたことが確認されています。

cacls . /grant 全員:F /T /C /Q

他のランサムウェアと同様に、被害者のシステム上の復元ポイントも削除します。このために、ランサムウェアの復元ポイント削除のような単純な方法は使用しません。

vssadmin シャドウの削除 /all /quiet & wmic シャドウコピーの削除

むしろ、非常に珍しい技術を使って srクライアント.SRRemoveRestorePoint 以下のように:

図5: システム復元ポイントの削除

このランサムウェアは、約76種類の拡張子を持つファイルを暗号化します。拡張子のリストは以下の通りです。

txt、.docx、.xls、.doc、.xlsx、.ppt、.pptx、.odt、.jpg、.png、.jpeg、.csv、.mdb、.db、.sln、.html、.php、.asp、.aspx、.html、.xml、.json、.dat、.cpp、.cs、.c、.js、.java、.mp4、.ogg、.mp3、.wmv、.avi、.gif、.mpeg、.msi、.rar、.7zip、.z、.apk、.yml、.qml、.py3、.aif、.cda、.mpa、.wpl、.mid、.pkg、.deb、.arj、.rpm、 .gz、.dbf、.yml、.tar、.pl、.rb、.ico、.tif、.asp、.xhtml、.rss、.jsp、.htm、.o、.zip、.midi、.tiff、.tiff、.midi、.zip、.tar.gz、.pyw、.bmp、.sql、.psd、.7z”

ランサムウェアは、C:\\ドライブに存在する上記の拡張子を持つすべてのファイルを列挙し、「ファイルトゥハミングこのリストは後でファイルの暗号化に使用されます。

図6:暗号化のためのファイル列挙
図7:「FilesToHarm」のエントリが少ない

同様のリストは「ハームドファイル  拡張子が「.」の暗号化されたファイルのファイル パスが含まれています。シュルグ2要求された身代金が支払われるか、ファイルの復号時間が経過すると、「リスト」が作成されます。このリストは、ファイルの復号または削除に使用されます。

図8:復号化のためのファイル列挙
図9:「HarmedFiles」内のエントリが少ない

このランサムウェアはAES256アルゴリズムを使用して CBC(暗号ブロック連鎖) 列挙されたファイルを暗号化するモード。このモードでは、 キー と一緒に 初期化ベクトル(IV).

 図 10 に示すコードは、以下のリストを作成するために使用され、そこから 32 文字がランダムに選択され、AES 256 ビット キーとして使用されます。

「ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789 

図10: AESキー生成

同様に、図 11 に示すコードは、以下のリストを作成するために使用され、そこから 16 文字がランダムに選択され、AES 128 ビット IV として使用されます。

「ZYXWVUTSRQPONMLKJIHGFEDCBAzyxwvutsrqponmlkjihgfedcba9876543210 

図11: IV世代

以前に生成されたキーとIVは、「ファイルトゥハミング  リスト。ランサムウェアは「.SHRUG2    暗号化後のファイルに。

図12: ファイルを暗号化し、拡張子を追加する

ファイルを暗号化するために、ランサムウェアはファイルデータを128ビットのチャンク単位で選択します。このデータチャンクは、事前に生成されたキーとIVを使用してCBCモードで暗号化されます。

図13: AESアルゴリズム

リスト内のすべてのファイルが「「FilesToHarm」 暗号化されると、このランサムウェアは、識別子、インストール日、cryKey、cryIV などの生成されたすべての情報を、ファイル内に存在する以下の CnC URL に送信します。

 hxxp://tempacc11vl[.]000webhostapp[.]com/marthas_stuff/uphash[.]php       

その後、ランサムウェアはデスクトップに「@ShrugDecryptor@このショートカットに名前が付けられているのは、被害者を騙すためです。

図14: デスクトップへのショートカットの作成

ショートカットを作成すると、身代金要求メッセージの下に、ファイルの暗号化解除に残された時間と、ランサムウェア作成者のビットコイン ウォレット アドレスが表示されます。

図15: 身代金要求書

ランサムウェアは、ファイルの暗号化に加えて、ファイルの復号化やファイルの削除などの他のアクティビティも実行できます。

ファイルは、マルウェア作成者のウォレットアドレス「1Hr1grgH9ViEgUx73iRRJLVKH3PFjUteNx"。

図16: ファイルの復号化機能

指定された期間内に身代金が支払われない場合、暗号化されたファイルはすべて削除されます。

図17: ファイルを削除する機能

暗号化されたファイルの削除に成功すると、このランサムウェアは自身の痕跡もすべて削除します。DeleteSubKeyはレジストリを削除します。HKCU\シュラッグツー” と入力し、自身を削除するプロセスを作成します。

図18:自己破壊

侵害の兆候:

MD5: 04112aec47401c3d91a92cfdf9de02e6

レジストリ: HKCU\ShrugTwo

ビットコインウォレットアドレス: 1Hr1grgH9ViEgUx73iRRJLVKH3PFjUteNx

URL:

hxxp://clients3[.]google[.]com/generate_204

hxxp://tempacc11vl[.]000webhostapp[.]com/marthas_stuff/upoldhash[.]php

クイックヒール Shrug2ランサムウェアを「ランサム.シュラッグ.ZZ1 

予防のヒント

  1. 重要なデータを定期的に HDD、ペンドライブ、クラウド ストレージなどの外付けドライブにバックアップしてください。
  2. ウイルス対策ソフトをインストールし、常に最新の状態に保ってください。
  3. オペレーティング システムとソフトウェアを最新の状態に保ってください。
  4. 不明なソースや望ましくないソースからのリンクをクリックしたり、添付ファイルをダウンロードしたりしないでください。

主題専門家

Piyush Bansal、Pratik Pachpor | クイックヒールセキュリティラボ

 以前の投稿EMMとは?エンタープライズモビリティ管理について解説
次の投稿  サイバーセキュリティでインドの防衛を強化
ガンシャム・モア

Ghanshyamについて

ガンシャムはクイックヒール・セキュリティ・ラボのセキュリティ研究者です。セキュリティの脆弱性のリバースエンジニアリングと分析に興味があり、…

Ghanshyamによる記事 もっと見る »

関連記事

  • Masslogger の悪意により、企業にスパイ行為やキーロギングが行われます。

    MassLogger: 新興のスパイウェアとキーロガー

    31年2020月XNUMX日
  • 衛星データの保護の概要

    衛星通信におけるサイバーセキュリティの重要性

    2019 年 11 月 8 日
  • ご注意ください!あなたのウェブサイトがEmotetマルウェアを配信している可能性があります

    2018 年 12 月 29 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (337) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (15) データ保護 (32) データセキュリティ (17) DLP (50) DPDP (14) DPDPA (16) Encryption (16) エンドポイントセキュリティ (110) エンタープライズセキュリティ (18) 悪用する (13) GDPR (13) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (25) パッチ管理 (12) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (30) ransomware攻撃 (30) ransomwareの保護 (14) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) Threat Intelライセンス (16) UTM (34) 脆弱性 (16) ゼロトラスト (13)
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 会社概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
Partner
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約