• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  データのバックアップ  / また!新たな.NETランサムウェアShrug2
再び!新たな.NETランサムウェアShrug2
10 8月 2018

再び!新たな.NETランサムウェアShrug2

著者 ガンシャム・モア
ガンシャム・モア
データのバックアップ

Quick Heal Security Labsは、ここ数ヶ月、.NET Frameworkで構築されたランサムウェアの増加を観測しています。SamSam、Lime、そして最近ではShrugといったランサムウェアが.NET Frameworkで構築されていることが判明しました。マルウェア作成者は、他のコンパイラで作成するよりも、.NET Frameworkでマルウェアを構築し難読化する方がはるかに容易だと考えているようです。

Quick Heal Security Labsは、 Shrug2という新しいランサムウェアを発見しました。このランサムウェアは、ファイルの復号化と引き換えに、70ドル相当のビットコインを身代金として要求します。

このランサムウェアの感染経路はまだ不明ですが、このファイルはフィッシングメール、RDP ブルートフォース攻撃、マルバタイジング、他のファイルとのバンドルなどを通じて被害者のマシンに届く可能性があります。

テクニカル分析

このランサムウェアは、ファイルの暗号化を開始する前に、次の URL への接続を試みることで、アクティブなインターネット接続を無限ループでチェックします。

“ hxxp ://clients3[.] google [.]com/generate_204 ”

図1: インターネット接続を確認するコード

被害者のシステムでアクティブなインターネット接続が検出された場合、以下のレジストリエントリをチェックすることで、システムが以前に「SHRUG2 」に感染していたかどうかを確認します。

「HKCU\ShrugTwo」

図2: ShrugTwoの既存レジストリチェック

システムが感染していない場合、図3に示すように、 HKCUの下に「 ShrugTwo」という名前のサブキーを作成し、それに対応する値を追加します。

識別子: ログインしているユーザーのユーザー名に、10000~99999の間のランダムに生成された番号を追加して生成されます。

例:ユーザー名/25413

インストール日時:ランサムウェアが被害者のシステムに感染した日時。この日時は、図15に示すように、ランサムウェアがファイルの復号化までの残り時間を表示するために使用されます。

cryKey:ファイルの暗号化に使用される、ランダムに生成されたAES256ビット鍵。

cryIV:ファイルの暗号化に使用される、ランダムに生成された初期化ベクトル。

図3: ShrugTwoレジストリの作成と値の追加
図4: ShrugTwoレジストリエントリ

その後、マルウェアは以下のコマンドを実行し、%CD%内のディレクトリとサブディレクトリへのすべての権限を付与します。このコマンドは、WannaCryランサムウェアでも使用されていたことが確認されています。

icacls . /grant Everyone :F /T /C /Q

他のランサムウェアと同様に、被害者のシステム上の復元ポイントも削除します。このために、ランサムウェアの復元ポイント削除のような単純な方法は使用しません。

vssadmin シャドウの削除 /all /quiet & wmic シャドウコピーの削除

むしろ、以下に示すように、srclient.SRRemoveRestorePointを使用した非常に珍しい手法を採用しています。

図5: システム復元ポイントの削除

このランサムウェアは、約76種類の拡張子を持つファイルを暗号化します。拡張子のリストは以下の通りです。

txt、.docx、.xls、.doc、.xlsx、.ppt、.pptx、.odt、.jpg、.png、.jpeg、.csv、.mdb、.db、.sln、.html、.php、.asp、.aspx、.html、.xml、.json、.dat、.cpp、.cs、.c、.js、.java、.mp4、.ogg、.mp3、.wmv、.avi、.gif、.mpeg、.msi、.rar、.7zip、.z、.apk、.yml、.qml、.py3、.aif、.cda、.mpa、.wpl、.mid、.pkg、.deb、.arj、.rpm、 .gz、.dbf、.yml、.tar、.pl、.rb、.ico、.tif、.asp、.xhtml、.rss、.jsp、.htm、.o、.zip、.midi、.tiff、.tiff、.midi、.zip、.tar.gz、.pyw、.bmp、.sql、.psd、.7z”

このランサムウェアは、Cドライブに存在する上記の拡張子を持つすべてのファイルを列挙し、「 FilesToHarm 」という名前のリストに保存します。このリストは、後でファイルの暗号化に使用されます。

図6:暗号化のためのファイル列挙
図7:「FilesToHarm」のエントリが少ない

同様のリスト「HarmedFiles」も作成されます。このリストには、要求された身代金が支払われた場合、またはファイルの復号化期限が経過した場合に、拡張子「 .SHRUG2 」を持つ暗号化ファイルのファイルパスが含まれます。作成されたこのリストは、ファイルの復号化または削除に使用されます。

図8:復号化のためのファイル列挙
図9:「HarmedFiles」内のエントリが少ない

このランサムウェアは、列挙されたファイルを暗号化するために、 CBC(暗号ブロック連鎖)モードのAES256アルゴリズムを使用します。このモードでは、鍵と初期化ベクトル(IV)の両方が必要です。

 図 10 に示すコードは、以下のリストを作成するために使用され、そこから 32 文字がランダムに選択され、AES 256 ビット キーとして使用されます。

「ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789」

図10: AESキー生成

同様に、図 11 に示すコードは、以下のリストを作成するために使用され、そこから 16 文字がランダムに選択され、AES 128 ビット IV として使用されます。

“ ZYXWVUTSRQPONMLKJIHGFEDCBAzyxwvutsrqponmlkjihgfedcba9876543210 ”

図11: IV世代

事前に生成されたキーとIVを使用して、「FilesToHarm」リストに含まれるファイルパスを暗号化します。ランサムウェアは暗号化後、ファイルに「 .SHRUG2」拡張子を追加します。

図12: ファイルを暗号化し、拡張子を追加する

ファイルを暗号化するために、ランサムウェアはファイルデータを128ビットのチャンク単位で選択します。このデータチャンクは、事前に生成されたキーとIVを使用してCBCモードで暗号化されます。

図13: AESアルゴリズム

リスト「FilesToHarm」に含まれるすべてのファイルが暗号化されると、このランサムウェアは、識別子、インストール日、cryKey、cryIVなどの生成されたすべての情報を、ファイル内に記載されている以下のC&C URLに送信します。

 hxxp://tempacc11vl[.]000webhostapp[.]com/marthas_stuff/uphash[.]php       

次に、ランサムウェアはデスクトップに「@ShrugDecryptor@」という名前のショートカットを作成します。このショートカットの名前は、被害者を欺くために付けられています。

図14: デスクトップへのショートカットの作成

ショートカットを作成すると、身代金要求メッセージの下に、ファイルの暗号化解除に残された時間と、ランサムウェア作成者のビットコイン ウォレット アドレスが表示されます。

図15: 身代金要求書

ランサムウェアは、ファイルの暗号化に加えて、ファイルの復号化やファイルの削除などの他のアクティビティも実行できます。

マルウェア作成者にビットコインの身代金をウォレットアドレス「1Hr1grgH9ViEgUx73iRRJLVKH3PFjUteNx」に支払うと、ファイルが復号化されます。

図16: ファイルの復号化機能

指定された期間内に身代金が支払われない場合、暗号化されたファイルはすべて削除されます。

図17: ファイルを削除する機能

暗号化されたファイルの削除に成功すると、このランサムウェアは痕跡もすべて削除します。DeleteSubKeyはレジストリ「HKCU\ShrugTwo」を削除した後、自身を削除するプロセスを作成します。

図18:自己破壊

侵害の兆候:

MD5: 04112aec47401c3d91a92cfdf9de02e6

レジストリ: HKCU\ShrugTwo

ビットコインウォレットアドレス: 1Hr1grgH9ViEgUx73iRRJLVKH3PFjUteNx

URL:

hxxp://clients3[.]google[.]com/generate_204

hxxp://tempacc11vl[.]000webhostapp[.]com/marthas_stuff/upoldhash[.]php

Quick Healは、 Shrug2ランサムウェアを「Ransom.Shrug.ZZ1」として正常に検出しました。

予防のヒント

  1. 重要なデータを定期的に HDD、ペンドライブ、クラウド ストレージなどの外付けドライブにバックアップしてください。
  2. ウイルス対策ソフトをインストールし、常に最新の状態に保ってください。
  3. オペレーティング システムとソフトウェアを最新の状態に保ってください。
  4. 不明なソースや望ましくないソースからのリンクをクリックしたり、添付ファイルをダウンロードしたりしないでください。

主題専門家

Piyush Bansal、Pratik Pachpor | クイックヒールセキュリティラボ

 以前の投稿EMMとは?エンタープライズモビリティ管理について解説
次の投稿  サイバーセキュリティでインドの防衛を強化
ガンシャム・モア

Ghanshyamについて

ガンシャムはクイックヒール・セキュリティ・ラボのセキュリティ研究者です。セキュリティの脆弱性のリバースエンジニアリングと分析に興味があり、…

Ghanshyamによる記事 もっと見る »

関連記事

  • Masslogger の悪意により、企業にスパイ行為やキーロギングが行われます。

    MassLogger: 新興のスパイウェアとキーロガー

    31年2020月XNUMX日
  • 衛星データの保護の概要

    衛星通信におけるサイバーセキュリティの重要性

    2019 年 11 月 8 日
  • ご注意ください!あなたのウェブサイトがEmotetマルウェアを配信している可能性があります

    2018 年 12 月 29 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (342) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (22) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約