• 製品とサービス
        • クラウド

          • エンドポイント保護
          • エンドポイントの検出と応答
          • モバイルデバイス管理
          • BYOD
          • 拡張された検出と応答
          • ゼロトラストネットワークアクセス
          • Data Privacy
        • オンプレミス

          • エンドポイント保護
          • エンドポイントの検出と応答
          • Data Privacy
        • Platform

          • マルウェア分析プラットフォーム
        • ディーラー&卸売

          • SOHOトータルエディション
        • サービス

          • 脅威情報
          • デジタルリスク保護サービス(DRPS)
          • ランサムウェア復旧サービス (RRaaS)
          • DPDPコンプライアンス
          • 管理された検出と応答
  • ソリューション
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 貴社名
    • Seqriteについて
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • パートナー
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • リソース
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • データプライバシーを理解する
    • DPDP対話
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • エンドポイント保護
          • エンドポイントの検出と応答
          • モバイルデバイス管理
          • BYOD
          • 拡張された検出と応答
          • ゼロトラストネットワークアクセス
          • Data Privacy
        • オンプレミス

          • エンドポイント保護
          • エンドポイントの検出と応答
          • Data Privacy
        • Platform

          • マルウェア分析プラットフォーム
        • ディーラー&卸売

          • SOHOトータルエディション
        • サービス

          • 脅威情報
          • デジタルリスク保護サービス(DRPS)
          • ランサムウェア復旧サービス (RRaaS)
          • DPDPコンプライアンス
          • 管理された検出と応答
  • ソリューション
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 貴社名
    • Seqriteについて
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • パートナー
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • リソース
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • データプライバシーを理解する
    • DPDP対話
ホーム  /  ランサムウェア  / GandCrab が Emotet のバスに乗っています!
GandCrabがEmotetのバスに乗っている!
15 2月 2019

GandCrabがEmotetのバスに乗っている!

著者 バジュラン・マネ
バジュラン・マネ
ランサムウェア
10
株式

Emotet 常にペイロードや感染ベクトルを変更することで知られており、スパムメール、悪意のあるドキュメント、さらには 悪意のあるJSファイルインターネット上の非常に多くのウェブサイトが侵害されました。 エモット マルウェア攻撃キャンペーンは2014年から存在しています。このキャンペーンは、異なる手法や亜種を用いて、定期的に発生し、被害者のマシンにマルウェアを送り込みます。ほとんどのウェブサイトは本物ですが、何らかの方法でEmotetを配信するように仕向けられています。しかし今回は、これらのウェブサイトの一部がEmotetを配信していることが確認されました。 GandCrab ランサムウェア V 5.1 しばらくの間。

ペイロードは、VBAマクロを使用して被害者のコンピュータ上の悪意のあるドキュメントを通じてダウンロードされました。 PowerShellスクリプト マクロは侵害されたウェブサイトに接続し、URLからGandCrabランサムウェアをダウンロードしました。同じウェブサイトが他の悪意のあるキャンペーンにも使用され、時間の経過とともに異なる目的で利用されていたことが確認されています。

感染ベクター:

図1 攻撃チェーン

テクニカル分析:

Microsoft Office Doc ファイルの名前は「Urgent notification.doc」で、「Urgent notification」というテキストのみが含まれていました。

図2 ドキュメントファイル

ファイルを開くと、ダウンロードタスクを実行するためにマクロを有効にするように求められます。

マクロ:

悪意のあるマクロには3つのモジュールと3つのフォームが含まれていました。「f」という名前のフォームには難読化されたPowerShellデータが含まれており、cBbOFw、BJXTRQZOY、lC0gFL58mといったランダムな名前を持つXNUMXつのモジュールには、難読化解除されたPowerShellスクリプトを実行するコードが含まれています。

図3 モジュールとフォーム

フォーム:

図4 難読化されたマクロ

これは、単に「5820.5840869546」をnullに置き換える(つまり、文字列から「5820.5840869546」を削除する)ことで難読化を解除できます。

出力:

図5 難読化解除されたマクロ

この出力には、先頭に変数を使用して最初の3文字「P」、「o」、「w」が付加されます。これによりPowerShellの最初の単語が形成され、関数love()によって使用され、ペイロードのダウンロードと起動に実行されます。

図6 PowerShellの実行

この PowerShell スクリプトの実行後、GandCrab のペイロードである putty.exe が被害者のマシンの 'C:\Windows\Temp' ディレクトリにダウンロードされ、実行されました。

 ガンドクラブ ペイロード:

実行されると、すべてのファイルが暗号化され、GandCrabの壁紙が表示されました。身代金要求メッセージから、ペイロードはGandCrab V 5.1ランサムウェアであることが明らかです。

図7 身代金要求書

ガンドクラブ GandCrabは、被害者のコンピュータ上でアンチウイルス(AV)プロセスを検出し、SQLデータベースサーバーなどの他の実行中のプロセスを強制終了することで、重要なファイルの暗号化を確実にします。その後、GandCrabはすべてのファイルをSalsa20暗号化アルゴリズムで暗号化します。このSalsa20キーはRSA-2048で暗号化され、ファイルのデータに付加されます。秘密鍵がなければデータを復号することはできません。ユーザー名、コンピュータ名、ワークグループ、IPアドレスなど、ユーザーに関連するすべてのデータを収集することが確認されています。これらのデータはRC4暗号化アルゴリズムで暗号化され、C&Cサーバーに送信されます。

GandCrab v5 ランサムウェアは、感染したコンピューターのシステム権限を取得するために、タスク スケジューラの ALPC の脆弱性を利用し始めました。

暗号化後、700ドル相当のダッシュ/ビットコイン仮想通貨を要求されます。さらに、マイナー手数料として10%の手数料が課せられます。過去には、被害者が身代金全額を支払えない場合、ファイルの復号に割引が適用されていました。

図8 GandCrabの身代金ページ

最終的に、GandCrabは、前述のように特定のURL形成アルゴリズムを持つ侵害されたドメインに接続しようとすることが観察されています。 前にこの行動は、 Emotetキャンペーン.

数時間後、同じドメインでポルノフィッシングコンテンツの配信が開始されました。

侵害の兆候:

Doc File (Urgent notice.doc): 64F3F3CC1E121B295DA1FF74CC180473

Exe File (Putty.exe): 5B1B6AF59E29D9A2AA120277CAB14D0C

注意事項:

  • 不明なソースからのメールを開かないでください。
  • 信頼できないソースから受信した添付ファイルをダウンロードしないでください。
  • メールに記載されている URL をクリックする前に、送信者のメール ID を検証してください。
  • デフォルトではマクロ/編集モードを有効にしないでください。

ユーザーの皆様には、最新のMicrosoftアップデートパッケージを適用し、ウイルス対策ソフトを最新の状態に保つことをお勧めします。 アクティブな電子メール保護を備えています。

 主題の専門家

ジェイシュ・クルカルニ、アミット・ガダブ |クイックヒールセキュリティラボ

 以前の投稿モバイルデバイスへの脅威の増加
次の投稿  ソーシャル ネットワーキング アカウントはどのようにして悪意のある目的で使用されるのでしょうか?
バジュラン・マネ

バジュラン・マネについて

バジュラン・マネは、クイックヒール・セキュリティラボの脅威分析、インシデント対応、自動化チームを率いています。ITセキュリティ業界で13年間の経験を積んだ彼は、…

Bajrang Maneによる記事 »

関連記事

  • 公開共有SMB2接続を介したランサムウェア攻撃とSeqriteによる保護

    2025 年 3 月 11 日
  • 攻撃者がBitLockerを悪用する方法:正規のツールをランサムウェアの武器に変える

    2025 年 3 月 11 日
  • 中小企業の脆弱性:「WantToCry」ランサムウェア攻撃の背後にある隠れたリスク

    2025 年 1 月 31 日
注目の著者
  • セクライト
    セクライト

    Seqriteは、エンタープライズ向けサイバーセキュリティソリューションのリーディングプロバイダーです。…

    続きを読む..
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    続きを読む..
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    続きを読む..
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    続きを読む..
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (335) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (50) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) データプライバシー (15) データ保護 (32) データセキュリティ (17) DLP (50) DPDP (14) DPDPA (16) Encryption (16) エンドポイントセキュリティ (110) エンタープライズセキュリティ (18) 悪用する (13) GDPR (13) マルウェア (76) マルウェア分析 (13) マルウェア攻撃 (23) マルウェア攻撃 (12) MDM (27) Microsoft (15) ネットワークセキュリティ (24) パッチ管理 (12) フィッシング詐欺 (29) ランサムウェア (69) ransomware攻撃 (30) ransomware攻撃 (30) ransomwareの保護 (14) セクライト (41) Seqrite暗号化 (27) セクライト EPS (33) Seqriteサービス (16) 脅威情報 (13) UTM (34) 脆弱性 (16) ゼロトラスト (13)
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

プロフィール

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • エンドポイント保護
  • エンドポイントの検出と応答
  • モバイルデバイス管理
  • BYOD
  • 拡張された検出と応答
  • ゼロトラストネットワークアクセス
  • Data Privacy
  • オンプレミス
  • エンドポイント保護
  • エンドポイントの検出と応答
  • Data Privacy
  • Platform
  • マルウェア分析プラットフォーム
  • マイクロビジネス
  • SOHOトータルエディション
  • サービス
  • 脅威情報
  • デジタルリスク保護サービス(DRPS)
  • ランサムウェア復旧サービス (RRaaS)
  • DPDPコンプライアンス
  • 管理された検出と応答
リソース
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • データプライバシーを理解する
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • Seqriteについて
  • リーダーシップ
  • 受賞
  • ニュースルーム
Partner
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約