• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  ランサムウェア  / JCry – Golang で書かれたランサムウェア!
JCry – Golang で書かれたランサムウェア!
09 4月 2019

JCry – Golang で書かれたランサムウェア!

著者 ガンシャム・モア
ガンシャム・モア
ランサムウェア
15
株式

QH Labsはここ数ヶ月、ランサムウェアの活動が急増していることを確認しています。今回、Go言語で書かれた新しいランサムウェアを発見しました。マルウェア作成者は、従来のプログラミング言語よりもGo言語の方がランサムウェアを簡単に作成できることに気づいているようです。

Jcry ランサムウェアの感染は、侵害された Web サイトから始まります。

上の画像に示すように、マルウェア作成者はAdobe Flash Playerのアップデートを装ってユーザーになりすまし、ユーザーのマシンにマルウェアをダウンロードしようとします。図1には、侵害されたドメインでホストされているJavaScriptの一部が含まれており、指定されたURLから悪意のあるファイルをダウンロードします。なりすましユーザーが「アップデート」ボタンをクリックし、Flash Playerをアップデートする目的で悪意のあるファイルを実行すると、マルウェアが実行を開始します。

図 1: 悪意のあるスクリプトの一部。

実行フロー:

テクニカル分析:

ダウンロードされたマルウェア(flashplayer_install.exe)は自己解凍型アーカイブです。実行すると、以下のコンポーネントが「スタートアップ」ディレクトリに抽出され、永続化されます。

コンポーネント:

  1. メッセージ.vbs
  2. Enc.exe
  3. Dec.exe

図 2: 抽出されたコンポーネントと SFX 命令。

上図に示すように、マルウェアはコンポーネントを抽出し、enc.exe(Encryptor)とともにmsg.vbsを起動します。

メッセージ.vbs:

このファイルは、システムが Adob​​e Flash Player を更新しようとしたが、ユーザーのアクセスが拒否されたというユーザーになりすますために使用されます。

図3: msg.vbsで表示されるメッセージ

Enc.exe (暗号化プログラム):

この実行ファイルはファイルの暗号化を担当し、Go 言語で書かれています。

図 4: ファイル内で見つかった Go Lang の Go ビルド ID とライブラリ文字列。

実行時に、まず現在のディレクトリに「personalKey.txt」ファイルが存在するかどうかを確認し、システムが既に感染しているかどうかを判断します。ファイルが存在する場合、マルウェアはシステムが既に感染していると判断し、自身を終了します。また、復号ファイルを使用してmsg.vbsとEnc.exeを削除します。暗号化には、AESとRSAアルゴリズムの組み合わせを使用します。ファイルの暗号化は、128バイトの初期化ベクトルを持つCBCモードの16ビットAESアルゴリズムを使用して実行されます。enc.exeファイルには、ハードコードされたRSA公開鍵が含まれており、後でAES鍵の暗号化に使用されます。

図5:RSA公開鍵

 

図 6: 暗号操作のコンテキストの取得。

以下にリストされている 138 個の拡張ファイルを暗号化します。

3dm、3ds、3g2、3gp、7z、ai、aif、apk、app、asf、asp、avi、b、bak、bin、bmp、c、cbr、cer、cfg、cfm、cgi、cpp、crx、cs、csr、css、csv、cue、dat、db、dbf、dcr、dds、deb、dem、der、dmg、dmp、doc、dtd、dwg、dxf、eps、fla、flv、fnt、fon、gam、ged、gif、gpx、gz、h、hqx、htm、ics、iff、iso、jar、jpg、js、jsp、key、kml、kmz、log、lua、m、m3u、m4a、m4v、 max、mdb、mdf、mid、mim、mov、mp3、mp4、mpa、mpg、msg、msi、nes、obj、odt、otf、pct、pdb、pdf、php、pkg、pl、png、pps、ppt、ps、psd、py、rar、rm、rom、rpm、rss、rtf、sav、sdf、sh、sln、sql、srt、svg、swf、tar、tex、tga、thm、tif、tmp、ttf、txt、uue、vb、vcd、vcf、vob、wav、wma、wmv、wpd、wps、wsf、xlr、xls、xml、yuv、zip

暗号化を高速化するため、1MBを超えるファイルの場合は1MBのデータのみを暗号化します。ファイルの暗号化に成功すると、ファイル名に「.jcry」拡張子が付加されます。

図 7:jcry 拡張子を持つ暗号化されたファイル。

ファイルの暗号化後、以下のコマンドを使用してすべてのシャドウ コピーを削除します。

                                                                  「vssadmin シャドウの削除 /all」

Powershell コマンドを使用して Dec.exe を起動します。

図 8: Vssadmin と PowerShell の実行。

Dec.exe:

Dec.exe を実行すると、まず enc.exe が終了し、削除されます。Dec.exe は、復号キー(RSA 秘密鍵)を要求するコンソールアプリケーションです。有効なキーを入力すると、暗号化されたファイルを復号できます。

図9:Dec.exe。

また、デスクトップに身代金要求メッセージを表示します。暗号化されたファイルを復元するには500ドルの身代金が必要で、感染したユーザーは支払い後に秘密鍵を取得できるOnionリンク(hxxp://kpx5wgcda7ezqjty.onion)が提供されます。

図 10: 身代金要求書

 

IOC:

flashplayer_install.exe: c86c75804435efc380d7fc436e344898
Enc.exe : 5B640BE895C03F0D7F4E8AB7A1D82947
Dec.exe : 6B4ED5D3FDFEFA2A14635C177EA2C30D
回復リンク: hxxp://kpx5wgcda7ezqjty.onion
ウォレットID: 1FKWhzAeNhsZ2JQuWjWsEeryR6TqLkKFUt

 

予防のヒント:

  1. 重要なデータを定期的に HDD、ペンドライブ、クラウド ストレージなどの外付けドライブにバックアップしてください。
  2. ウイルス対策ソフトをインストールし、常に最新の状態に保ってください。
  3. オペレーティング システムとソフトウェアを最新の状態に保ってください。
  4. 不明なソースや望ましくないソースからのリンクをクリックしたり、添付ファイルをダウンロードしたりしないでください。

主題専門家:

ナゲシュ・ラタカール、プラティク・パチポル |クイックヒールセキュリティラボ

 以前の投稿従業員が個人所有のデバイスで作業している場合、そのセキュリティを確保するにはどうすればよいでしょうか?
次の投稿  忘れられる権利 – 適用される場合と適用されない場合
ガンシャム・モア

Ghanshyamについて

ガンシャムはクイックヒール・セキュリティ・ラボのセキュリティ研究者です。セキュリティの脆弱性のリバースエンジニアリングと分析に興味があり、…

Ghanshyamによる記事 もっと見る »

関連記事

  • ランサムウェア攻撃による被害を最小限に抑えるための最適なインシデント対応手法

    2026 年 6 月 2 日
  • 身代金を支払わずにランサムウェア攻撃から復旧する方法

    2026 年 5 月 25 日
  • 公開共有SMB2接続に対するランサムウェア攻撃と保護対策 Seqrite

    2025 年 3 月 11 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (342) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (22) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約