• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  ランサムウェア  / ランサムウェアをツールとして利用する – LockerGoga
ランサムウェアをツールとして利用する – LockerGoga
03 7月 2019

ランサムウェアをツールとして利用する – LockerGoga

著者 ガンシャム・モア
ガンシャム・モア
ランサムウェア

ランサムウェアの作成者は、ペイロードの開発において様々な側面で実験を続けています。ランサムウェアの実装の歴史を振り返ると、単純な画面ロックからファイル暗号化のためのマルチコンポーネントモデルへ、そして初歩的なアプローチから洗練されたアプローチへと進化を遂げてきました。 ランサムウェア ツールとして野生で進化を遂げた個体がおり、その一つがクイックヒール研究所に持ち込まれました。このサンプルは LockerGoga 暗号化を実行するためのさまざまなオプションを提供するツールとして機能する点がユニークです。

他の標準的なコマンドラインツールと同様に、LockerGogaランサムウェアは参考のためにヘルプ情報を表示します。パラメータ-hを付けて実行すると、「-v」(LockerGogaの印刷版)や「-m」([メールIDを引数として指定])などのオプションが表示されます。これは、被害者が暗号化されたファイルを復号したい場合に、身代金の支払い先となる攻撃者のメールIDを指定するためのものです。身代金要求メッセージにも、復号ツールの価格を問い合わせるための同じメールIDが記載されています。

図1: コマンドラインオプション

LockerGoga はコマンドライン引数の解析に Boost ライブラリを使用します。

図2: Boostライブラリで実装

コマンドラインツールの最後のオプション「-p」を使用すると、悪意のあるコードを挿入する必要があるプロセスを選択できます。プロセス名が指定されていない場合は、デフォルトで「winlogon.exe」にコードが挿入されます。

受信したサンプルには、次のような4つの実行可能コンポーネントが含まれています。

  1. 暗号化32.dll
  2. 暗号化64.dll
  3. {ランダム名}.exe (32 ビット)
  4. {ランダム名}.exe (64 ビット)

実行されると、マルウェアは、前述のシステムアーキテクチャに従って、%AppData%/Local/Temp の場所に dll コンポーネントをドロップします。

次に、シェルコードと1024ビットのRSA公開鍵をプロセス「winlogon.exe」または引数として指定されたプロセスに挿入します。挿入されたシェルコードは、ldrloaddllを利用して、ドロップされたencrypt**.dllをロードするために使用されます。

encrypt**.dll にはエクスポート関数「encryptStart」があります。この関数には、すべてのドライブとフォルダを列挙し、そこに含まれるファイルのリストを生成するコードが含まれています。すべてのファイルリストはファイル C:\cl.log に保存されます。

図3: cl.logの内容

C:\cl.log にリストされているファイルごとに、システムの 64 ビット アーキテクチャまたは 32 ビット アーキテクチャに応じて %AppData%/Local/Temp または C:\Windows\Temp に {ランダム名}.exe の実行可能ファイルをドロップし、コマンド ライン引数として -k{公開キー} {ファイル パス (つまり、暗号化するファイル)} を使用して、ループでその {ランダム名}.exe を呼び出します。

LockerGogaランサムウェアのユニークな点は、ファイルごとに新しいプロセスを作成し、そのファイルを暗号化してそのプロセスを終了することです。この手法により、 ランサムウェア対策製品暗号化が行われている間、CPU リソースのほとんどがほぼ 90% 消費されます。

図4: C:\cl.logにリストされているファイルの暗号化

各ファイルの暗号化が終了すると、C:\cl.log にファイル名が書き込まれます。

暗号化プロセス:

ファイル コンテンツの暗号化には AES-128 ビット、ファイル コンテンツの暗号化に使用される AES キーの暗号化には RSA-1024 ビットの XNUMX つの暗号化アルゴリズムを使用します。

AES キーの生成:

 まず、「CryptGenRandom」APIを使用して32(20h)バイトの乱数シードを生成しました。次に、リソースセクションからさらに32(20h)バイトを取得し、40hバイトのキースタックを作成し、これをAESキーの生成に使用しました。

LockerGoga は Boost ライブラリとともに、サンプルの逆コンパイルを非常に困難にする暗号化プロセス用の Crypto++ ライブラリを実装します。

図5: Crypt Randomからのランダムシード
図6: AESキーの生成

Crypto++ ライブラリを実装すると、2009 年に Intel によって導入された AES の新命令セット (AES-NI) が有効になります。

AESKEYGENASSISTとAESENC命令はAES暗号化を実装するために使用されます。

AESKEYGENASSIST はラウンド キーの拡張に使用され、AESENC は AES の 1 ラウンドの暗号化を実行するために使用されます。

図7: AES-NI命令

上記のすべての操作が完了すると、32 バイトのデータが生成され、そのうち 16 バイトはキーとして使用され、残りの 16 バイトは初期化ベクトル (IV) として使用されます。

図8: AESキーとIVのレイアウト

マルウェアは、ファイルを暗号化する前にファイル拡張子を .locked に変更します。

図9: ファイル名を.lockedに変更

暗号化に使用される公開鍵はPEM形式です

図10: この亜種で使用される公開鍵

以下に示す Microsoft Blob 形式に変換します。

図11: MS BLOB形式の公開鍵
図12: RSA公開鍵で暗号化されたAES鍵とIV

キー (10h) とともに、IV (10h) とファイル サイズ (つまり、暗号化されるファイル) として使用される 8h バイトが、'MGF1024 (SHA-1)' (つまり、OAEP パディング スキームのマスク生成関数) を使用して RSA-1 ビットで暗号化され、ファイルの末尾に追加されます。

図13: AESキーとIVで暗号化されたファイルコンテンツ

その後、キー長 128 ビットの CTR モードの AES キーと IV を使用してファイルの内容を暗号化します。

まとめ:

LockerGoga は、1 つのマスター プロセスと複数のスレーブ プロセスを作成してファイルを暗号化する、ユニークで珍しいメカニズムを示しました。

主な特徴:

複雑な数学計算を処理するには Boost ライブラリを使用します。

暗号化にMicrosoft Crypto APIを使用する代わりに、Crypto++ライブラリ(Boost Software License)を実装しました。

IoC:

1E8A6AABF4ADF3AE1890A4C8A2CFF276 – LockerGoga

91976DBD489FEAE2D8719545C8DE304A- encrypt32.dll

174E3D9C7B0380DD7576187C715C4681-encrypt64.dll

E9E6EBC6A0D5183FC8E66472B3419F1E-{random_name}.exe-64 bit

A52F26575556D3C4ECCD3B51265CB4E6 – {random_name}.exe-32 bit

主題専門家:

ゴータム トリパシー、ラーフル シャルマ、マニシャ プラジャパティ |クイックヒールセキュリティラボ

 以前の投稿なぜ VPN が必要なのでしょうか?
次の投稿  機密情報を保護する Seqrite Encryption
ガンシャム・モア

Ghanshyamについて

ガンシャムはクイックヒール・セキュリティ・ラボのセキュリティ研究者です。セキュリティの脆弱性のリバースエンジニアリングと分析に興味があり、…

Ghanshyamによる記事 もっと見る »

関連記事

  • ランサムウェア攻撃による被害を最小限に抑えるための最適なインシデント対応手法

    2026 年 6 月 2 日
  • 身代金を支払わずにランサムウェア攻撃から復旧する方法

    2026 年 5 月 25 日
  • 公開共有SMB2接続に対するランサムウェア攻撃と保護対策 Seqrite

    2025 年 3 月 11 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約