映像

様々なランサムウェアに対応するAppCheckの事前防御、自動復旧およびリアルタイムバックアップ機能を映像でご確認いただけます。

  • 配布方式 : 未確認
 
  • MD5 : f875b5d599d6ba539f75e30be3a57754
 
  • 主な検出名 : Win32/Fixflo (AhnLab V3), Virus:Win32/Floxif.H (Microsoft)
 
  • ファイル暗号化パターン : .madek
 
  • 悪性ファイルの生成場所 :
     - C:\SystemID
     - C:\SystemID\PersonalID.txt
     - C:\Users\%UserName%\AppData\Local\<Random>-<Random>-<Random>-<Random>-<Random>
     - C:\Users\%UserName%\AppData\Local\<Random>-<Random>-<Random>-<Random>-<Random>\updatewin.exe
     - C:\Users\%UserName%\AppData\Local\<Random>-<Random>-<Random>-<Random>-<Random>\updatewin1.exe
     - C:\Users\%UserName%\AppData\Local\<Random>-<Random>-<Random>-<Random>-<Random>\updatewin2.exe
     - C:\Users\%UserName%\AppData\Local\<Random>-<Random>-<Random>-<Random>-<Random>\<Random>.exe
     - C:\Users\%UserName%\AppData\Local\Temp\MpCmdRun.log
     - C:\Users\%UserName%\AppData\Local\script.ps1
     - C:\Windows\System32\drivers\etc\hosts
     - C:\Windows\System32\Tasks\Time Trigger Task
 
  • メッセージファイル : _readme.txt
 
  • 主な特徴 :
     - オフライン暗号化(Offline Encryption)
     - 偽のWindows Updateメッセージ画面を表示
     - Windowsのhostsファイル(C:\Windows\System32\drivers\etc\hosts) を改ざんし、セキュリティ関連サイトへのアクセスを遮断
     - タスクマネージャーの無効化(DisableTaskmgr)
     - Windows Defenderの無効化(DisableTaskmgr)(Set-MpPreference -DisableRealtimeMonitoring $true, "C:\Program Files\Windows Defender\mpcmdrun.exe" -removedefinitions -all)
     - "Time Trigger Task" タスクスケジューラの登録値を利用し、5分ごとにランサムウェアファイル"%LocalAppData%\<Random>-<Random>-<Random>-<Random>-<Random>\<Random>.exe --Task"を再実行

リスト

위로