映像

様々なランサムウェアに対応するAppCheckの事前防御、自動復旧およびリアルタイムバックアップ機能を映像でご確認いただけます。

  • 配布方式 : MS-SQL管理者アカウントのハッキングによるリモートプログラムのインストール
 
  • MD5 : 666aa98dacc7a1454d2c92c2ddf16190
 
  • 主な検出名 : TR/FileCoder.jcatq (Avira), Trojan-Ransom.Win64.Agent.dvq (Kaspersky)
 
  • ファイル暗号化パターン : <元のファイル名>.<元の拡張子>
 
  • 悪性ファイルの生成場所 :
     - C:\Users\Public\64.bat
     - C:\Users\Public\app.txt
     - C:\Users\Public\jg.txt
     - C:\Users\Public\pepe.txt
 
  • メッセージファイル : how_to_decrypt.txt / Как расшифровать.txt / 如何解密.txt
 
  • 主な特徴 :
     - オフライン暗号化(Offline Encryption)
     - ロシア語(Russian)、英語(English)、中国語(Chinese)のユーザーを標的にする
     - 特定のプロセス(mysqld.exe, sqlservr.exe)の実行を遮断
     - 特定のサービス(MSSQLSERVER)を停止及び設定変更(sc config MSSQLSERVER start= disabled)
     - システム復元の無効化(vssadmin Resize ShadowStorage /For=<ドライブ文字 (C~F)>: /On=<ドライブ文字 (C~F)>: /MaxSize=320MB)

リスト

위로