・配布方式 : 未確認
・MD5 : 96c565af56a5ba8339f35121bf9ff196
・検知名 : A variant of MSIL/Filecoder.Thanos.A (ESET), Ransom.Prometheus (Malwarebytes)
・ファイル暗号化パターン : .[<3桁Random>-<3桁Random>-<3~4桁Random>]
・悪性ファイル生成場所 :
– C:\Users\%UserName%\AppData\Local\Temp\.exe
– C:\Users\%UserName%\AppData\Local\Temp\RESTORE_FILES_INFO.txt
– C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\mystartup.lnk
– C:\Users\%UserName%\Desktop\RESTORE_FILES_INFO.hta
・決済案内ファイル : RESTORE_FILES_INFO.hta / RESTORE_FILES_INFO.txt
・特徴 :
– オフライン暗号化 (Offline Encryption)
– Thanos ランサムウェア系列
– Windowsファイアウォールのルール許可(File and Printer Sharing, Network Discovery)
– 特定プロセス(agntsvc.exe, firefoxconfig.exe, mspub.exe, mydesktopqos.exe, mysqld.exe, sqbcoreservice.exe など)実行遮断
– 特定サービス(SQLTELEMETRY, SQLTELEMETRY$ECWDB2, SQLWriter, SstpSvc など)無効化
– システム復元無力化 (“powershell.exe” & Get-WmiObject Win32_Shadowcopy | ForEach-Object { $_Delete(); })
– Raccineランサムウェア保護プログラムの無力化
– ゴミ箱を空にする(“cmd.exe” /c rd /s /q <ドライブ名>\\$Recycle.bin)