動画

【Prometheus Ransomware 攻撃映像】

・配布方式 : 未確認

MD5 : 96c565af56a5ba8339f35121bf9ff196

・検知名 : A variant of MSIL/Filecoder.Thanos.A (ESET), Ransom.Prometheus (Malwarebytes)

・ファイル暗号化パターン : .[<3桁Random>-<3桁Random>-<3~4桁Random>]

・悪性ファイル生成場所 :

– C:\Users\%UserName%\AppData\Local\Temp\.exe

 – C:\Users\%UserName%\AppData\Local\Temp\RESTORE_FILES_INFO.txt

 – C:\Users\%UserName%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\mystartup.lnk

 – C:\Users\%UserName%\Desktop\RESTORE_FILES_INFO.hta

・決済案内ファイル : RESTORE_FILES_INFO.hta / RESTORE_FILES_INFO.txt

・特徴 :
 – オフライン暗号化 (Offline Encryption)

 – Thanos ランサムウェア系列

 – Windowsファイアウォールのルール許可(File and Printer Sharing, Network Discovery)

 – 特定プロセス(agntsvc.exe, firefoxconfig.exe, mspub.exe, mydesktopqos.exe, mysqld.exe, sqbcoreservice.exe など)実行遮断

 – 特定サービス(SQLTELEMETRY, SQLTELEMETRY$ECWDB2, SQLWriter, SstpSvc など)無効化
 – システム復元無力化 (“powershell.exe” & Get-WmiObject Win32_Shadowcopy | ForEach-Object { $_Delete(); })

 – Raccineランサムウェア保護プログラムの無力化

 – ゴミ箱を空にする(“cmd.exe” /c rd /s /q <ドライブ名>\\$Recycle.bin)