2017幎のランサムりェア開発の予枬

私たちはそれぞれ独自の方法で2016幎を思い出したした。 物理孊者-アルバヌトアむンシュタむン、政治家によっお予枬された重力波の発芋-䞭東の玛争、ミュヌゞシャン-ボブディランぞのノヌベル平和賞。 ITセキュリティ2016の分野のスペシャリストは、ランサムりェアの掻動の驚異的な急増を思い出したした。ランサムりェアは、スペシャリストだけでなく、䞀般の人々も「 ランサムりェアずは 」







珟圚は2017幎です。ランサムりェアたたはランサムりェアはさらに危険になり、ナヌザヌデヌタぞの攻撃を続けるこずは間違いありたせん。 すべおのナヌザヌが危険にさらされ、あなたたたはあなたの友人が明日この脅嚁に盎面するかもしれたせん。



「譊告しおから歊装した」ず私たちは考え、最新のランサムりェアプログラムの1぀に぀いお詳现な分析を行い、来幎の小さな予枬を準備したした。



ランサムりェアプログラムの詳现な分析ずいう圢で、予枬ず「甘い」から始めたいず思いたす。





2016幎は困難な幎でしたが、少なくずも恐exプログラムは2017幎には恐ろしい歊噚にはならず、有名人、政府機関、䜕癟䞇人もの消費者を脅迫するのに成功したした。



さお、今、前に玄束したように、デザヌトは「アクロニスからのコメントで味付けされたデリアロック」です。 このランサムりェアにはいく぀かのバヌゞョンがありたす。 DeriaLockのクリスマスバヌゞョンはBleepingComputerの Webサむトで蚀及されおおり、2016幎12月26日にG-DataのKarsten Hahnが別の新しいバヌゞョンを芋぀けたした。 DeriaLockの最新バヌゞョンMD5 0a7b70efba0aa93d4bc0857b87ac2fcb で泚意をやめるこずにしたした。 コンピュヌタヌをロックするだけでなく、ファむルを暗号化し、ナヌザヌがコンピュヌタヌを「クラシック」に再起動しお問題を解決しようずするず、それらを削陀するこずがわかりたした。



DeriaLockランサムりェアは、クリスマスバヌゞョンで初めお登堎した画面ロック、ブロッカヌ゚ンコヌダ、ファむル削陀モゞュヌルの3぀の機胜郚分で構成されおいたす。 画面ロックの動䜜のしくみに興味がある堎合は、BleepingComputerに詳现情報がありたすが、プログラムの最埌の2぀の郚分であるブロッカヌ゚ンコヌダヌずファむル削陀モゞュヌルに぀いお怜蚎したす。



DeriaLockは、Visual Basicで蚘述された難読化された.NETアプリケヌションです。 過去数か月でVB.NET暗号化ブロッカヌの数が倧幅に増加したこずに泚意しおください。これは、教育目的でプログラムの゜ヌスコヌドぞのアクセスが開かれたためである可胜性がありたす。



たず、DeriaLockには管理者暩限ず.NET Framework 4.5が必芁であるこずに泚意しおください。 ナヌザヌアカりント制埡が有効な堎合、ナヌザヌはアクセスレベルの増加を確認するよう求められたす。



暗号化機胜



DeriaLockは、次のフォルダヌ内のAES-256察称暗号化アルゎリズムを䜿甚しおファむルを暗号化したす。





暗号化ブロッカヌには耇雑なパスワヌドが含たれおおり、256ビットのAES暗号化キヌず16ビットの初期化ベクトルの蚈算に䜿甚され、ランサムりェアにお金を払わずにファむルを埩号化できたす。



暗号化キヌず初期化ベクトルを䜜成するために、DeriaLockはパスワヌドシリヌズを倉換したす ハッシュの最初の32バむトは暗号化キヌ、次の16バむトは初期化ベクトルです。



暗号化プロセスが完了するず、ナヌザヌは次のメッセヌゞを受け取りたす。









次に、DeriaLockは、ファむルを回埩しおシステムをロック解陀する方法に関するメッセヌゞを衚瀺したす。 たた、コンピュヌタヌを再起動しお問題を解決しようずするず、すべおのファむルが削陀される可胜性があるこずをナヌザヌに譊告したす。







お支払い



他のタむプのランサムりェアずは異なり、DeriaLockはARIZONACODE Skypeアカりントに30 USD / EURの身代金を芁求するため、この支払い方法を䜿甚した最初のランサムりェアになる可胜性がありたす。



CCにお問い合わせください



支払いを行った埌、DeriaLockは倖郚サヌバヌからファむル削陀モゞュヌルMD5 2a95426852af058414bbc9ca236208dd をダりンロヌドしたす。







1秒ごずに、プログラムは次の堎所にあるファむルの内容をチェックしたす。

arizonacode.bplaced.net/HF/SystemLocker/unlock-everybody.txt


番号「1」がファむル内にある堎合、DeriaLockはシステムのロックを解陀したす。ファむル「C\ Users \user\ AppData \ Roaming \ Microsoft \ Windows \ Start Menu \ Programs \ Startup \ LOGON.exe」を削陀し、ファむル「Explorer。 exe」を閉じたす。



ナヌザヌが提案されたフォヌムでロック解陀キヌを入力するず、DeriaLockは倖郚サヌバヌに接続し、ナヌザヌIDを含む名前の察応するtxtファむルがサヌバヌ䞊にあるかどうかを確認したす。次に䟋を瀺したす。



http://arizonacode.bplaced.net/HF/SystemLocker/UNLOCKKEYS/f5515aff329218c79cac09122bd970f2.txt



そのようなファむルがある堎合、プログラムはファむルからキヌを読み取り、ナヌザヌがフォヌムに入力したキヌず比范したす。 2぀のキヌが䞀臎するず、コンピュヌタヌのロックが解陀され、ファむルが埩号化されたす。



ファむル削陀モゞュヌル



ナヌザヌがシステムを再起動するこずを決定した堎合、システムの起動䞭にファむル削陀モゞュヌルがアクティブになりたす。



C\ Users \user\ AppData \ Roaming \ Microsoft \ Windows \ Start Menu \ Programs \ Startup \ LOGON.exe


たた、実行するには管理者暩限が必芁です。













自己防衛



自身を保護するために、DeriaLockは次のプロセスを停止したす。





システムが再起動するず、ロヌドされたファむル削陀モゞュヌルは次のプロセスも停止したす。





ナヌザヌがAlt-F4キヌの組み合わせなどを䜿甚しおランサムりェアプログラムを停止しようずするず、DariaLockはそのような詊行をブロックし、次の皮肉なメッセヌゞを衚瀺したす。









著者



明らかに、1人の開発者だけがDeriaLockの䜜成に参加したわけではありたせん。 分析䞭のバヌゞョンには、ホワむトリストに远加のマシンがありたすが、以前のバヌゞョンでは䜿甚できたせん。







ロックを解陀しお埩号化する方法



前述したように、このマルりェアは最新バヌゞョンであっおも非垞にシンプルなたたであり、身代金を支払うこずなくファむルを回埩できたす。 ただし、これにはある皋床の知識ずスキルが必芁であるこずを匷調したいので、以䞋に説明するアクションを実行するのはあなた自身のリスクずリスクになりたす。 ゚ラヌが発生した堎合、すべおのデヌタが倱われる可胜性があるこずを譊告したす。



感染したシステムのブロックを解陀するには、次のシナリオのいずれかに埓っおください。



Windowsがセヌフモヌドの堎合



  1. コンピュヌタヌのハヌド再起動を実行したす。
  2. Windowsをセヌフモヌドで起動したす。
  3. ファむルを削陀したす。



    C\ Users \user\ AppData \ Roaming \ Microsoft \ Windows \ Start Menu \ Programs \ Startup \ LOGON.exe


セヌフモヌドがアクティブになっおいない堎合



  1. コンピュヌタヌのハヌド再起動を実行したす。
  2. BIOSを開きたす。
  3. バックアップシステムディスクを起動できる適切なデバむスをむンストヌルしたす。
  4. バックアップシステムドラむブからコンピュヌタヌを起動したす。
  5. ファむルを削陀したす。



    C\ Users \user\ AppData \ Roaming \ Microsoft \ Windows \ Start Menu \ Programs \ Startup \ LOGON.exe


より安党な方法は、感染したコンピュヌタヌからのCC芁求を傍受するプロキシサヌバヌを䜜成するこずです。



  1. DNSレコヌドをロヌカルDNSサヌバヌ「arizonacode.bplaced.net」にむンストヌルしたす。これにより、すべおのトラフィックがロヌカルプロキシサヌバヌにリダむレクトされたす。
  2. サヌバヌのルヌトディレクトリ内に番号「1」のファむルを䜜成したす。

    /HF/SystemLocker/unlock-everybody.txt


ファむルを埩号化するには、次のシナリオのいずれかに埓っおください。



  1. 䞊蚘のパスワヌドシリヌズずアルゎリズムを䜿甚しお、暗号化キヌず初期化ベクトルを蚈算したす。
  2. 拡匵子が「.deria」のすべおのファむルを埩号化するスクリプトを䜜成したす。


たたは



  1. すべおのトラフィックをロヌカルプロキシサヌバヌにリダむレクトするロヌカルDNSサヌバヌ「arizonacode.bplaced.net」にDNSレコヌドを蚭定したす。
  2. Webサヌバヌのルヌトディレクトリにランダムキヌで次のファむルを䜜成したす。



    /HF/SystemLocker/UNLOCKKEYS/<ID>.txt
  3. 同じキヌをフォヌムに入力し、「送信」をクリックしたす。


Acronis Active Protectionで安党に



Acronis Active Protectionは、DeriaLockランサムりェアからシステムを怜出しお保護できたす。 Acronis True Image 2017 New Generationで最初に䜿甚されたこの革新的なテクノロゞヌは、動䜜ヒュヌリスティックに基づいおおり、DeriaLockの悪意のあるアクティビティを簡単に認識しお停止したす。 たた、ナヌザヌは圱響を受けるファむルを自動的に回埩できたす。



→ Acronis Active Protectionの詳现



All Articles