2015年12月05日

ファイルをVVVに書き換えるランサムウェアの蔓延とWin10の強制アップグレードで感染する事例が急増!?

データVVVファイルに変わってファイルが開けなくなった。- Windows NT・2000 | 教えて!goo
全てのデータファイルが知らない間?に勝手にVVVファイルに変わってしまい、開けなくなった。
因みに、まだ一部XPで作業していますが、外付けHDD内のファイルは大丈夫のようです。パソコン内のデータの
拡張子が.VVVに書きかえられ(後ろに追加され)、ファイルのデータが壊れているような・・・。
新しく作成して保存したデータは開けます。
何か良い解決策があれば教えてください。当方、PCはそれほど詳しくありません。

ファイルの拡張子がどんどん .vvv になっていくという怖い話 | 大工の息子は大工
弊社の取引先の方から何やら奇妙な内容の電話がありました。
それは「お客様のサーバーの共有フォルダのファイルの拡張子がどんどん .vvv になり開けなくなっている」というものでした。
真っ先に、これはウィルスの仕業だな・・・と思いながらネットで検索・・・

たまたま、Windows 2000コーナーに書き込まれたよくPCの分かっていないらしい人の書き込みだったので
あー、ウィルスだなぁ・・・と思って生暖かく見守っていたのですが





New TelsaCrypt version adds the .VVV Extension to Encrypted Files
新しいバージョンのTeslaCryptは暗号化されたファイル名に.VVV拡張子を追加します

新しいバージョンのTeslaCryptのランサムウェアがリリースされましたが、ほとんどの部分は、以前のバージョンと同じです。
最も顕著な違いは、この新しいバージョンは暗号化されたファイル名に.vvv拡張子を追加することです。
その他の変更は、新たな身代金ノートのファイル名と異なるTOR支払いサイトのゲートウェイが含まれています。
身代金ノートの新しい名前は、形式how_recover + abc.htmlとhow_recover + abc.txtです。

TeslaCryptの.VVV版は無料で復号化することができません

残念ながら、TeslaCryptのこのバージョンは、唯一のTeslaCrypt開発者に知られている秘密鍵​​なしで自由に復号することはできません。
あなたがTeslaCryptのこのバージョンに感染している場合は、今の時点であなたのファイルを回復する唯一の方法は、バックアップを介して、または身代金を払うことです。
ランサムウェア(身代金要求ソフト)みたいですねgooのやつは11月29日の投稿。
これは11月30日の記事なので同じウィルスでしょう。

ところが…。
VVVのウイルスなんだなんだ??と調べた人が感染してデータおじゃんになってるみたいなので興味本位で調べないこと

12/06 1:37:35

閲覧しただけで感染する不正ネット広告が急増、トレンドマイクロが注意喚起
トレンドマイクロは2015年12月3日、インターネット広告を閲覧しただけでパソコンをマルウエアに感染させる「不正広告」の被害が国内で深刻化しているとして、注意喚起した(写真)。「見た目だけでは攻撃に気づけない上、複雑な広告配信ネットワークに紛れ込むことで、追跡も困難だ」(同社 シニアスペシャリストの森本純氏)。

どうも、検索サイトで、VVV について調べただけで感染してる人が居る模様。
広告経由らしい?

このサイトに詳しく書いてる
Verwijder TeslaCrypt en herstel .vvv gecodeerde bestanden |
ランサムウェアTeslaCrypt は以下のファイルを暗号化する

sql, .mp4, .7uit, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .ritssluiting, .zij, .som, .iBank, .t13, .t12, .QDF, .gdb, .belasting, .pkpass, .BC6, .BC7, .BKP, .Qin, .BKF, .sidn, .Kidd, .mddata, .ITL, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .Gho, .geval, .svg, .kaart, .wmo, .itm, .sb, .fos, .mov, .VDF, .ztmp, .zus, .sid, .NCF, .menu, .lay-out, .DMP, .bobbel, .esm, .vcf, .VTF, .dazip, .FPK, .MLX, .kf, .IWD, .LSC, .tor, .psk, .rand, .w3x, .fsh, .ntl, .arch00, .lvl, .SNX, .cfr, .ff, .vpp_pc, .LRF, .m2, .mcmeta, .vfs0, .mpqge, .KDB, .db0, .dba, .rofl, .hkx, .bar, .kve, .de, .mensen, .litemod, .aanwinst, .smeden, .LTX, .bsa, .apk, .RE4, .weken, .lbf, .slm, .bik, .EPK, .rgss3a, .vervolgens, .groot, portemonnee, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png, .jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .hemel, .de, .X3F, .SRW, .PEF, .ptx, .r3d, .RW2, .RWL, .rauw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .KDC, .dcr, .CR2, .CRW, .bay, .SR2, .SRF, .ARW, .3fr, .DNG, .JPE, .jpg, .cdr, .indd, .aan, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .WPD, .DXG, .xf, .dwg, .pst, .accdb, .CIS, .PPTM, .pptx, .ppt, .XLK, .XLSB, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, いw.odb, .Ep, .odm, .Reageer, .paragraaf, .odt
ただし、このサイト、偽セキュリティソフトの SpyHunter 4 で除去することを薦めてるのがやばい
何信じていいのかわからないっすねwwww
未だに SpyHunter に引っかかる人がいる件

eni
SpyHunter-Installer.exe が出てきたらそっと閉じましょう


Teslacrypt v8 Infection, possible private Key - Virus, Trojan, Spyware, and Malware Removal Logs
Virus hangt an alle Dateien .vvv
Cryptolocker new and improved: Cryptowall 4.0 - fixedByVonnie
感染対象は不明だけど、Windows 7や8.1や10のx64 で感染してる人が居る
セキュリティソフトいくつか試してるみたいだけど、検出できてないね・ω・;

で、問題なのが、Windows 7や8.1を使ってる人のPCのWindows 10への強制アップデート

AVG ニュースルーム - 重要なセキュリティ情報 | セキュリティ対策ソフト、ウイルス対策ソフトのAVG
Windows 10 のインストール後、AVG がご利用できなくなる場合があります。
これは通常、Windows 10 へのアップグレード前にインストールされていたAVGのバージョンが、互換性のないものであったことが原因です。
この場合は、AVG 2015 を改めてインストール、アクティベートしてください。

Windows 10の環境でウイルスバスター クラウドが起動しない | サポート Q&A:トレンドマイクロ
一部のWindows 10 環境において、ウイルスバスター クラウドが起動できなくなる事象を確認しています。本事象は「トレンドマイクロ コネクト」または「セキュリティ脅威マップ」がインストールされている場合に発生する可能性があります。 本事象が発生した場合、下記の方法で「トレンドマイクロ コネクト」または「セキュリティ脅威マップ」がインストールされているかご確認ください。

一部の Windows 10 環境でOSのメジャーアップデートをおこなうと、ESET製品が正常に動作 | ESETサポート情報 | 個人向け製品 | キヤノンITソリューションズ
ESET製品をご利用の Windows 10 環境において、2015年11月12日より順次配信が開始されております、Windows 10 のメジャーアップデート(ビルド番号 10586)を適用した際に、ESET製品に以下の不具合などが発生する可能性があります。

    ウイルス・スパイウェア対策機能が無効になる
    ESET製品のアイコンが表示されなくなる

どうも、アップグレードしたら、一部のセキュリティソフトが動作しなくなるケースがあるみたいなんだけど、 Windows 10には Windows Defender がインストールされていると、アンチウィルスが入っていなくても警告が出なくなるというお節介機能があるらしい。

つまり、Windows 10にアップグレードしたPCがセキュリティソフトが入ってるつもりでも動作していないというユーザーが急増しているのだ

もう、こうなると、欠陥OS以外の何ものでもないと思うんだけどww


追記

Delete Trojan:Win64/Patched.AZ.gen!dll Virus Thoroughly - RemoveAllThreats.com
Trojan:Win64/patched.az.gen!dll HELP - Microsoft Community

SpyHunter 4の技術者が書いてる記事なんであれなんですけど、 VVVウィルスは
Win64/Patched.AZ.gen!dll という名前から、64bit ターゲットのウィルスみたいで Windows XPから10まで観戦するっぽい。同名のウィルスが Windows 10でも感染報告が上がっている

つまり、Windows 2000は安全 #そうじゃない

※どうも、除去方法に名前を出さずに、除去ツールとして、SpyHunter 4 のインストールを薦めてるサイトが激増してるので、入れないように


海外ではニュースサイトに掲載され始めた模様
Remove and decrypt .vvv file extension virus | Nabz Software
Nabz Software Suite Integrates Removal of the New TeslaCrypt Ransomware Virus | Virtual-Strategy Magazine

例えば、『vvv』をキーワードで検索したサイトを表示すると、セキュリティホールがあるPCの場合感染する恐れがあります


追記と訂正  9:00
ニュースサイトのTeslaCrypt と CryptoWall の記事が同時に出てた上、TeslaCrypt の感染を CryptoWall って呼んでるサイトがあった ので、ウィルスベンダーみたいに呼び方を変えてる同じものだと思ってたんですが、 CryptoWall を模倣したのが TeslaCrypt で、別物ですね。すみません
Heimdal Security Blog



New TeslaCrypt version Released with Minimal Changes
2015年5月ごろ CryptoWall が感染方法の強化を行い、TeslaCrypt 2.0 が同じアプローチをとるようにリリース。誘導サイトは CryptoWall ものを流用して作成されている
2015年10月13日に TeslaCrypt 2.2.0がリリースされ、拡張子が ccc して身代金を要求するものとして作成、2015年11月下旬に拡張子を cccではなく vvv にするものがリリース
12月上旬から猛威をふるってるのがCryptoWall とTeslaCrypt  の最新版の2種類

Linux.Encoder.1 - Wikipedia, the free encyclopedia
Linuxランサムウェアが登場--だが「設計上の大きな欠陥」も - ZDNet Japan
ちなみに、11月5日、Linux にも類似したマルウェアが登場してるので、Windows じゃなかったら安心というわけでもないっす
このLINUXのランサムウェアとTeslaCrypt 2.0には暗号化のアプローチに同じ問題があって、フリーソフトで復元できてしまうという話でした。

しかし、10月に修正されたバージョンでは復元はできないそうです。

CryptoWall の記事とごちゃ混ぜになってるので分離しました
ランサムウェア「CryptoWall」に新手の亜種、2段階攻撃で拡散 - ITmedia エンタープライズ
Bitdefender Releases Cryptowall 4.0 Ransomware Vaccine - Spiceworks
Cryptolocker Canary - detect it early! - Spiceworks

ウィルス名は CryptoWall 4.0 で確定みたい。発生時期は 11月上旬
VVVという拡張子を付けるのは CryptoWall 4.1か4.2 で11月下旬に機能追加されたらしい
どうやら、Exploit KitのAnglerやNuclearを使って感染させてるみたいですね。
IEを使ってたり、Java / Flash が古いと確実にアウト ですね。


Bitdefender Offers CryptoWall Vaccine | Bitdefender Labs
SpyHunter 4 じゃなくて、BitDefender がワクチン出してるのでこっちの方が信頼できますね

CryptoWall は vvv の拡張子はつけません

なお、TeslaCrypt系の亜種は CryptoWall や CryptoLocker を名乗ってるものもあり、一部のベンダーはTeslaCrypt の検出名がそれに準じているそうです

Trojan.GenericKD.2876052 - Installs itself for autorun at Windows startup
ここからたどったところ、ウィルスの正式名が下のやつ

NUEVA VARIANTE DE TESLACRYPT QUE ANADE VVV A LA EXTENSION DE L...

Avira TR/Crypt.Xpack.335834 20151202
Bkav HW32.Packed.5B79 20151202
ESET-NOD32 a variant of Win32/Kryptik.EGTX 20151202
Kaspersky Trojan.Win32.Yakes.npmg 20151202
Panda Generic Suspicious 20151201
Qihoo-360 QVM07.1.Malware.Gen 20151202
Sophos Mal/Ransom-DK 20151202

これっぽいですね・ω・

12月2日の時点で、57社中7件のみ検出可能

ESETのセキュリティ更新見たら亜種が12月1日に10数個登録されてる…。

ESET / Avira / Kaspersky / Sophos なら検出できるのかも

Updated PClock Ransomware Still Comes Up Short - Palo Alto Networks BlogPalo Alto Networks Blog
UAC あるから、Windows Vista 以降なら安心とかいう人を見かけましたが、
暗号化されるのは、ユーザーファイルで普通の権限で読み書きされるやつです。
ファイルの書き換えにはUACは不要です。

必要なのは復元ポイントの削除位・ω・?
このサイトの説明だとUAC出てくるって言ってますね(古いバージョンですが)

ただ、TeslaCryptの亜種というか、オリジナルである CryptoWall 4.0 にはセキュリティホール探す機能もあるようなので、セキュリティホールをついて、UACをバイパスして権限を昇格してダイアログが出ない恐れもありますね


間違ったランサムウェア対策について

対策については
・こまめにバックアップを取る(復元ポイントはウィルスに削除されたら意味がないので信頼しない)
・Java/Flash は(クリックしないと動作しないようなQupZillaOtter Browser がおすすめ)
・古い Java/Flash は使わない
・IEを使うなんてとんでもない!

と書きましたが、対策として
1:Javaを常に最新版にする
2:Adobe Reader /Flash Playerの更新
3:WinUpdateを最新にする
を挙げていた人が居たので補足。

最近は、Adobe 製品や Java のゼロディをついてくるマルウェアも出現しています。
だから、最新にすれば対策になるかというと、残念ながら気休め程度にしかなりません。

・FlashなどのAddonが自動実行されないように設定する
・FlashなどのAddonが自動実行されない QupZillaOtter Browser  などのブラウザを使う
・広告をブロックする
を行わないと意味がありません。



blackwingcat at 12:30│Comments(4)TrackBack(0) | トピックイットに投稿する | Windows 10 | Security

Twitter Feedback

トラックバックURL

この記事へのコメント

1. Posted by     2015年12月06日 10:14
記事のタイトルからまるでWindows10が
感染源のような印象を受けますが

Windows10にするときに、対応していないアンチウイルスを削除するかどうかの問題をこじつけてみえませんか?

例えばノートンは現時点でVVVに対応していないのでWindows10アップグレード時に削除しても同じです。WindowsDefenderが先にVVVに対応する可能性もあります。
2. Posted by 名無しさん   2015年12月06日 11:15
ありがとうございます
3. Posted by PCパーツの名無しさん   2015年12月06日 11:47
Windows 8からWindows DefenderがMSE相当になって巣の状態でも警告が出なくなったんですよね
Windows 10へのアップグレードでウイルス対策が不良を起こすこともさることながらアクションセンターの通知も結構お粗末
試しにESETの体験場入れてから保護を無効化してみたら通知が奉持されるもののポップアップはしばらくしたら消えるし、通知領域のアクションセンターのアイコンに「!」が付くなんてことはなくただ白くなって通知があることを知らせるだけだし、クリックすれば通知の履歴を見れるけどクリアを押したら全部消えてなくなってさも何もないような状態になるっていうね
4. Posted by 黒翼猫   2015年12月06日 12:00
Windows 10がこのウィルスの感染源というところまではこじつけるつもりは全くないですが、
Windows 10のUpgradeによる改悪が、感染源になる可能性があるって話をしたかったのです。

対応してないアンチウィルスの削除の話とは別で、対応してるのに、アップグレードで
動かなくなった事例がいくつか報告されています。

これについては、注意喚起するのは必要だと思います。

この記事にコメントする

名前:
URL:
  情報を記憶: 評価: 顔   
 
 
 
livedoor プロフィール
My PC
SNOWSTORM(P5E3 Premium)
OS:Win2000AdvancedSv
CPU:Xeon(4Core) 2.83G
Memory:8G
VGA:NVIDIA GTX 780Ti
HDD:SSD(32G)
    +SATA(540G+180G)
Crystal SCR:244765
SNOWFOX2(W860CU)
CPU:Core i5-540M(2.53G)
OS:Win2000Pro
Memory:4G
VGA:Geforce GTX285M
HDD:SSD(160G)
Crystal SCR:176460
SNOWMOBILE3(CF-J10S)
CPU:Core i5-2410M(2.3G)
VGA:Intel HD Graphics
HDD:SSD(128G)
Windows2000
Memory:6G
Crystal SCR:133495
SNOWMOBILE(N10Jc/故障)
Windows2000/XP Home
Crystal SCR:38316
SNOWLEO(MA206J/A/休止)
OS:OSX 10.4 +
Windows2000Pro(Solo動作)
Crystal SCR:24061
Windows 2000の セキュリティ対策について
FFR yarai(脆弱性防御)
SymantecEndpointSecurity 11 MR7
Windows Defender
記事検索
訪問者数

    今週のアクセス数

    Win2000お勧め
    お勧め記事
    Twitter Client Mo-Footer
    .NET FrameworkのUninstall
    lolifox 0.3.8.x
    WindowsのシャットダウンTips
    Fox Launcher
    ウィルス感染を手動で見つける方法
    Unknown Hard Errorとサルベージ
    Dependency Walker 日本語化
    Ultra VNC 1.0.6/1.0.8 を日本語化
    IME補完計画
    BSoD(ブルースクリーン)特集
    デフラグ時の4つの心得
    不明なデバイス探し
    SETUPAPI/NTDLLBugFix
    DNSデボルブ用更新[KB957579]
    最新 update.sys!
    4Thread以上のCPU最適化
    Win2000マルチコアで最適化
    Windows 2000の通信速度改善1
    Windows 2000の通信速度改善2
    内蔵簡易FireWallを使う
    ワームに感染しないインストール
    Remote Desktop Client
    IME 辞書 Tips
    Win2000用セキュリティSOFT
    不要なファイルの削除
    Win2000カスタマイズ
    便利なキーボードショートカット
    6月末まで使える体験版セキュリティ

    非対応ハード動作編
    HTC NDIS Driver
    Intel HD Graphic Driver
    VMWare Player 3.1.x
    Conexant HD Audio Driver
    NVIDIA WHQL Driver
    Intel Chipset 最新 INF
    Sentelic Finger Pad Driver
    ATI Legacy Driver 10.2
    AMD Radeon Driver 8〜11
    ATI Ahci/Raid Driver
    Intel SATA AHCI Driver
    D21LC(eMobile)
    USB-WSIM
    UVC カメラ
    Logicool Webcam
    Logicool ゲームパッド
    XBOX360用コントローラー
    Logicool Mouse
    Microsoft IntelliPoint
    iPod Touch/iPhone Driver

    非対応アプリ動作編
    Flash Player 10.3
    Java 6 JRE
    Java 7.0 JRE
    ティルズウィーバー
    Natal Online
    コンチェルトゲートフォルテ
    シルクロードオンライン
    東方幻想麻雀
    IME2010 Installer
    Adobe Reader X for Win2000
    Baidu IME 2.x
    MMORPG ドルアーガーの塔
    Adobe Air for Windows 2000
    Baidu IME
    iTunes 10.x installer
    Evernote 4
    Janetter
    Second Life
    雀龍門
    Media Manager for PSP 2.5a
    .NET Framework 3.5SP1
    ATOK 月額版(2010/2011)
    Leaf 愛佳でいくの!!
    VistaのScreenSaver
    会計ソフト弥生シリーズ 10
    Vegas Movie Studio 9
    EyeBall Chat
    ・CanonPowerShot[Soft/DPP]
    Google SketchUp Pro 7
    dance mixer
    Lismo Port
    DivX
    SONY ScreenSaver
    mixi アプリ
    DivX v7.x
    ニコニコムービーメーカー(動画)
    RC-S330 PaSoRi
    Finale 2009
    ZoneAlarm 8.0
    ルナティア Online
    ストリートギアーズ
    xfy Blog Editor
    Photoshop Elements 7
    Premiere Elements 7
    PowerShell 1.0
    ai sp@ce
    電脳フィギュアARis
    VOCALOID2 ミク・リンレン
    Google Chrome/SRW Iron
    Media Player 10
    ・iTunes 7.6.2を使う方法
    QuickTime 7.5x/7.6x
    foobar2000 9.5.x/9.6.x
    RealPlayer11
    Safari3/4.0
    ShockwavePlayer10/11
    Windows Live Writer
    Live Messenger
    Veoh Web Player / Web TV
    Level-R

    追加機能・カスタマイズ編
    W2K Kernel32 改造計画【BM】
    W2K Update Rollup v2
    XNA/SlimDX
    CPU Core数リミット解除
    OutLook Express 6SP3
    MDAC 2.8 SP2
    GIF/PNGを使えるMSPAINT
    IE5でWindowsUpdate
    MSXML 4.0SP3
    DirectX9.0c(2010/Feb)+拡張
    MS09-062(Gdiplus.dll)更新
    Unicode 制御文字
    Internet Explorer6 Bonus Pack
    夏時間(DaylightSavingTime)
    レジストリバックアップを取る
    IME2007
    Windows Media Bonus Pack
    XPSファイルビューア
    Windows Defender
    文字化け対策(FontLink)
    Meirio(KB927489)
    msconfig
    圧縮フォルダ
    Windows Movie Maker
    IE5.01/5.5/6タブ化
    MediaTypeChanger(EISA構成)
    Win2000 SP4 Support Tool
    kill/tlist with Debugging Tools
    sc.exe with Resource kit
    reg.exe
    TaskTray 256色化
    ISO仮想CD/DVDドライバ
    IE6高速化とWSH 5.7/5.8
    MS Baseline Security Analyzer
    音声認識 API 5.1
    Text Service

    Win2000インストール編
    CF-J10S
    N10Jc
    ThinkPad X200(7454)
    Quad Core/X48/P5E3
    VAIO VGN Type S
    E6850搭載 サポートPC
    Let'snote CF-R6
    MacMini
    Dell LATITUDE D630
    Core i7 + X58 +ICH10R
    790FX + SB750
    Clevo W860CU
    最新コメント
    Categories
    アーカイブ
    Information
    Google広告




    Translate


    このサイトはIE5.x/IE6
    IE5.x Internet Explorer 6.x

    Firefox Firefox ブラウザ無料ダウンロード
    で最適化されています。
    Technorati
    Add to iGoogle
    Amazon GIFTでカンパ

    Donation