【パソコン人質】 ランサムウェア Win32/Reveton ウイルス駆除削除方法 【身代金要求】
ランサムウェア(Ransomware)とは、身代金を要求する脅迫ウイルスです。
このページは、日本ではない海外の警察や政府機関を勝手に名乗って、Windowsパソコンをロック画面を表示して使用不能な状態にする Reveton(レヴェトン) と呼ばれるマルウェアファミリーの情報や駆除削除方法を紹介してます。 φ(・_・)
■ ロック画面なランサムウェア Reveton ―――――
感染マシンのIPアドレスから地理的位置が日本と判断された場合、(日本はいちおう攻撃ターゲットではないため)米国向けか英国向けの機関を名乗ったロック画面が表示されるパターンが多いです。
《米国ユーザー向け》
- U.S. Department of Justice Office of Justice Programs / ICSPA International Cyber Security Protection Alliance
- ICE The ICE Cyber Crime Center
- Homeland Security National Cyber Security Division
《英国ユーザー向け》
- SOCA / PCeU Police Central e-crime Unit / Serios Organised Crime Agency / Metropolitan British Police
- United Kingdom Police / Police Central e-crime Unit
■ 偽セキュリティソフト Reveton ―――――
もっともらしいセキュリティソフトに偽装した 『Live Security Professional』 を名乗るブツが1種確認されてます。 (似た名前で「Live Security Platinum」というのも過去に確認されてるけど種類が異なる)
□ パスワードを盗みとる機能アリ
Reveton にはブラウザ(Internet Explorer、Chrome、Firefox)やメールソフト(Outlook、Windows Live Mail、Tunderbird)に保存されたパスワード、FTPソフト(FFFTP、FileZilla、WinSCP)のアカウント情報を盗みとって攻撃者側へ送信する機能を備えてます。
- Ransom:Win32/Reveton (マイクロソフト)
PWS:Win32/Reveton.B ← 「Technical information」にパスワード盗みとるソフトの情報アリ
感染経路はサイト閲覧のネットサーフィン中!
ランサムウェアは、第三者にハッキングされた一般サイトやブログをたまたま訪問した時に 何の確認もなく強制インストール される ドライブバイ・ダウンロード攻撃 が定番のウイルス感染経路になってます。
場合によっては、正規の広告配信サーバーが侵害された結果としてブラウザ内部で不正な処理を裏で読み込ませてランサムウェアがバラ撒かれる事件すら発生してる状況です。
ただ、この攻撃手口は下の 4条件のうち1つでも当てはまった Windowsパソコン だけ地獄へ落ちる 構図です。
- Adobe Flash Player を旧バージョンのまま放置してる
- 毎月配信される Windows Update が行われてない
- Java を旧バージョンのまま放置してる
- Adobe Reader を旧バージョンのまま放置してる
こういう対策ソフト は別にどうでもよく、むしろランサムウェアの感染被害に巻き込まれる原因の1つがその手のソフトを過信しすぎて、根本的な ウイルス感染経路をふさぐウイルス対策 を行わずすっぽかしてるWindowsユーザーさんです。
ウイルス対策がセキュリティソフトの導入とWindows Updateだけのユーザー |
どっちも \(^o^)/ ヤバイ |
あろうことかWindowsパソコンにセキュリティソフトを導入してないユーザー |
ネットバンキングの不正送金ウイルスと同じで、この条件に [当てはまる] or [当てはまらない] で運命が分かれるんですよっと。
こんなPCがランサムウェアの感染被害!
感染を100%回避できる無料ウイルス対策とは?
無料ウイルス駆除削除ガイド
この項目は2013年時点の情報です.
◇ ウイルス駆除ツールに放り投げる方法:
- Windowsをセーフモード(ファイルのダウンロードが必要なのでセーフモードとネットワーク)に入る
- 下の無料ウイルス駆除ツールをダウンロードしてきてウイルススキャンする
セーフモードもダメな場合は、マイクロソフトが無料で提供してるパソコン復旧&ウイルス駆除ツール Windows Defender Offline を利用する (USBメモリやCD/DVDメディアに書き込んで感染マシンへ持ってくタイプ)
◇ 手動でマニュアル駆除削除する方法:
【1】 Windowsパソコンをセーフモードで起動する。 (パソコン起動直後にキーボードのF8キー連打でセーフモードに入れます)
セーフモード下でもランサムウェアの画面が表示されてしまうなら、『セーフモードとコマンドプロンプト』の方に入って、コマンドプロンプト(黒い画面のウィンドウ)が表示されユーザーの入力を待つ状態になったら、『explorer.exe
』と打ち込んでエンターキーを押す。
【2】 スタートアップフォルダ内にあるショートカットアイコンのファイル1つ、あるいは2つ以上をゴミ箱へポイっ!
- ショートカットアイコンのファイル名の例:
[完全にランダムな文字列].lnk
regmonstd.lnk
ctfmon.lnk
runctf.lnk
このファイル名はウイルス攻撃者側の気まぐれで何と名付けようが勝手なので、必ずしもこのファイル名であるとは限らんです。
- 拡張子「.lnk」の表示は省略されてる
- ファイルの更新日時がウイルスに感染した日時とほぼ一致する
- ファイルを右クリックしてメニューから[プロパテイ]を選び、「リンク先」の項目を確認すると下のような感じになってる
* ファイルパス ⇒ Revetonマルウェア本体が置かれてあるパス
* 特定の文字列 ⇒ 「XL200」「GL300」「XFG00」「OKL00」「FG00」といった感じで アルファベット大文字+数字のゼロ
C:\Windows\System32\rundll32.exe [ファイルパス],[特定の文字列]
画像のリンク先 ⇒ 『 C:\Windows\System32\rundll32.exe C:\Users\[ユーザー名]\AppData\Local\Temp\bloloj.dat,XFG00 』
☆ スタートアップフォルダの場所ってどこ?
- Windows Vista/7/8
⇒ C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ - Windows XP
⇒ C:\Documents and Settings\[ユーザー名]\Start Menu\Programs\Startup\
フォルダ名が日本語表記になってる場合
「Start Menu=スタートメニュー」「Programs=プログラム」「Startup=スタートアップ」
【3】 Windowsのレジストリエディタを起動して、下の場所まで移動する。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
右側の一覧リストで、データ欄が下のような感じのものがもし存在したら、項目を選択して右クリックメニューで削除する。(感染したRevetonの種類によって、項目が作られるパターンと作られないパターンあり)
C:\ProgramData\rundll32.exe [ファイルパス],[特定の文字列]
【4】 同じくレジストリエディタで、下の場所まで移動する。
正常な状態
Revetonウイルスが書き換えた状態
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
右側の一覧リストで、項目名「Shell」のデータ欄が、初期値の「explorer.exe
」以外にもしなってたら、項目をダブルクリックして編集し元に戻す (感染したRevetonの種類によって、書き換えられるパターンと書き換えられないパターンあり)
【5】 Windowsパソコンを普通に起動するため再起動する。
【6】 ウイルス本体を見つけ出して削除する必要があるので、下の無料ウイルス駆除ツールを入手してクイックスキャンを行う。
☆ 再び感染し地獄を見たい方にお得な情報!
このウイルス対策をやらないことにより再びこのランサムウェアに感染できます。スリルと快感を何回でも味わいたいアナタはこのウイルス対策をゼッタイにやらないでネ♪ \(^o^)/
無料ウイルス駆除ツール (フリーソフト)
- マイクロソフト セーフティスキャナー Microsoft Safety Scanner でクイックスキャン
https://www.microsoft.com/ja-jp/wdsi/products/scanner (使い方はコチラ) - マルウェアバイト アンチマルウェア Malwarebytes Anti-Malware Free で脅威スキャン
https://www.malwarebytes.com/antimalware/ (使い方はコチラ) - カスペルスキー ウイルスリムーバル ツール Kaspersky Virus Removal Tool でスキャン
https://support.kaspersky.co.jp/8527 (使い方はコチラ)
Google や Yahoo! JAPAN の検索結果に、マルウェアの駆除方法を紹介してるかのよう装って、実際には海外製の有償ウイルス駆除ツール SpyHunter(SpyHunter-Installer.exe) を導入するよう仕向ける SpyHunter 宣伝ブログが尋常じゃない数でヒットする のでご注意くださーい! (;´Д`)<日本語の文章が機械翻訳のためか不自然なことに気づけるはず…