コンピュータのメンテナンス
 Computer >> コンピューター >  >> トラブルシューティング >> コンピュータのメンテナンス

PureLocker(ピュアロッカー)とは?WindowsとLinuxを狙うランサムウェアの脅威と対策

2019年は、個人ユーザーのPCから企業組織全体にまで深刻な被害をもたらしたランサムウェアが数多く出現した年でした。その中でも大きな話題となったのが「PureLocker(ピュアロッカー)」と呼ばれるランサムウェアです。このマルウェアは、WindowsだけでなくLinuxベースの本番サーバーや企業環境にも攻撃を仕掛ける能力を持っています。

PureLockerという名前は、そのコードが「PureBasic」というプログラミング言語で書かれていることに由来します。これにより、他のランサムウェアファミリーにはないいくつかの利点が生まれています。まず、PureBasicはそれほど一般的な言語ではないため、多くのセキュリティ対策ソフトではこの脅威への対応が十分にできません。つまり、PureBasic製バイナリのシグネチャ検出に対応しているアンチウイルス製品は限られているのです。

多くの点で斬新な手法を用いる一方で、PureLockerは「more_eggs」と呼ばれる既知のマルウェアファミリーのコードも一部流用しています。more_eggsはダークウェブ上で「マルウェア・アズ・ア・サービス(MaaS)」として販売されており、PureLockerによる攻撃はCobalt GroupやFIN6といったサイバー犯罪グループとの関連が指摘されています。

PureLockerマルウェアの動作メカニズム

すでに述べたように、PureLockerは他のマルウェアとは一線を画す存在ですが、具体的にはどのように動作するのでしょうか?

このランサムウェアは、「ntdll.dll」のコピーを読み込み、そこからAPIアドレスを解決することで、NTDLL関数に対するユーザーモードのAPIフックを回避することで知られています。APIフックは、アンチウイルスソフトがマルウェアなどが呼び出す関数を正確に監視するために使う手法ですが、この回避テクニックによって、セキュリティソフトによる検知・対処が非常に困難になっています。

さらに、このマルウェアはWindowsのコマンドラインユーティリティである「regsvr32.exe」に対し、PureLockerコンポーネントをインストールするよう指示を出します。この際、一切のダイアログを表示せずに実行されます。regsvr32.exeによって実行されると、マルウェアはまずシステムの時刻(年)を確認し、自身のファイル拡張子が.DLLまたは.OCXであることを検証します。また、PCのユーザーが管理者権限を持っているかどうかも確認します。

これらの検証のいずれかに失敗した場合、マルウェアは何事もなかったかのように静かに終了します。しかし、すべての条件が揃っていれば、標的のPC上のファイルはAES+RSAという標準的な組み合わせの暗号化方式で暗号化されます。暗号化されたすべてのファイルには「.CRI」という拡張子が付与されます。さらに感染プロセスの中でシャドウコピー(シャドウファイル)やWindowsバックアップが削除されるため、ファイルを復元する手段はほぼ失われてしまいます。

PureLockerのもうひとつの特徴的な点は、身代金の送金先を指示する「readme.txt」を表示する代わりに、攻撃者と被害者をつなぐ匿名かつ暗号化されたメールアドレスを提示する点です。双方が合意に至れば、ファイルの復号オファーが提示される仕組みです。

PureLockerランサムウェアの駆除方法

PureLockerは多くの面で独特なマルウェアであり、検知されないままPC内に長期間潜伏できる可能性があります。そのため、駆除の選択肢は限られます。しかし、どれほど切羽詰まっていても、犯人グループに身代金を支払うことは絶対に避けるべきです。

第一に、身代金を支払う意志があることが分かれば、次の標的として狙われる可能性が高まります。サイバー犯罪者にとって、被害者がお金を払ってくれることこそが活動の動機になるからです。第二に、身代金を受け取った後も約束通りファイルを復号してくれる保証はどこにもありません。仮に彼らが約束を破ったとしても、何かペナルティがあるわけではないのです。残念ながら、何も起こりません。

では、身代金を支払わずにPCをPureLockerから解放するにはどうすればよいのでしょうか?おすすめは、ネットワーク機能を有効にしたセーフモード(セーフモードとネットワーク)でPCを起動することです。これによりネットワークリソースにアクセスできるようになり、Outbyte Antivirusのような強力なセキュリティ対策ソフトをダウンロードできます。

アンチウイルスソフトは、PureLockerランサムウェアとその悪意のあるコンポーネントをすべて削除してくれます。

Windows 7/Vista/XPでネットワーク有効のセーフモードを起動する手順は以下の通りです:

  1. [スタート] > [シャットダウン] > [再起動] > [OK] の順にクリックします。
  2. PCが再起動する際に、[詳細ブートオプション] メニューが表示されるまで F8 キーを連続して押します。
  3. F5 キーを押して [セーフモードとネットワーク] を選択します。

Windows 8および10の場合:

  1. 電源ボタンを約10秒間押し続けて、PCの電源を切ります。
  2. もう一度電源ボタンを押して、デバイスの電源を入れます。
  3. デバイスが Windows回復環境(winRE) に入るまで、上記の手順を繰り返します。
  4. 表示された [オプションの選択] 画面で、[トラブルシューティング] > [詳細オプション] > [スタートアップ設定] > [再起動] を選択します。
  5. PCが再起動するとオプションの一覧が表示されるので、矢印キーを使って [セーフモードとネットワーク] を選択します。

セーフモードでの駆除がうまくいかない場合は、同じ手順を繰り返してみてください。ただしその際は、[スタートアップ設定] の代わりに [システム復元] を選択します。

システム復元は、PCの設定やアプリへの変更を以前の状態に戻せるWindowsの回復機能です。問題のあるアプリやソフトウェアを削除する際にも利用できます。

PureLockerにMacが感染した場合は、Time Machineを使って一部のファイル、設定、アプリを復旧できる可能性があります。ただし、システム復元の場合と同様、Time Machineのバックアップが感染前に作成されている必要があります。

すべての方法が失敗した場合(Macの場合も同様)、OSのクリーンインストールを検討しましょう。

何よりも重要なのは、感染を未然に防ぐことです。ここで、PureLockerのようなマルウェアから組織を守るためのポイントをいくつか紹介します。

システムを常に最新の状態に保つ

残念ながら、Microsoftによる公式サポートが終了したWindows XPなどの古いOSを今でも使い続けている組織があります。Windows XPはかつて優れた製品でしたが、世界はすでに先へ進んでいます。古いOSを使い続けることは、数多く存在する脆弱性のひとつを攻撃者に突かれるリスクを高めるだけです。

アンチマルウェアを導入する

お使いのPCにプレミアム版のアンチマルウェアソリューションは導入されていますか?まだであれば、ぜひ導入を検討してください。あわせて、Outbyte PC RepairのようなPC修復ツールの活用もおすすめです。このツールはPCの健康状態を常時スキャンし、ストレージのクリーンアップ、壊れたレジストリエントリの修復、RAMパフォーマンスの最適化などをサポートします。

ファイルのバックアップを作成する

重要なファイルは物理ディスクにも保存しておきましょう。PureLockerのような厄介な脅威がシステムを襲った場合の保険になります。ファイルを失う心配がなければ、ランサムウェア攻撃も日常業務のひとつ程度に感じられるはずです。

この記事が、PureLockerマルウェアへの対処方法を知るうえでお役に立てば幸いです。ご質問やご提案、追加情報などがあれば、下のコメント欄でお気軽にお聞かせください。

  1. WannaCry(ワナクライ)ランサムウェアとは?仕組み・被害実態と7つの対策を解説

    「WannaCry(ワナクライ)」という名前は冗談のように聞こえますが、このランサムウェアは決して笑いごとではありません。150か国以上で20万台を超えるコンピューターに感染した、史上最も危険なサイバー攻撃の一つです。個人ユーザーから銀行、病院、IT企業に至るまで、WannaCryは甚大な被害をもたらしました。WannaCryランサムウェアとはWannaCryは「クリプト(暗号化型)ランサムウェア」に分類されるマルウェアです。攻撃者は被害者のシステムを人質に取り、金銭を要求する手口で利益を得ています。攻撃者がコンピューターを人質にする方法は主に2つあります。1つはマシンへのアクセスを完全に遮断

  2. Omflランサムウェアとは?感染経路と駆除・データ復旧の完全ガイド

    本ガイドでは、Omflウイルスの正体、その仕組み、そして実際の駆除方法について順を追って解説します。そもそもOmflウイルスとは、どのようなマルウェアなのでしょうか? Omflは非常に厄介な悪意あるプログラムで、パソコン内に保存された個人の文書やファイルを暗号化することを目的としています。コンピューターに保存されているあらゆる個人データが標的になります。Omflランサムウェアとその活動を見分ける最大の手がかりは、ファイルに付加される「.omfl」という拡張子です。多くのランサムウェアと同様、Omflも身代金要求メモを残し、支払いはビットコインでのみ受け付けます。デスクトップ上に「_readme