Jaffランサムウェアとは?感染経路・駆除方法・復旧手順を徹底解説
Jaff(ジャフ)ランサムウェアは、Necursボットネットによって配布されるランサムウェアの一種で、脆弱性のあるコンピュータに感染します。主に、悪意のあるマクロが埋め込まれた実行可能な.docmファイルを含む不審なPDFファイルを通じて拡散されるのが特徴です。被害者のコンピュータに侵入すると、あらかじめ決められたファイル形式を検索し、非対称暗号化方式でファイルを暗号化します。このため、個々のファイルを復号するには特別な鍵が必要となります。
Jaffランサムウェアは2017年に登場し、世界的に大混乱をもたらしたWannaCryランサムウェアとほぼ同時期に出現しました。WannaCryウイルスと同様に、Jaffマルウェアも世界中の何千台ものコンピュータに感染を広げました。
Jaffランサムウェアは何をするのか?
Jaffランサムウェアによる感染プロセスは、被害者が感染したMicrosoft Word DOCM文書上でマクロを実行することから始まります。コンピュータに侵入すると、Jaffマルウェアは424種類の特定のファイル拡張子に一致するファイルを検索し、それらを暗号化します。その後、暗号化されたすべてのファイルに「.jaff」という拡張子を付加します。たとえば、元のファイルがmyimage.jpgだった場合は、myimage.jpg.jaffに変更されます。
暗号化プロセスが完了すると、マルウェアは身代金の金額(2ビットコイン)と送金先を記した身代金要求メモを残します。サイバーセキュリティ研究者の調査によると、Jaffランサムウェアの作者は、Lockyという別の悪名高いランサムウェアから支払い要求のコードを流用していたことが確認されています。
Jaffランサムウェアの駆除方法
Jaffランサムウェアをコンピュータから駆除するのは決して簡単な作業ではありません。ステルス技術を駆使して、アンチマルウェアプログラムによる検出を遅らせ、気づいたときには手遅れになるように仕組まれているからです。
たとえば、マルウェアファイルをダウンロードすると、Jaffランサムウェアは自身のマルウェアコードを解読し始め、コードリダイレクションルーチンを使用して、アンチマルウェアプログラムが悪意のあるコードを分析するのにかかる時間を引き延ばします。これは、実行に何の役割も果たさない大量のゴミコードを組み込むことで実現されています。さらに、アンチマルウェアプログラムが悪意のあるコードを解析できたとしても、Jaffはハッシュ技術を使ってAPIを隠蔽しているため、Jaffランサムウェアが使用するAPI名を特定するという困難な作業が残されます。
幸い、Microsoftは一部のステルス技術をセキュリティパートナーと共有しており、Jaffランサムウェアを駆除するために必要なのは、Outbyte Anti-Malwareのような強力なアンチマルウェアソリューションだけです。
マルウェアを隔離するには、Windowsデバイスを「ネットワークありのセーフモード」で起動する必要があります。セーフモードとは、最小限のWindowsアプリと設定のみで動作する基本的なWindowsの状態であり、トラブルシューティングに最適な環境です。
以下は、Windows PCをネットワークありのセーフモードで起動する手順です。
- キーボードのWindows+Iキーを押して「設定」を開きます。
- 「設定」アプリで「更新と回復」に移動します。
- 「詳細スタートアップ」の下にある「今すぐ再起動」を選択します。
- コンピュータが再起動した後に表示される「オプションの選択」画面で、「トラブルシューティング > 詳細オプション > スタートアップ設定 > 再起動」を選択します。
- コンピュータが再度再起動したら、F5キーを押して「ネットワークありのセーフモード」を選択します。
ネットワークありのセーフモードでは、インターネットなどのネットワークリソースにアクセスできるため、ユーティリティツールのダウンロードや、Jaffランサムウェアの駆除方法について詳しく調べることができます。
アンチマルウェアによるウイルス駆除が成功したら、次はPC修復ツールでコンピュータをクリーンアップしましょう。修復ツールは、ジャンクファイルの削除、破損したレジストリエントリの修復、デバイス全体のパフォーマンス向上を行ってくれます。Macをお使いの場合、Windows PC修復ツールに相当するのはOutbyte macAriesです。
復旧オプション
マルウェアを駆除し、PC修復ツールでコンピュータをクリーンアップしたら、次はWindowsの復旧オプションを活用しましょう。
復旧オプションには、スタートアップ修復、コマンドプロンプト、システムイメージの回復、システムの復元、以前のバージョンへのロールバック、このPCを初期状態に戻す、このPCをリセットなどがあります。ここでは、そのうちの2つの方法をご紹介します。
システムの復元
システムの復元は、特定の復元ポイント以降に行われたコンピュータのシステムファイルへの変更を元に戻せるWindowsの復旧機能です。これにより、アプリや問題のあるプログラム、さらにはマルウェア本体やその依存関係まで削除できます。
システムの復元にアクセスする手順は以下の通りです。
- Windowsの検索ボックスに「復元ポイントの作成」と入力します。
- 検索結果の最初の項目をクリックして、「システムのプロパティ」アプリを開きます。
- 「システムのプロパティ」アプリで「システム保護」タブに移動し、「システムの復元」をクリックします。
- コンピュータで利用可能な復元ポイントのリストから、復元ポイントを選択します。利用可能な復元ポイントがない場合は、他のWindows復旧オプションの使用を検討してください。
- 復元ポイントを選択したら、画面の指示に従って処理を完了させます。
このPCをリセット
もう1つのWindows復旧オプションが「このPCをリセット」です。通常はファイルのコピーを保持できますが、今回はすでにJaffランサムウェアによってファイルが暗号化されているため、そこまで考慮する必要はありません。
PCをリセットする手順は以下の通りです。
- WindowsキーとIキーを同時に押して「設定」アプリを開きます。
- 「更新と回復 > 回復」をクリックします。
- 「すべて削除してWindowsを再インストール」のオプションで「はじめに」をクリックします。
- 画面の指示に従って処理を完了させます。
プレミアムアンチマルウェアソフトウェアのダウンロードから始めて、上記の手順に従えば、Jaffランサムウェアの駆除プロセスを問題なく完了させることができます。
中には、Jaffランサムウェアへの対処の一環として身代金を支払うべきかどうか疑問に思う方もいるかもしれません。確かに身代金を支払うかどうかはあなたの判断ですが、当サイトとしてはおすすめしません。身代金を支払うことは、サイバー犯罪者にさらに強力なランサムウェアを作り出す動機を与えるだけだからです。さらに言えば、身代金を支払ったからといってファイルが復元される保証は一切ありません。実際、身代金を受け取った後にサイバー犯罪者が音信不通になった事例も報告されています。
代わりにおすすめしたいのは、ファイルのバックアップをクラウドなどに常時保管しておくことです。そうすれば、仮に悪質なランサムウェア攻撃の被害に遭っても、すべてのファイルがすぐ手の届く場所にあるため、何かを失う心配はありません。
また、不明な送信元からの添付ファイルは絶対に開かないようにしましょう。時折届く不審なメールについては、その真正性を必ず確認することが大切です。
-
Peziランサムウェアとは?感染経路・駆除方法・ファイル復元の可能性を徹底解説
今年も、ランサムウェアは依然としてサイバーセキュリティ上の最も深刻な脅威の一つとされています。専門家やセキュリティの識者たちは「ハッカーの要求に屈するな」と呼びかけていますが、実際には多くのユーザーが簡単に身代金を支払ってしまうのが現状です。その結果、サイバー犯罪者はさらなる犯行を重ねるようになってしまいます。 現在猛威をふるっているランサムウェアの一つが「Pezi(ペジ)」です。Peziランサムウェアとは一体何なのでしょうか?どのように駆除すればいいのか、暗号化されたファイルは復元できるのか?本記事では、こうした疑問にお答えします。 Peziランサムウェアの概要 Peziは、「Koti」や「
-
HelloKittyランサムウェアとは?CD Projektへの攻撃事例と駆除・対策方法を徹底解説
ランサムウェアとは、悪意のある開発者がユーザーの個人ファイルを攻撃し、ロックするために用いる危険なマルウェアです。ロック解除と引き換えに、被害者から身代金を要求するのが特徴です。この種のウイルスは時間とともに進化し、暗号化アルゴリズムを絶えず変更するため、ファイルを復号できるツールを見つけることは極めて困難になっています。そのため、多くの場合、ユーザーに残された選択肢は次の2つだけです。ファイルを諦めてウイルスを除去するか、犯人に金銭を支払い、約束どおりファイルが返却されることを願うかのどちらかです。ゲームスタジオとして知られるCD Projektは、HelloKittyランサムウェアの攻撃を