.vvvでお馴染みのランサムウェアの動きを調べてたら無力化できたっぽい

ファイルを暗号化して人質に捕るTeslaCrypt(?)の検体を入手したので実際に動かしてみた
417
宮っち🌱 @202miyako

あ,その前に読み専かけない状態見とかないとだ

2015-12-07 13:25:52
宮っち🌱 @202miyako

@202miyako 秀丸入れたからちょっと増えた程度?(総量増えてるのはテストデータも増やしたから) pic.twitter.com/IhIkU4sMYS

2015-12-07 13:33:44
拡大
宮っち🌱 @202miyako

@202miyako 次 VirtualStoreにEveryone変更拒否エントリ追加 さっきと違って詳細で振らなかったから表示もできなくなったがまぁいいや pic.twitter.com/hTqi4kfKlp

2015-12-07 13:37:06
拡大

ここでログに*.vssファイルを操作した形跡がなくなる

ファイル検索を行ってもヒットせず,アクセス制御が有効ではないかと疑い始める

宮っち🌱 @202miyako

もしかしてこれ防衛策として有効なのではなかろうか…

2015-12-07 13:42:13
宮っち🌱 @202miyako

あーびっくりしちゃった とりあえず一旦置いといてオフライン検証やろう

2015-12-07 13:48:55
宮っち🌱 @202miyako

@202miyako ネットワークアダプタ無効化して実行 pic.twitter.com/PMYtW6Egq2

2015-12-07 13:51:59
拡大
宮っち🌱 @202miyako

@202miyako ガッツリやられてるっぽい 時間もかかってる pic.twitter.com/RWeB1UBt3Q

2015-12-07 13:55:16
拡大
宮っち🌱 @202miyako

@202miyako ▂▅▇█▓▒░(’ω’)░▒▓█▇▅▂うわあああああああ pic.twitter.com/ONlJlmxBei

2015-12-07 13:58:11
拡大
宮っち🌱 @202miyako

@202miyako 普通に終了 何がインターネット経由で転送されたんでしょうねぇ... pic.twitter.com/cnTCPOu3TC

2015-12-07 14:00:45
拡大

オフラインであってもやられた USBメモリ経由やメールのオフラインコピーでも感染する可能性がある

宮っち🌱 @202miyako

これは面白く無いので深追いしない

2015-12-07 14:02:12
宮っち🌱 @202miyako

止まった 何か変な通信はあるかしら

2015-12-07 14:11:43
宮っち🌱 @202miyako

@202miyako 平文であからさまに怪しいGETリクエスト投げてるー pic.twitter.com/ZlOO6hbNMu

2015-12-07 14:17:33
拡大
宮っち🌱 @202miyako

@202miyako !!!INSERTED!!! DBに鍵突っ込んだか何かかな pic.twitter.com/hQGbnHUZpn

2015-12-07 14:20:12
拡大