流し読みニュース > 記事 ランサムウェア「Gpcode」で暗号化されたファイルの復元方法が公開(ITmediaエンタープライズ)18日20:32
この記事を、ひらがな解除する
ランサムウェア「Gpcode」であんごうかされたふァいるのふくげんほうほうがこうかい(ITmediaえんたーぷらいず)18にち20:32

ランサムウェア「Gpcode」で暗号化されたファイルの復元方法が公開(ITmediaエンタープライズ)18日20:32

Wed, 18 Jun 2008 20:32:36



 RSA1024ビットかぎでぶそうしたマルウェアのあしゅ「Gpcode.ak」がはっけんされていらい、そのひみつかぎかいどくのため、KasperskyLabはせかいじゅうにきょうりょくをよびかけている。

 ちからわざによるかいせきをすすめているKasperskyLabだが、げんじつてきなじかんないでかいせきがしゅうりょうするかどうかもわからず、ひみつかぎがへんこうされればそれまでのとりくみがすいほうにきすことになる。

 Gpcode.akはきどうすると、メモリないに「_G_P_C_」というミューテックスをさくせい、つづいてろんりディスクのスキャンをかいしし、DOC、TXT、PDFなど143しゅにおよぶかくちょうこをもつファイルをあんごうかする。このさい、あんごうかするファイルの「となり」にあたらしいファイル(もとのファイルのあんごうかされたデータをふくむファイル)をさくせい、ファイルのあんごうかがかんりょうすると、もとのファイルをさくじょするというきょどうがはんめいしているが、このパターンから、さくじょされたファイルをふくげんしようというのがこんかいはっぴょうされたほうほうのがいようである。このほうほうはひみつかぎのかいどくにいぞんせずおこなうことができる。

 ふくげんにはGPLでていきょうされているPhotoRecをもちいる。PhotoRecについては「ハードディスクのなかみをあやまってけしたばあいのファイルふっきゅうほうほう」でしょうかいしたとおり、さくじょずみとしてマークされたファイル(さくじょずみファイル)をけんさくし、そのファイルをディスクにコピーすることでふくげんをおこなう。ふくげんかのうなファイルけいしきはたきにおよぶ。ただし、PhotoRecではファイルめいやパスをせいかくにふくげんすることはできないため、KasperskyLabでは、もとのファイルめいとパスをふくげんするむりょうユーティリティであるStopGpcodeをかいはつ、むしょうていきょうをかいししている。くわしいふくげんほうほうのながれはこちらでかくにんできる。

 まとめると、げんじてんでGpcode.akにゆうこうなのは、かんせんしてしまったのちはかのうなかぎりHDDへのかきこみがはっせいするようなしょりをひかえ、かんせんしたディスクとはことなるディスクなどをふくげんさきとしてようい、PhotoRecでファイルをふくげん、StopGpcodeでファイルめいとパスをふくげんするというながれになる。ひみつかぎがかいどくされたわけではなく、PhotoRecでふくげんかのうなケースもあるいみげんていてきではあるが、げんじてんでとれるゆいいつのたいさくであるため、まんがいちにそなえておぼえておくとよいだろう。

 ハードディスクのなかみをあやまってけしたばあいのファイルふっきゅうほうほう
 「ランサムウェアのかいどくにきょうりょくを」、Kasperskyがよびかけ
 ファイルをひとじちにとるマルウェアがふっかつ、こんどはきょうりょくなあんごうそうび
 「ファイルをとりもどしたければきんをだせ」――みのしろきんようきゅうのランサムウェアがふっかつ
 オープンソースツールをつかったハードウェアしんだん

この記事を、ひらがな解除する