Netskope named a Leader in the 2024 Gartner® Magic Quadrant™ for Security Service Edge. Get the report

閉める
閉める
  • Netskopeが選ばれる理由 シェブロン

    ネットワークとセキュリティの連携方法を変える。

  • 導入企業 シェブロン

    Netskope は世界中で 3,000 を超える顧客にサービスを提供しており、その中にはフォーチュン 100 企業の 25 以上が含まれます

  • パートナー シェブロン

    私たちはセキュリティリーダーと提携して、クラウドへの旅を保護します。

Still Highest in Execution.
Still Furthest in Vision.

Learn why 2024 Gartner® Magic Quadrant™ named Netskope a Leader for Security Service Edge the third consecutive year.

レポートを読む
Netskope Named a Leader in the 2024 Gartner® Magic Quadrant™ for Security Service Edge graphic for menu
私たちは、お客様が何にでも備えることができるように支援します

お客様について
窓の外を見て微笑むメガネをかけた女性
Netskopeのパートナー中心の市場開拓戦略により、パートナーは企業のセキュリティを変革しながら、成長と収益性を最大化できます。

Netskope パートナーについて学ぶ
色々な若い専門家が集う笑顔のグループ
明日に向けたネットワーク

サポートするアプリケーションとユーザー向けに設計された、より高速で、より安全で、回復力のあるネットワークへの道を計画します。

ホワイトペーパーはこちら
明日に向けたネットワーク
Netskope One プラットフォームの紹介

Netskope One は、SASE とゼロトラスト変革を可能にする統合型セキュリティおよびネットワーキング サービスを提供するクラウドネイティブ プラットフォームです。

Netskope One について学ぶ
青い照明の抽象画
セキュアアクセスサービスエッジ(SASE)アーキテクチャの採用

Netskope NewEdgeは、世界最大かつ最高のパフォーマンスのセキュリティプライベートクラウドであり、比類のないサービスカバレッジ、パフォーマンス、および回復力を顧客に提供します。

NewEdgeの詳細
NewEdge
Netskope Cloud Exchange

Netskope Cloud Exchange (CE) は、セキュリティポスチャに対する投資を活用するための強力な統合ツールを提供します。

Cloud Exchangeについて学ぶ
Netskopeの動画
  • セキュリティサービスエッジ製品 シェブロン

    高度なクラウド対応の脅威から保護し、あらゆるベクトルにわたってデータを保護

  • Borderless SD-WAN シェブロン

    すべてのリモートユーザー、デバイス、サイト、クラウドへ安全で高性能なアクセスを提供

  • Secure Access Service Edge シェブロン

    Netskope One SASE は、クラウドネイティブで完全に統合された単一ベンダーの SASE ソリューションを提供します。

未来のプラットフォームはNetskopeです

インテリジェントセキュリティサービスエッジ(SSE)、クラウドアクセスセキュリティブローカー(CASB)、クラウドファイアウォール、セキュアウェブゲートウェイ(SWG)、およびZTNAのプライベートアクセスは、単一のソリューションにネイティブに組み込まれており、セキュアアクセスサービスエッジ(SASE)アーキテクチャへの道のりですべてのビジネスを支援します。

製品概要はこちら
Netskopeの動画
Next Gen SASE Branch はハイブリッドである:接続、保護、自動化

Netskope Next Gen SASE Branchは、コンテキストアウェアSASEファブリック、ゼロトラストハイブリッドセキュリティ、 SkopeAI-Powered Cloud Orchestrator を統合クラウド製品に統合し、ボーダレスエンタープライズ向けに完全に最新化されたブランチエクスペリエンスを実現します。

Next Gen SASE Branchの詳細はこちら
オープンスペースオフィスの様子
SASEアーキテクチャの設計 For Dummies

SASE設計について網羅した電子書籍を無償でダウンロード

電子書籍を入手する
最小の遅延と高い信頼性を備えた、市場をリードするクラウドセキュリティサービスに移行します。

NewEdgeの詳細
山腹のスイッチバックを通るライトアップされた高速道路
アプリケーションのアクセス制御、リアルタイムのユーザーコーチング、クラス最高のデータ保護により、生成型AIアプリケーションを安全に使用できるようにします。

生成AIの使用を保護する方法を学ぶ
ChatGPTと生成AIを安全に有効にする
SSEおよびSASE展開のためのゼロトラストソリューション

ゼロトラストについて学ぶ
大海原を走るボート
NetskopeがFedRAMPの高認証を達成

政府機関の変革を加速するには、Netskope GovCloud を選択してください。

Netskope GovCloud について学ぶ
Netskope GovCloud
  • リソース シェブロン

    クラウドへ安全に移行する上でNetskopeがどのように役立つかについての詳細は、以下をご覧ください。

  • ブログ シェブロン

    Netskope がセキュリティ サービス エッジ (SSE) を通じてセキュリティとネットワークの変革を実現する方法を学びます

  • イベント&ワークショップ シェブロン

    最新のセキュリティトレンドを先取りし、仲間とつながりましょう。

  • 定義されたセキュリティ シェブロン

    サイバーセキュリティ百科事典、知っておくべきすべてのこと

「セキュリティビジョナリー」ポッドキャスト

How to Use a Magic Quadrant and Other Industry Research
このエピソードでは、マックス・ヘイビー、スティーブ・ライリー、モナ・フォークナーが、マジック・クアドラントを作成する複雑なプロセスと、それが単なるチャート以上のものである理由を分析します。

ポッドキャストを再生する
マジック・クアドラントとその他の業界調査の活用方法ポッドキャスト
最新のブログ

Netskope がセキュリティ サービス エッジ (SSE) 機能を通じてゼロ トラストと SASE の導入をどのように実現できるかをご覧ください。

ブログを読む
日の出と曇り空
SASE Week 2023年:SASEの旅が今始まります!

第4回 SASE Weekのリプレイセッション。

セッションの詳細
SASE Week 2023
セキュリティサービスエッジとは

SASEのセキュリティ面、ネットワークとクラウドでの保護の未来を探ります。

セキュリティサービスエッジの詳細
4方向ラウンドアバウト
  • 会社概要 シェブロン

    クラウド、データ、ネットワークセキュリティの課題に対して一歩先を行くサポートを提供

  • リーダーシップ シェブロン

    Netskopeの経営陣はお客様を成功に導くために全力を尽くしています。

  • カスタマーソリューション シェブロン

    お客様の成功のために、Netskopeはあらゆるステップを支援いたします。

  • トレーニングと認定 シェブロン

    Netskopeのトレーニングで、クラウドセキュリティのスキルを学ぶ

データセキュリティによる持続可能性のサポート

Netskope は、持続可能性における民間企業の役割についての認識を高めることを目的としたイニシアチブである「ビジョン2045」に参加できることを誇りに思っています。

詳しくはこちら
データセキュリティによる持続可能性のサポート
思想家、建築家、夢想家、革新者。 一緒に、私たちはお客様がデータと人々を保護するのを助けるために最先端のクラウドセキュリティソリューションを提供します。

当社のチーム紹介
雪山を登るハイカーのグループ
Netskopeの有能で経験豊富なプロフェッショナルサービスチームは、実装を成功させるための規範的なアプローチを提供します。

プロフェッショナルサービスについて学ぶ
Netskopeプロフェッショナルサービス
Netskopeトレーニングで、デジタルトランスフォーメーションの旅を保護し、クラウド、ウェブ、プライベートアプリケーションを最大限に活用してください。

トレーニングと認定資格について学ぶ
働く若い専門家のグループ

Ransomware Bulletin: LockerGoga

May 13 2019
Tags
Netskope Threat Protection
Netskope Threat Research Labs

Executive Summary

Netskope Threat Research Labs recently detected several strains of encrypted files across several cloud instances with the infamous LockerGoga Ransomware. The Ransomware was shared among users in multiple cloud instances of Microsoft OneDrive and Box, enabling the ransomware to fan-out within the organizations.

This blog provides an overview of the LockerGoga ransomware samples we discovered, including some key differences between these new samples and the ones that were discovered earlier this year. We also reiterate the two different levels at which we can prevent the LockerGoga ransomware from spreading within an organization.

Netskope Detection

Netskope detects LockerGoga at two levels: Our threat protection engine detects the delivery vehicles and payloads, and our ransomware encrypted file detection and recovery engine detects and enables the rapid recovery of files encrypted by ransomware.

Netskope threat protection detects the samples LockerGoga Ransomware as “Win32.Trojan.Lockergoga” and the encrypted files as “Gen.Ransom.Encrypted.File.ns”. The screenshot in Figure 1 shows two files, shared via Box, that were encrypted by the LockerGoga Ransomware. The encrypted files can be automatically restored to their original, unencrypted state.

Figure 1: Ransomware detection feature by Netskope.

Overview

Initially, the LockerGoga Ransomware was archived in a zip file and shared to several cloud users. When it executes:

  • The ransomware encrypts files on the user’s machine and sync folders.
  • The encrypted versions of the files get synced with the cloud app, replacing the original files with the encrypted one.

LockerGoga Ransomware

LockerGoga is ransomware that came into the picture in January 2019 and appears to still be under active development. It has been used in targeted attacks against industrial and manufacturing industries. Its first high-profile target was the French engineering consulting firm Altran on 21 January 2019. It has more recently been used against the Norwegian aluminum manufacturer Norsk Hydro on 19 March 2019, forcing some of the company’s aluminum plants to switch to manual operations.

Analysis of LockerGoga Ransomware

Our analysis focuses on a zip archive containing the LockerGoga Ransomware, with the hash 48a6f9882e83c180c8b34a098fa42a0b.

The executable contained in the archive was digitally signed, as shown in Figure 2.

Figure 2: Certificate used by LockerGoga Ransomware

LockerGoga uses boost c++ library to interact with the filesystem, functions like “boost::filesystem::rename” instead of the traditional Windows APIs. This complicates the analysis, as the boost library makes heavy usage of undocumented Windows APIs internally. An excerpt of the boost library functions used is shown in Figure 3.

Figure 3: Boost libraries used by sample

The execution flow of LockerGoga Ransomware is in the flow chart as shown in Figure 4. On execution, LockerGoga “sample.exe” moves itself in “%temp%” folder. It then executes itself with command line argument -m (master process). After execution, “tgytutrc7995.exe” is a master process which creates multiple child processes with command line argument -s (slave process) and -i (interprocess communication).

Multiple processes with argument “-i SM-tgytutrc -s” are slave processes for encryption. The processes use a mutex named “MX-tgytutrc” for interprocess communication. Logoff.exe an net.exe are called to make the changes described in the next section.

Figure 4: Flow chart of LockerGoga Ransomware

Master Process of LockerGoga Ransomware

The master process logs off all current sessions and changes the password of Administrative accounts to “HuHuHUHoHo283283@dJD”. After this, multiple child processes with “-i SM-tgytutrc -s” command line argument are created. The switches stand for

  • “-s” → slave process
  • “-i” → interprocess communication
  • “MX-tgytutrc” → Mutex to use of interprocess communication.

LockerGoga Ransomware Encryption

LockerGoga uses the Cryptopp C++ libraries to encrypt the files with AES algorithm and encrypts 30 types files with extensions as shown in Figure 5.

Figure 5: File extensions encrypted by LockerGoga Ransomware.

It lastly drops the “Readme_locked.txt” file on the desktop as shown in Figure 6.

Figure 6: Readme_locked.txt by Ransomware

Unlike the majority of traditional ransomware, LockerGoga doesn’t include a payment link. Instead, it prompts the victim to contact via email for enquiring the price of the decoder.

Evolution of LockerGoga Ransomware

In this section, we compare the samples of LockerGoga we obtained to the earlier samples used against Altran. Differences between the two versions are summarized in Table 1. The readme file name, digital certificate signer, and log file name have all changed. The new version also introduced a string “GOGOA” that is included in all of the encrypted files.

Older VersionNewer Version
Readme file nameREADME-NOW.txtREADME_LOCKED.txt
Digital certificate usedMIKL LTDALISA LTD
Log File namecl.log.log
Strings in Encrypted fileNone“GOGA”

Table 1: Comparison of old and latest version of Ransomware.

Both versions of LockerGoga Ransomware use the boost and Cryptopp C++libraries that are statically linked in payload file. Command line arguments of the older version are shown in Table 2, which enable the user to specify a log file, do a dry run, encrypt a single file, and spawn a worker process for full operation.

Command line Argumentsdescription
-lLog
-rDry run
-fEncrypt single file
-wWorker

Table 2: Older Version LockerGoga

Table 3 summarizes the command line arguments for the latest version of LockerGoga.  The testing-related arguments are gone, with new arguments for specifying masters and slaves, and interprocess communication channels.

Command line Argumentsdescription
-mMaster
-sSlave
-iIPC
-lLog

Table 3: Latest Version LockerGoga

Conclusion:

The LockerGoga ransomware has affected industrial and manufacturing industries. Its latest version shows significant changes since the beginning of the year, indicating that it is still undergoing active development and increasing in sophistication. If LockerGoga continues to undergo active development, we would expect it to gain features common to other advanced ransomware, such as worm-like ability to spread over network shares

Netskope Threat Protection detects all the known variants of LockerGoga ransomware and can prevent it from spreading through cloud apps. Additionally, Netskope’s Ransomware feature detects the encrypted files in cloud share and restores the originals.

General Recommendations

Netskope recommends the following to combat cloud malware and threats:

  • Detect and remediate cloud threats using a threat-aware CASB solution like Netskope and enforce policy on usage of cloud services. Sample policies to enforce include:
    • Scan all uploads from all devices to sanctioned cloud applications for malware
    • Scan all downloads from unsanctioned cloud application instances for malware
    • Enforce quarantine/block actions on malware to reduce user impact
    • Regularly back up and turn on versioning for critical content in cloud services
  • Keep systems and antivirus updated with the latest releases and patches. Microsoft has released a Security Update for MS17-010, Security Update for Microsoft Windows SMB Server (KB4013389)
  • Disable functionality like SMB if it is not being used

Stay informed!

Subscribe for the latest from the Netskope Blog