TROJ_CRYPCTB.A

CH azonosító

CH-11503

Angol cím

TROJ_CRYPCTB.A

Felfedezés dátuma

2014.07.16.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

Összefoglaló

A CRYPCTB.A trójai program egyéb kártékony programok segítségével, vagy egy fertőzött weboldal meglátogatásával kerül a számítógépre.

A program egy CryptoLocker variáns, amely a C&C szerverekkel való kommunikációját TOR rendszer segítségével rejti el.

Leírás

A trójai létrehozza a következő fájlokat:

  • %User Profile%My Documents{random filename 2}.html – a titkosított fájlok listája
  • %User Profile%My DocumentsAllFilesAreLocked{number}.bmp – a háttérkép amelyet a program használ
  • %User Profile%My DocumentsDecryptAllFiles{number}.txt – a zsaroló üzenet
  • %Windows%Tasks{random filename 3}.job

A következő állományt másolja a fertőzött rendszerre:

  • %User Temp%{random filename 1}.exe

A trójai módosítja a következő regisztrációs bejegyzést:

HKEY_CURRENT_USERControl PanelDesktop Wallpaper
(Default) = “%User Profile%My DocumentsAllFilesAreLocked{number}.bmp”

A következőkben beállít egy háttérképet, amelyen a titkosítás technikai információi láthatóak, illetve segítséget nyújt a TOR feltelepítéséhez, hogy kapcsolódni tudjon az URL-hez, ahonnan a privát visszafejtő kulcsot letölti.

A trójai a következő kiterjesztésű fájlokat titkosítja:

  • xlsx
  • xlsm
  • xlsb
  • xls
  • xlk
  • txt
  • sql
  • safe
  • rtf
  • pwm
  • pem
  • mdf
  • mdb
  • kwm
  • groups
  • docx
  • docm
  • doc
  • der
  • dbf
  • db
  • crt
  • cer

A titkosított fájlok a .ctbl kiterjesztést kapják.


Legfrissebb sérülékenységek
CVE-2018-14933 – NUUO NVRmini Devices OS Command Injection sebezhetősége
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
CVE-2024-20767 – Adobe ColdFusion Improper Access Control sebezhetősége
CVE-2024-55956 – Cleo Multiple Products Unauthenticated File Upload sebezhetősége
CVE-2024-50623 – Cleo Multiple Products Unrestricted File Upload sebezhetősége
CVE-2024-49138 – Windows Common Log File System Driver Elevation of Privilege sebezhetősége
CVE-2024-11639 – Ivanti CSA sérülékenysége
CVE-2024-42449 – Veeam Service Provider Console sérülékenysége
CVE-2024-42448 – Veeam Service Provider Console sérülékenysége
Tovább a sérülékenységekhez »