Cryptolocker.AC trójai

CH azonosító

CH-12906

Angol cím

Cryptolocker.AC trojan

Felfedezés dátuma

2016.01.04.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows NT, Windows Vista, Windows XP

Összefoglaló

A Cryptolocker.AC egy olyan trójai, amely a felhasználó egyes fájljait titkosítja, majd megpróbálja eladni a titkosítás feloldásához szükséges jelszót.

Leírás

Mikor aktiválódik létrehozza az alábbi állományokat:

  • %SystemDrive%Documents and SettingsAll UsersDesktopDECRYPT FILES.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopGET MY FILES.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopREAD NOW.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopread this file.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopREAD.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopREADME!!!.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopreadme.txt
  • %Temp%crjoker.html
  • %Temp%drvpci.exe
  • %Temp%GetYouFiles.txt
  • %Temp%imgdesktop.exe
  • %Temp%new.bat
  • %Temp%README!!!.txt
  • %Temp%windefrag.exe
  • %Temp%windrv.exe
  • %Temp%winpnp.exe

A kártevő létrehozza az alábbi regisztrációs kulcsokat, így automatikusan indul:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”winpnp” = “%Temp%winpnp.exe”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”drvpci” = “%Temp%drvpci.exe”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”windefrag” = “%Temp%windefrag.exe”

Adatokat küld a fertőzött számítógépről alábbi kiszolgálóhoz:  [http://]daapv.de/wp-content/plugins/libravatar-replace/statis[REMOVED]

majd törli az összes árnyékmásolatot a számítógépről.

Létrehozza az alábbi folyamatokat:

  • taskmgr
  • regedit

Az alábbi kiterjesztésű állományokat titkosítja:

  • .asp
  • .aspx
  • .csv
  • .db
  • .doc
  • .docm
  • .docx
  • .html
  • .java
  • .jpeg
  • .jpg
  • .mdb
  • .odt
  • .pdf
  • .php
  • .png
  • .ppt
  • .pptm
  • .pptx

A titkosított állományok kiterjesztését megváltoztatja a .crjoker-re.

Végül követeli a felhasználótól, hogy vásárolja meg a visszafejtéshez szükséges kulcsot.

Megoldás

  • Használjon offline biztonsági mentést.
  • Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE), Norton Bootable Recovery Tool

Hivatkozások

Egyéb referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
CVE-2024-20767 – Adobe ColdFusion Improper Access Control sebezhetősége
CVE-2024-55956 – Cleo Multiple Products Unauthenticated File Upload sebezhetősége
CVE-2024-50623 – Cleo Multiple Products Unrestricted File Upload sebezhetősége
CVE-2024-49138 – Windows Common Log File System Driver Elevation of Privilege sebezhetősége
CVE-2024-11639 – Ivanti CSA sérülékenysége
CVE-2024-42449 – Veeam Service Provider Console sérülékenysége
CVE-2024-42448 – Veeam Service Provider Console sérülékenysége
CVE-2024-42327 – Zabbix SQLi sérülékenysége
Tovább a sérülékenységekhez »