Összefoglaló
A Ransomcrypt.Z egy olyan trójai, amely a felhasználó egyes fájljait titkosítja, majd megpróbálja eladni a titkosítás feloldásához szükséges jelszót.
Leírás
Mikor aktiválódik, egy hamis hibaüzenetet mutat.
Létrehozza az alábbi állományokat:
- %UserProfile%DesktopATTENTION.RTF
- %UserProfile%DesktopDecryptor.lnk
- %UserProfile%Application Datalansrv.exe
- %UserProfile%Application Datalansrv.ini
Létrehozza az alábbi regisztrációs bejegyzést, annak érdekében hogy a Windowsal indulhasson:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”LanmanServer” = “%UserProfile%Application Datalansrv.exe”
Titkosítja az alábbi kiterjesztésű állományokat:
- 3dm
- 3g2
- 3gp
- aaf
- accdb
- aep
- aepx
- aet
- ai
- aif
- arw
- as
- as3
- asf
- asp
- asx
- avi
- bay
- bmp
- cdr
- cer
- class
- cpp
- cr2
- crt
- crw
- cs
- csv
- db
- dbf
- dcr
- der
- dng
- doc
- docb
- docm
- docx
- dot
- dotm
- dotx
- dwg
- dxf
- dxg
- efx
- eps
- erf
- fla
- flv
- idml
- iff
- indb
- indd
- indl
- indt
- inx
- jar
- java
- jpeg
- jpg
- kdc
- m3u
- m3u8
- m4u
- max
- mdb
- mdf
- mef
- mid
- mov
- mp3
- mp4
- mpa
- mpeg
- mpg
- mrw
- msg
- nef
- nrw
- odb
- odc
- odm
- odp
- ods
- odt
- orf
- p12
- p7b
- p7c
- pdb
- pef
- pem
- pfx
- php
- plb
- pmd
- pot
- potm
- potx
- ppam
- ppj
- pps
- ppsm
- ppsx
- ppt
- pptm
- pptx
- prel
- prproj
- ps
- psd
- pst
- ptx
- r3d
- ra
- raf
- rar
- raw
- rb
- rtf
- rw2
- rwl
- sdf
- sldm
- sldx
- sql
- sr2
- srf
- srw
- svg
- swf
- tif
- vcf
- vob
- wav
- wb2
- wma
- wmv
- wpd
- wps
- x3f
- xla
- xlam
- xlk
- xll
- xlm
- xls
- xlsb
- xlsm
- xlsx
- xlt
- xltm
- xltx
- xlw
- xml
- xqx
- zip
Továbbá titkosítja azokat az állományokat melyek neve, vagy kiterjesztése tartalmazza az alábbi karaktereket:
- grle
- mlx
- sav
- slot
- spv
- sv5
- game
Kapcsolódik az alábbi kiszolgálóhoz:
52.91.55.12
Végül követeli a felhasználótól, hogy vásárolja meg a visszafejtéshez szükséges kulcsot.
Megoldás
- Használjon offline biztonsági mentést.
- Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE), Norton Bootable Recovery Tool
Támadás típusa
RansomwareHatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com