Cryptolocker.AC trójai

CH azonosító

CH-12906

Angol cím

Cryptolocker.AC trojan

Felfedezés dátuma

2016.01.04.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows NT, Windows Vista, Windows XP

Összefoglaló

A Cryptolocker.AC egy olyan trójai, amely a felhasználó egyes fájljait titkosítja, majd megpróbálja eladni a titkosítás feloldásához szükséges jelszót.

Leírás

Mikor aktiválódik létrehozza az alábbi állományokat:

  • %SystemDrive%Documents and SettingsAll UsersDesktopDECRYPT FILES.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopGET MY FILES.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopREAD NOW.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopread this file.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopREAD.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopREADME!!!.txt
  • %SystemDrive%Documents and SettingsAll UsersDesktopreadme.txt
  • %Temp%crjoker.html
  • %Temp%drvpci.exe
  • %Temp%GetYouFiles.txt
  • %Temp%imgdesktop.exe
  • %Temp%new.bat
  • %Temp%README!!!.txt
  • %Temp%windefrag.exe
  • %Temp%windrv.exe
  • %Temp%winpnp.exe

A kártevő létrehozza az alábbi regisztrációs kulcsokat, így automatikusan indul:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”winpnp” = “%Temp%winpnp.exe”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”drvpci” = “%Temp%drvpci.exe”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”windefrag” = “%Temp%windefrag.exe”

Adatokat küld a fertőzött számítógépről alábbi kiszolgálóhoz:  [http://]daapv.de/wp-content/plugins/libravatar-replace/statis[REMOVED]

majd törli az összes árnyékmásolatot a számítógépről.

Létrehozza az alábbi folyamatokat:

  • taskmgr
  • regedit

Az alábbi kiterjesztésű állományokat titkosítja:

  • .asp
  • .aspx
  • .csv
  • .db
  • .doc
  • .docm
  • .docx
  • .html
  • .java
  • .jpeg
  • .jpg
  • .mdb
  • .odt
  • .pdf
  • .php
  • .png
  • .ppt
  • .pptm
  • .pptx

A titkosított állományok kiterjesztését megváltoztatja a .crjoker-re.

Végül követeli a felhasználótól, hogy vásárolja meg a visszafejtéshez szükséges kulcsot.

Megoldás

  • Használjon offline biztonsági mentést.
  • Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE), Norton Bootable Recovery Tool

Hivatkozások

Egyéb referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2024-41713 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2024-55550 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2021-44207 – Acclaim Systems USAHERDS Use of Hard-Coded Credentials sérülékenysége
CVE-2024-12356 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection sérülékenysége
CVE-2022-23227 – NUUO NVRmini2 Devices Missing Authentication sérülékenysége
CVE-2024-51818 – Fancy Product Designer SQL injection sérülékenysége
CVE-2024-51919 – Fancy Product Designer ellenőrizetlen fájlfeltöltési sérülékenysége
CVE-2018-14933 – NUUO NVRmini Devices OS Command Injection sebezhetősége
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
Tovább a sérülékenységekhez »