Cryptolocker.AL trójai

CH azonosító

CH-13178

Angol cím

Trojan.Cryptolocker.AL

Felfedezés dátuma

2016.04.10.

Súlyosság

Közepes

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8.1, Windows 10, Windows 8, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP

Összefoglaló

A Cryptolocker.AL zsaroló program folytatja az elődjei által megkezdett károkozásokat. Két tulajdonsága révén azonban bizonyos mértékben kitűnik a korábbi verziók közül. Egyrészt azzal, hogy a korábbiaknál kevesebb állományt tesz tönkre, de sajnos még így is rengeteg értékes állományt rongálhat meg. Elsősorban a dokumentumokat, Excel fájlokat, szöveges állományokat, képeket és az audió fájlokat teszi tönkre. Másodsorban pedig azzal is felhívja magára a figyelmet, hogy a terjesztői 12 órán belüli helyreállítást ígérnek abban az esetben, ha a felhasználó teljesíti a követeléseket. Ezt Bitcoinok segítségével teheti meg. A fizetés azonban ez esetben sem javasolt.

A károkozó az Adobe Flash Playernek álcázza magát.

Leírás

1. Létrehozza a következő állományokat:
%UserProfile%Application DataAdobeFlashPlayer_[ID].exe
[fájl elérési útvonala]HELP_YOUR_FILES.TXT
[fájl elérési útvonala]HELP_YOUR_FILES.HTML

2. A regisztrációs adatbázishoz hozzáfűzi az alábbi értékeket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Adobe Reader Update32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdobeFlashPlayers32″ = “%UserProfile%Application DataAdobeFlashPlayer_[ID].exe”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce”*Adobe Reader Update32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce”*AdobeFlashPlayers32″ = “%UserProfile%Application DataAdobeFlashPlayer_[ID].exe”
HKEY_CURRENT_USERSoftwareAdobe Reader Licension”AdobeFirstVersion32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareAdobe Reader Licension”AdobeLicension32″ = “[…]”

3. Egy azonosítót küld el egy távoli kiszolgálóra.

4. Titkosítja az alábbi kiterjesztésekkel rendelkező állományokat:
.db
.doc
.docx
.gif
.jpg
.mp3
.mp4
.pdf
.png
.ppt
.pptx
.rtf
.txt
.xls
.xlsx
.zip

Azokban a mappákban érintetlenül hagyja a fájlokat, amelyek nevében szerepelnek az alábbi kifejezések:
cache
default pictures
games
inetcache
nvidia
packages
program files
program files(x86)
sample music
sample pictures
sample videos
temp
temporary internet files
user account pictures
webcache
windows

5. Megjelenít egy zsaroló üzenetet.

Megoldás

Használjon offline biztonsági mentést.

Hivatkozások

Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu


Legfrissebb sérülékenységek
CVE-2018-14933 – NUUO NVRmini Devices OS Command Injection sebezhetősége
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
CVE-2024-20767 – Adobe ColdFusion Improper Access Control sebezhetősége
CVE-2024-55956 – Cleo Multiple Products Unauthenticated File Upload sebezhetősége
CVE-2024-50623 – Cleo Multiple Products Unrestricted File Upload sebezhetősége
CVE-2024-49138 – Windows Common Log File System Driver Elevation of Privilege sebezhetősége
CVE-2024-11639 – Ivanti CSA sérülékenysége
CVE-2024-42449 – Veeam Service Provider Console sérülékenysége
CVE-2024-42448 – Veeam Service Provider Console sérülékenysége
Tovább a sérülékenységekhez »