CH azonosító
CH-13319Angol cím
JS.Ransomcrypt.B trojanFelfedezés dátuma
2016.06.12.Súlyosság
KözepesÖsszefoglaló
A JS.Ransomcrypt.B nevű, Windows operációs rendszereket támadó, zsaroló trójai káros kód vált ismertté, amely a felhasználó egyes fájljait titkosítja, majd megpróbálja eladni a titkosítás feloldásához szükséges jelszót.
Leírás
A trójai létrehozza az alábbi regisztrációs bejegyzéseket:
- HKEY_LOCAL_MACHINESOFTWAREClasses.crypted: “Crypted”
- HKEY_LOCAL_MACHINESOFTWAREClassesCryptedshellopencommand: “notepad.exe “%Temp%a.txt””
- HKEY_USERSS-1-5-21-1172441840-534431857-1906119351-500SoftwareMicrosoftWindowsCurrentVersionRunCrypted: “%Temp%a.txt”
A JavaScript alapú trójai letölt egy Microsoft CAB fájl kicsomagoló toolt és további potenciális kártékony fájlokat az alábbi kiszolgálókról:
- masterline.info
- mos-traffik.ru
- nahabinonasporte.ru
- shkola.selivaniha.ru
- windigomsk.ru
A trójai titkosítja az alábbi kiterjesztésű állományokat:
- .3ds
- .3gp
- .7z
- .accdb
- .ai
- .als
- .arc
- .arj
- .asf
- .asm
- .aup
- .avi
- .backup
- .bak
- .bas
- .blend
- .bz
- .bz2
- .bza
- .bzip
- .bzip2
- .cad
- .cdr
- .class
- .cpp
- .cpr
- .cpt
- .cs
- .csv
- .djvu
- .doc
- .docx
- .dsk
- .dwg
- .eps
- .fb2
- .flv
- .gpg
- .gz
- .gzip
- .h
- .ice
- .img
- .indd
- .iso
- .java
- .jpeg
- .jpg
- .kdb
- .kdbx
- .lwo
- .lws
- .m3u
- .m4v
- .max
- .mb
- .mdb
- .mdf
- .mid
- .midi
- .mkv
- .mov
- .mp3
- .mp4
- .mpe
- .mpeg
- .mpg
- .mpp
- .npr
- .odb
- .odm
- .odt
- .ogg
- .pas
- .pgp
- .php
- .pl
- .pps
- .ppt
- .pptx
- .psd
- .pub
- .py
- .r00
- .r01
- .r02
- .r03
- .rar
- .raw
- .rm
- .rtf
- .scad
- .skp
- .sldasm
- .slddrw
- .sldprt
- .sql
- .ssh
- .svg
- .sxi
- .tar
- .tif
- .tiff
- .tsv
- .u3d
- .vb
- .vbproj
- .vcproj
- .vdi
- .veg
- .vhd
- .vmdk
- .vob
- .wav
- .wdb
- .wma
- .wmf
- .wmv
- .xls
- .xlsx
- .zip
A trójai a “.crypted” kiterjesztést fűzi a titkosított fájlokhoz.
A trójai ezek után megváltoztatja a háttérképet és egy, a titkosítás visszafejtéséhez szükséges leírást mutat meg.
Megoldás
Használjon offline biztonsági mentést.
Támadás típusa
RansomwareHatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com