Összefoglaló
A Madlocker.B trójai a zsaroló programok egyre népesebb táborát gyarapítja. A működési elvében nem figyelhető meg szokatlan vonás, sok mindenben hasonlít az elődjeire. A fertőzött számítógépeken letitkosítja a fájlokat, majd két Bitcoinért cserébe hajlandó rendelkezésre bocsátani a dekódoló kulcsot. Ugyanakkor ez esetben is igaz az, hogy semmi garancia nincs arra, hogy a csalók teljesítik az ígéretüket a fizetés után, ezért nem javasolt a zsarolók követeléseinek teljesítése.
Leírás
A Madlocker.B egy kivétellistával rendelkezik, amely azon mappákat és fájlkiterjesztéseket tartalmazza, amiket nem kompromittál. Így például nem tesz kárt a Windows és a Program Files mappákban található fájlokban, ezáltal a rendszer a fertőzést követően is használható marad. Mindez azonban nem mondható el a letitkosított fájlokról, különösen ha nincs naprakész biztonsági mentés.
Technikai részletek:
[…]ntserver.exe
[…]data_1.txt
[…]decrypting.txt
[…]start.txt
[…]cryptinfo.txt
[…]fakturax.exe
Az elérési útvonal az egyes fertőzések alkalmával változhat.
2. A regisztrációs adatbázishoz hozzáadja az alábbi értéket:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRuncssys = “[…]ntserver.exe”
3. Annak érdekében, hogy a zsaroló üzenete a számítógép minden újraindítása után megjelenjen, kiegészíti a regisztrációs adatbázist:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRuncryptedinfo = “[…]cryptinfo.txt”
4. Leállítja az alábbi folyamatokat, amennyiben azok léteznek:
rstrui.exe
ShadowExplorer.exe
sesvc.exe
cbengine.exe
5. Fájlokat titkosít.
6. Megjelenít egy ablakot, amiben közli a követeléseit.
Megoldás
- Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket).
- Ne nyisson meg imeretlen feladótól érkező üzeneteteket.
- Használjon naprakész vírusírtó szofvert.
Támadás típusa
Crypthographical (Titkosítás)Ransomware
Trójai
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: isbk.hu