Összefoglaló
A Cryptolocker.AL zsaroló program folytatja az elődjei által megkezdett károkozásokat. Két tulajdonsága révén azonban bizonyos mértékben kitűnik a korábbi verziók közül. Egyrészt azzal, hogy a korábbiaknál kevesebb állományt tesz tönkre, de sajnos még így is rengeteg értékes állományt rongálhat meg. Elsősorban a dokumentumokat, Excel fájlokat, szöveges állományokat, képeket és az audió fájlokat teszi tönkre. Másodsorban pedig azzal is felhívja magára a figyelmet, hogy a terjesztői 12 órán belüli helyreállítást ígérnek abban az esetben, ha a felhasználó teljesíti a követeléseket. Ezt Bitcoinok segítségével teheti meg. A fizetés azonban ez esetben sem javasolt.
A károkozó az Adobe Flash Playernek álcázza magát.
Leírás
1. Létrehozza a következő állományokat:
%UserProfile%Application DataAdobeFlashPlayer_[ID].exe
[fájl elérési útvonala]HELP_YOUR_FILES.TXT
[fájl elérési útvonala]HELP_YOUR_FILES.HTML
2. A regisztrációs adatbázishoz hozzáfűzi az alábbi értékeket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Adobe Reader Update32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdobeFlashPlayers32″ = “%UserProfile%Application DataAdobeFlashPlayer_[ID].exe”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce”*Adobe Reader Update32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce”*AdobeFlashPlayers32″ = “%UserProfile%Application DataAdobeFlashPlayer_[ID].exe”
HKEY_CURRENT_USERSoftwareAdobe Reader Licension”AdobeFirstVersion32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareAdobe Reader Licension”AdobeLicension32″ = “[…]”
3. Egy azonosítót küld el egy távoli kiszolgálóra.
4. Titkosítja az alábbi kiterjesztésekkel rendelkező állományokat:
.db
.doc
.docx
.gif
.jpg
.mp3
.mp4
.pdf
.png
.ppt
.pptx
.rtf
.txt
.xls
.xlsx
.zip
Azokban a mappákban érintetlenül hagyja a fájlokat, amelyek nevében szerepelnek az alábbi kifejezések:
cache
default pictures
games
inetcache
nvidia
packages
program files
program files(x86)
sample music
sample pictures
sample videos
temp
temporary internet files
user account pictures
webcache
windows
5. Megjelenít egy zsaroló üzenetet.
Megoldás
Használjon offline biztonsági mentést.
Támadás típusa
RansomwareHatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu