Cryptolocker.AL trójai

CH azonosító

CH-13178

Angol cím

Trojan.Cryptolocker.AL

Felfedezés dátuma

2016.04.10.

Súlyosság

Közepes

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8.1, Windows 10, Windows 8, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP

Összefoglaló

A Cryptolocker.AL zsaroló program folytatja az elődjei által megkezdett károkozásokat. Két tulajdonsága révén azonban bizonyos mértékben kitűnik a korábbi verziók közül. Egyrészt azzal, hogy a korábbiaknál kevesebb állományt tesz tönkre, de sajnos még így is rengeteg értékes állományt rongálhat meg. Elsősorban a dokumentumokat, Excel fájlokat, szöveges állományokat, képeket és az audió fájlokat teszi tönkre. Másodsorban pedig azzal is felhívja magára a figyelmet, hogy a terjesztői 12 órán belüli helyreállítást ígérnek abban az esetben, ha a felhasználó teljesíti a követeléseket. Ezt Bitcoinok segítségével teheti meg. A fizetés azonban ez esetben sem javasolt.

A károkozó az Adobe Flash Playernek álcázza magát.

Leírás

1. Létrehozza a következő állományokat:
%UserProfile%Application DataAdobeFlashPlayer_[ID].exe
[fájl elérési útvonala]HELP_YOUR_FILES.TXT
[fájl elérési útvonala]HELP_YOUR_FILES.HTML

2. A regisztrációs adatbázishoz hozzáfűzi az alábbi értékeket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Adobe Reader Update32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdobeFlashPlayers32″ = “%UserProfile%Application DataAdobeFlashPlayer_[ID].exe”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce”*Adobe Reader Update32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce”*AdobeFlashPlayers32″ = “%UserProfile%Application DataAdobeFlashPlayer_[ID].exe”
HKEY_CURRENT_USERSoftwareAdobe Reader Licension”AdobeFirstVersion32″ = “[a trójai elérési útvonala]”
HKEY_CURRENT_USERSoftwareAdobe Reader Licension”AdobeLicension32″ = “[…]”

3. Egy azonosítót küld el egy távoli kiszolgálóra.

4. Titkosítja az alábbi kiterjesztésekkel rendelkező állományokat:
.db
.doc
.docx
.gif
.jpg
.mp3
.mp4
.pdf
.png
.ppt
.pptx
.rtf
.txt
.xls
.xlsx
.zip

Azokban a mappákban érintetlenül hagyja a fájlokat, amelyek nevében szerepelnek az alábbi kifejezések:
cache
default pictures
games
inetcache
nvidia
packages
program files
program files(x86)
sample music
sample pictures
sample videos
temp
temporary internet files
user account pictures
webcache
windows

5. Megjelenít egy zsaroló üzenetet.

Megoldás

Használjon offline biztonsági mentést.

Támadás típusa

Ransomware

Szükséges hozzáférés

Remote/Network (Távoli/hálózat)

Hivatkozások

Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu


Legfrissebb sérülékenységek
CVE-2026-20700 – Apple sebezhetőség
CVE-2026-21514 – Microsoft Office Word Reliance on Untrusted Inputs in a Security Decision sérülékenység
CVE-2026-21519 – Microsoft Windows Type Confusion sérülékenység
CVE-2026-21533 – Microsoft Windows Improper Privilege Management sérülékenység
CVE-2026-21510 – Microsoft Windows Shell Protection Mechanism Failure sérülékenység
CVE-2026-21525 – Microsoft Windows NULL Pointer Dereference sérülékenység
CVE-2026-21513 – Microsoft MSHTML Framework Protection Mechanism Failure sérülékenység
CVE-2026-1340 – Ivanti Endpoint Manager Mobile sérülékenység
CVE-2025-26385 – Johnson Controls Metasys command injection sérülékenység
CVE-2026-24423 – SmarterTools SmarterMail Missing Authentication for Critical Function sérülékenység
Tovább a sérülékenységekhez »