Összefoglaló
A Cryptolocker.N trójai arra az útra lépett, amelyet az elődjei már jól kitapostak. Ennek megfelelően az áldozatául eső számítógépeken felkutatja a felhasználó számára legértékesebb állományokat, amelyeket erős titkosítási eljárásokkal lekódol. Amint ezzel végez, akkor megváltoztatja a Windows háttérképét, és egy üzenet révén jelzi, hogy váltságdíjat kell fizetni azért a kulcsért, amellyel a kompromittált fájlok helyreállítása lehetővé válhat.
A Cryptolocker.N nem kíméli egyebek mellett a Word dokumentumokat, az Excel és a PowerPoint állományokat, a képeket és az adatbázisokat sem. Ezek mindegyikét használhatatlanná teszi. A trójai – hasonlóan néhány korábbi variánsához – megszabja azt is, hogy mennyi időn belül kell egy meghatározott Bitcoin összeget kifizetni Tor Browseren keresztül.
Természetesen ezúttal is igaz, hogy nem célszerű teljesíteni a zsarolók követeléseit, már csak azért sem, mivel nincs garancia arra, hogy állják a szavukat, és tényleg megküldik a dekódoló kulcsot.
Leírás
1. Létrehozza a következő állományokat:
%UserProfile%Application Datakey.dat
%UserProfile%Application Datalog.html
%UserProfile%Application Data[véletlenszerű karakterek].exe
%SystemDrive%Documents and SettingsAll UsersDesktopCryptoLocker.lnk
%SystemDrive%Documents and SettingsAll UsersDesktopHELP_TO_DECRYPT_YOUR_FILES.bmp
%SystemDrive%Documents and SettingsAll UsersDesktopHELP_TO_DECRYPT_YOUR_FILES.txt
2. A regisztrációs adatbázishoz hozzáadja az alábbi bejegyzést:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”crypto13″ = “%UserProfile%Application Data[RANDOM CHARACTERS].exe”
3. Felkutatja az dokumentumokat, multimédiás állományokat, adatbázisokat, szöveges állományokat stb., amelyeket titkosít.
4. Az általa kompromittált fájlok kiterjesztéséhez a “.crypted” kifejezést fűzi hozzá.
5. Csatlakozik előre meghatározott távoli kiszolgálókhoz, és jelenti a fertőzés megtörténtét.
6. Lecseréli a Windows háttérképét, és egy üzenet révén közli a követeléseit.
Megoldás
Frissítse az antivírus-szoftver adatbázisát a kártevő felismeréséhez és eltávolításához.
A kódolt fájlokat helyreállíthatja biztonsági másolatokból.
Támadás típusa
RansomwareHatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu