Cryptolocker.N trójai

CH azonosító

CH-12054

Angol cím

Trojan.Cryptolocker.N

Felfedezés dátuma

2015.03.08.

Súlyosság

Közepes

Érintett rendszerek

Microsoft

Érintett verziók

Windows 2000
Windows 7
Windows 95
Windows 98
Windows NT
Windows Vista
Windows XP

Összefoglaló

A Cryptolocker.N trójai arra az útra lépett, amelyet az elődjei már jól kitapostak. Ennek megfelelően az áldozatául eső számítógépeken felkutatja a felhasználó számára legértékesebb állományokat, amelyeket erős titkosítási eljárásokkal lekódol. Amint ezzel végez, akkor megváltoztatja a Windows háttérképét, és egy üzenet révén jelzi, hogy váltságdíjat kell fizetni azért a kulcsért, amellyel a kompromittált fájlok helyreállítása lehetővé válhat. 

A Cryptolocker.N nem kíméli egyebek mellett a Word dokumentumokat, az Excel és a PowerPoint állományokat, a képeket és az adatbázisokat sem. Ezek mindegyikét használhatatlanná teszi. A trójai – hasonlóan néhány korábbi variánsához – megszabja azt is, hogy mennyi időn belül kell egy meghatározott Bitcoin összeget kifizetni Tor Browseren keresztül.

Természetesen ezúttal is igaz, hogy nem célszerű teljesíteni a zsarolók követeléseit, már csak azért sem, mivel nincs garancia arra, hogy állják a szavukat, és tényleg megküldik a dekódoló kulcsot.

Leírás

1. Létrehozza a következő állományokat:
%UserProfile%Application Datakey.dat
%UserProfile%Application Datalog.html
%UserProfile%Application Data[véletlenszerű karakterek].exe
%SystemDrive%Documents and SettingsAll UsersDesktopCryptoLocker.lnk
%SystemDrive%Documents and SettingsAll UsersDesktopHELP_TO_DECRYPT_YOUR_FILES.bmp
%SystemDrive%Documents and SettingsAll UsersDesktopHELP_TO_DECRYPT_YOUR_FILES.txt
2. A regisztrációs adatbázishoz hozzáadja az alábbi bejegyzést:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”crypto13″ = “%UserProfile%Application Data[RANDOM CHARACTERS].exe”
3. Felkutatja az dokumentumokat, multimédiás állományokat, adatbázisokat, szöveges állományokat stb., amelyeket titkosít.
4. Az általa kompromittált fájlok kiterjesztéséhez a “.crypted” kifejezést fűzi hozzá.
5. Csatlakozik előre meghatározott távoli kiszolgálókhoz, és jelenti a fertőzés megtörténtét.
6. Lecseréli a Windows háttérképét, és egy üzenet révén közli a követeléseit.

Megoldás

Frissítse az antivírus-szoftver adatbázisát a kártevő felismeréséhez és eltávolításához.
A kódolt fájlokat helyreállíthatja biztonsági másolatokból.

Hivatkozások

Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu