Madlocker.B trójai

CH azonosító

CH-13028

Angol cím

Madlocker.B trojan

Felfedezés dátuma

2016.02.14.

Súlyosság

Közepes

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Microsoft Windows

Összefoglaló

A Madlocker.B trójai a zsaroló programok egyre népesebb táborát gyarapítja. A működési elvében nem figyelhető meg szokatlan vonás, sok mindenben hasonlít az elődjeire. A fertőzött számítógépeken letitkosítja a fájlokat, majd két Bitcoinért cserébe hajlandó rendelkezésre bocsátani a dekódoló kulcsot. Ugyanakkor ez esetben is igaz az, hogy semmi garancia nincs arra, hogy a csalók teljesítik az ígéretüket a fizetés után, ezért nem javasolt a zsarolók követeléseinek teljesítése.

Leírás

A Madlocker.B egy kivétellistával rendelkezik, amely azon mappákat és fájlkiterjesztéseket tartalmazza, amiket nem kompromittál. Így például nem tesz kárt a Windows és a Program Files mappákban található fájlokban, ezáltal a rendszer a fertőzést követően is használható marad. Mindez azonban nem mondható el a letitkosított fájlokról, különösen ha nincs naprakész biztonsági mentés.

Technikai részletek:

1. Létrehozza a következő állományokat:

[…]ntserver.exe
[…]data_1.txt
[…]decrypting.txt
[…]start.txt
[…]cryptinfo.txt
[…]fakturax.exe

Az elérési útvonal az egyes fertőzések alkalmával változhat.

2. A regisztrációs adatbázishoz hozzáadja az alábbi értéket:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRuncssys = “[…]ntserver.exe”

3. Annak érdekében, hogy a zsaroló üzenete a számítógép minden újraindítása után megjelenjen, kiegészíti a regisztrációs adatbázist:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRuncryptedinfo = “[…]cryptinfo.txt”

4. Leállítja az alábbi folyamatokat, amennyiben azok léteznek:
rstrui.exe
ShadowExplorer.exe
sesvc.exe
cbengine.exe

5. Fájlokat titkosít.

6. Megjelenít egy ablakot, amiben közli a követeléseit.

Megoldás

  • Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket).
  • Ne nyisson meg imeretlen feladótól érkező üzeneteteket.
  • Használjon naprakész vírusírtó szofvert.

Hivatkozások

Egyéb referencia: isbk.hu


Legfrissebb sérülékenységek
CVE-2026-1731 – BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) OS Command Injection sérülékenység
CVE-2026-2441 – Google Chrome use-after-free sérülékenysége
CVE-2025-40536 – SolarWinds Web Help Desk Security Control Bypass sérülékenység
CVE-2025-15556 – Notepad++ Download of Code Without Integrity Check sérülékenység
CVE-2024-43468 – Microsoft Configuration Manager SQL Injection sérülékenység
CVE-2026-20700 – Apple Multiple Buffer Overflow sebezhetőség
CVE-2026-21514 – Microsoft Office Word Reliance on Untrusted Inputs in a Security Decision sérülékenység
CVE-2026-21519 – Microsoft Windows Type Confusion sérülékenység
CVE-2026-21533 – Microsoft Windows Improper Privilege Management sérülékenység
CVE-2026-21510 – Microsoft Windows Shell Protection Mechanism Failure sérülékenység
Tovább a sérülékenységekhez »