Ransomcrypt.BE trójai

CH azonosító

CH-13455

Angol cím

Ransomcrypt.BE trojan

Felfedezés dátuma

2016.07.23.

Súlyosság

Közepes

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Microsoft

Összefoglaló

A Ransomcrypt.BB trójai káros kód vált ismertté, amely a felhasználó egyes fájljait titkosítja, majd megpróbálja eladni a titkosítás feloldásához szükséges jelszót.

Leírás

A Ransomcrypt.BE trójai alapvetően a fájltitkosító, zsaroló programok közé sorolható, azonban a készítői ennél tovább mentek, és igyekeznek sürgetni a felhasználókat a váltságdíj minél előbbi kifizetése érdekében. Közlik, hogy hat óránként egy-egy fájlt véletlenszerűen törölnek, amelyek már biztosan nem lesznek helyreállíthatóak. Ezen túlmenően 96 óra haladékot adnak a követelések teljesítésére, majd – elmondásuk szerint – végleg törlik a helyreállításhoz szükséges kulcsokat.

A Ransomcrypt.BE dokumentumokat, Excel táblákat, képeket, videókat és tömörített fájlokat is tönkretesz. Mindezt egy megtévesztő névvel ellátott (scvhost.exe) fájl segítségével végzi el. Ez az állomány természetesen nem a Windows rendszerállománya, hanem egy, az AppData könyvtárba bemásolt fájl.

Technikai részletek:

1. Létrehozza a következő állományt:
%AppData%scvhost.exe

2. A regisztrációs adatbázishoz hozzáadja az alábbi értéket:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun”Windows Update” = “%AppData%scvhost.exe”

3. Felkutatja, majd letitkosítja a következő kiterjesztésekkel rendelkező állományokat:
.7z
.avi
.bmp
.doc
.docx
.flv
.gif
.html
.jpeg
.jpg
.mov
.mp3
.mp4
.pdf
.ppt
.pptx
.rar
.txt
.wav
.wma
.wmv
.xls
.xlsx
.xml
.zip

Hivatkozások

Egyéb referencia: isbk.hu
Gyártói referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2023-38950 – ZKTeco BioTime Path Traversal sérülékenysége
CVE-2025-27920 – Srimax Output Messenger Directory Traversal sérülékenysége
CVE-2025-4428 – Ivanti Endpoint Manager Mobile (EPMM) Code Injection sérülékenysége
CVE-2025-4427 – Ivanti Endpoint Manager Mobile (EPMM) Authentication Bypass sérülékenysége
CVE-2024-27443 – Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) sérülékenysége
CVE-2024-11182 – MDaemon Email Server Cross-Site Scripting (XSS) sérülékenysége
CVE-2025-42999 – SAP NetWeaver Deserialization sérülékenysége
CVE-2024-12987 – DrayTek Vigor Routers OS Command Injection sérülékenysége
CVE-2025-4664 – Google Chromium Loader Insufficient Policy Enforcement sérülékenysége
Tovább a sérülékenységekhez »