TROJ_CRYPCTB.A

CH azonosító

CH-11503

Angol cím

TROJ_CRYPCTB.A

Felfedezés dátuma

2014.07.16.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

Összefoglaló

A CRYPCTB.A trójai program egyéb kártékony programok segítségével, vagy egy fertőzött weboldal meglátogatásával kerül a számítógépre.

A program egy CryptoLocker variáns, amely a C&C szerverekkel való kommunikációját TOR rendszer segítségével rejti el.

Leírás

A trójai létrehozza a következő fájlokat:

  • %User Profile%My Documents{random filename 2}.html – a titkosított fájlok listája
  • %User Profile%My DocumentsAllFilesAreLocked{number}.bmp – a háttérkép amelyet a program használ
  • %User Profile%My DocumentsDecryptAllFiles{number}.txt – a zsaroló üzenet
  • %Windows%Tasks{random filename 3}.job

A következő állományt másolja a fertőzött rendszerre:

  • %User Temp%{random filename 1}.exe

A trójai módosítja a következő regisztrációs bejegyzést:

HKEY_CURRENT_USERControl PanelDesktop Wallpaper
(Default) = “%User Profile%My DocumentsAllFilesAreLocked{number}.bmp”

A következőkben beállít egy háttérképet, amelyen a titkosítás technikai információi láthatóak, illetve segítséget nyújt a TOR feltelepítéséhez, hogy kapcsolódni tudjon az URL-hez, ahonnan a privát visszafejtő kulcsot letölti.

A trójai a következő kiterjesztésű fájlokat titkosítja:

  • xlsx
  • xlsm
  • xlsb
  • xls
  • xlk
  • txt
  • sql
  • safe
  • rtf
  • pwm
  • pem
  • mdf
  • mdb
  • kwm
  • groups
  • docx
  • docm
  • doc
  • der
  • dbf
  • db
  • crt
  • cer

A titkosított fájlok a .ctbl kiterjesztést kapják.


Legfrissebb sérülékenységek
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
CVE-2021-41277 – Metabase GeoJSON API Local File Inclusion Sebezhetőség
CVE-2024-9465 – Palo Alto Networks Expedition SQL Injection sérülékenysége
CVE-2024-9463 – Palo Alto Networks Expedition OS Command Injection sérülékenység
CVE-2024-10914 – D-Link DNS-320, DNS-320LW, DNS-325, DNS-340L NAS termékek sérülékenysége
CVE-2024-49019 – Active Directory Certificate Services jogosultsági szint emelését lehetővé tévő sérülékenysége
CVE-2024-49040 – Microsoft Exchange Server Spoofing sebezhetősége
CVE-2024-43451 – NTLM Hash Sebezhetőség
CVE-2024-49039 – Windows Task Scheduler jogosultsági szint emelésre kihasználható sérülékenysége
CVE-2024-20418 – Cisco Unified Industrial Wireless Software for Cisco Ultra-Reliable Wireless Backhaul (URWB) Access Pointok sérülékenysége
Tovább a sérülékenységekhez »