Összefoglaló
A Ransomcrypt.AQ nevű, Windows operációs rendszereket támadó, trójai típusú káros kód vált ismertté, amely a felhasználó egyes fájljait titkosítja, majd megpróbálja eladni a titkosítás feloldásához szükséges jelszót.
Leírás
Ha aktiválódott, titkosítja az alábbi kiterjesztésű fájlokat:
- .3ds
- .4db
- .4dd
- .7z
- .7zip
- .accdb
- .accdt
- .aep
- .aes
- .ai
- .alk
- .arj
- .axx
- .bak
- .bpw
- .cdr
- .cer
- .crp
- .crt
- .csv
- .db
- .dbf
- .dbx
- .der
- .doc
- .docm
- .docx
- .dot
- .dotm
- .dotx
- .drc
- .dwfx
- .dwg
- .dwk
- .dxf
- .eml
- .enz
- .fdb
- .flk
- .flka
- .flkb
- .flkw
- .flwa
- .gdb
- .gho
- .gpg
- .gxk
- .hid
- .hid2
- .idx
- .ifx
- .iso
- .k2p
- .kdb
- .kdbx
- .key
- .ksd
- .max
- .mdb
- .mdf
- .mpd
- .mpp
- .myo
- .nba
- .nbf
- .nsf
- .nv2
- .odb
- .odp
- .ods
- .odt
- .ofx
- .ost
- .p12
- .pdb
- .pfx
- .pgp
- .ppj
- .pps
- .ppsx
- .ppt
- .pptx
- .prproj
- .psd
- .pst
- .psw
- .qba
- .qbb
- .qbo
- .qbw
- .qfx
- .qif
- .rar
- .raw
- .rfp
- .rpt
- .rsa
- .rtf
- .saj
- .sdc
- .sdf
- .sef
- .sko
- .sql
- .sqlite
- .sxc
- .tar
- .tax
- .tbl
- .tc
- .tib
- .txt
- .wdb
- .xbrl
- .xls
- .xlsm
- .xlsx
- .xml
- .zip
A kártevő létrehozza az alábbi fájlok valamelyikét, mely tartalmazza a zsaroló szöveget:
- [FOLDER NAME]4202016INFECCIONZ.txt
- [FOLDER NAME]4-15-2016-INFECTION.TXT
- [FOLDER NAME]OKSOWHATHAPPENDTOYOURFILES.TXT
Létrehozza az alábbi fájlok valamelyikét, mely tartalmazza a titkosító kulcsot:
- [FOLDER NAME]419201600ABC.KEYHOLES:
- [FOLDER NAME]sekretzbel0ngt0us.KEY
- [FOLDER NAME]4152016000.KEY
Létrehozza a %UserProfile%My Documents[UNIQUE ID NUMBER].txt fájlt.
Csatlakozik a kentamplin.net-hez és megpróbálja elküldeni az alábbi információkat:
- Egyedi azonosító szám
- Számítógép neve
- OS verzió
- A számítógép 32, vagy 64-bit arhitektúrájú-e
- A számítógép szerver-e
Végül egy a titkosítás visszafejtéséhez szükséges leírást mutat meg.
Megoldás
Használjon offline biztonsági mentést.
Támadás típusa
RansomwareHatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com