Win32/ZCryptor.A zsaroló kártevő

CH azonosító

CH-13272

Angol cím

Win32/ZCryptor.A ransomware

Felfedezés dátuma

2016.05.26.

Súlyosság

Közepes

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Microsoft Windows

Összefoglaló

A Microsoft hívta fel a figyelmet egy új zsaroló vírusra, amely a férgekhez hasonlóan cserélhető adathordozókon keresztül is képes terjedni.

Leírás

A Win32/ZCryptor.A zsaroló kártevő amellett, hogy kéretlen levelek fertőzött csatolmányaként (jellemzően Office makró) vagy Adobe Flash tartalomnak álcázva fertőz, át is másolja magát minden csatlakoztatott adathordozóra.

A fertőzés után első dolga gondoskodni róla, hogy a rendszer indulásakor automatikusan ő is betöltődjön.

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
  • zcrypt = {path of the executed malware}

Illetve elhelyez egy autorun file-t a fertőzött adathordozóra is:

  • %User Startup%zcrypt.lnk

Az alábbi fájlokat titkosítja, amelyek kiterjesztését .zcrypt-re változtatja:

.accdb .dwg .odb .raf

.apk .dxg .odp .raw

.arw .emlx .ods .rtf

.aspx.eps .odt .rw2

.avi .erf .orf .rwl

.bak .gz .p12 .sav

.bay .html .p7b .sql

.bmp  .indd .p7c .srf

.cdr .jar .pdb .srw

.cer .java .pdd .swf

.cgi .jpeg .pdf .tar

.class .jpg .pef .tar

.cpp .jsp .pem .txt

.cr2 .kdc .pfx .vcf

.crt .log .php .wb2

.crw .mdb .png .wmv

.dbf .mdf .ppt .wpd

.dcr .mef .pptx .xls

.der .mp4 .psd .xlsx

.dng .mpeg .pst .xml

.doc .msg .ptx .zip

.docx .nrw .r3d .3fr

Mutex: zcrypt1.0

További fájlok, amiket létrehoz:

  • C:Users[UserName]AppDataRoamingzcrypt.exe
  • C:Users[UserName]AppDataRoamingbtc.addr
  • C:Users[UserName]AppDataRoamingpublic.key

Valamint megjelenít egy zsaroló üzenetet egy HTML fájlban („How to decrypt files.html„).

Megoldás

  • Használjon offline biztonsági mentést.
  • Naprakész operációs rendszer és vírusirtó használata.
  • Naprakész Windows Defender használata.
  • Microsoft Active Protection Service szolgáltatás használata.
  • Ügyeljen a nem megbízható forrásból származó e-mailekre.
  • Tiltsa a makrókat.
  • Tiltsa a távoli asztal elérés funkciót.
  • Fájlelőzmények szolgáltatás használata.

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-22224 – VMware ESXi és Workstation sérülékenysége
CVE-2025-22225 – VMware ESXi sérülékenysége
CVE-2025-22226 – VMware ESXi, Workstation és Fusion sérülékenysége
CVE-2022-43939 – Hitachi Vantara Pentaho BA Server Authorization Bypass sebezhetősége
CVE-2022-43769 – Hitachi Vantara Pentaho BA Server Special Element Injection sebezhetősége
CVE-2024-4885 – Progress WhatsUp Gold Path Traversal sebezhetősége
CVE-2018-8639 – Microsoft Windows Win32k Improper Resource Shutdown or Release sebezhetősége
CVE-2023-20025 – Cisco Small Business Routers sebezhetősége
CVE-2023-20118 – Cisco Small Business RV Series Routers Command Injection sebezhetősége
Tovább a sérülékenységekhez »