Win32/ZCryptor.A zsaroló kártevő

CH azonosító

CH-13272

Angol cím

Win32/ZCryptor.A ransomware

Felfedezés dátuma

2016.05.26.

Súlyosság

Közepes

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Microsoft Windows

Összefoglaló

A Microsoft hívta fel a figyelmet egy új zsaroló vírusra, amely a férgekhez hasonlóan cserélhető adathordozókon keresztül is képes terjedni.

Leírás

A Win32/ZCryptor.A zsaroló kártevő amellett, hogy kéretlen levelek fertőzött csatolmányaként (jellemzően Office makró) vagy Adobe Flash tartalomnak álcázva fertőz, át is másolja magát minden csatlakoztatott adathordozóra.

A fertőzés után első dolga gondoskodni róla, hogy a rendszer indulásakor automatikusan ő is betöltődjön.

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
  • zcrypt = {path of the executed malware}

Illetve elhelyez egy autorun file-t a fertőzött adathordozóra is:

  • %User Startup%zcrypt.lnk

Az alábbi fájlokat titkosítja, amelyek kiterjesztését .zcrypt-re változtatja:

.accdb .dwg .odb .raf

.apk .dxg .odp .raw

.arw .emlx .ods .rtf

.aspx.eps .odt .rw2

.avi .erf .orf .rwl

.bak .gz .p12 .sav

.bay .html .p7b .sql

.bmp  .indd .p7c .srf

.cdr .jar .pdb .srw

.cer .java .pdd .swf

.cgi .jpeg .pdf .tar

.class .jpg .pef .tar

.cpp .jsp .pem .txt

.cr2 .kdc .pfx .vcf

.crt .log .php .wb2

.crw .mdb .png .wmv

.dbf .mdf .ppt .wpd

.dcr .mef .pptx .xls

.der .mp4 .psd .xlsx

.dng .mpeg .pst .xml

.doc .msg .ptx .zip

.docx .nrw .r3d .3fr

Mutex: zcrypt1.0

További fájlok, amiket létrehoz:

  • C:Users[UserName]AppDataRoamingzcrypt.exe
  • C:Users[UserName]AppDataRoamingbtc.addr
  • C:Users[UserName]AppDataRoamingpublic.key

Valamint megjelenít egy zsaroló üzenetet egy HTML fájlban („How to decrypt files.html„).

Megoldás

  • Használjon offline biztonsági mentést.
  • Naprakész operációs rendszer és vírusirtó használata.
  • Naprakész Windows Defender használata.
  • Microsoft Active Protection Service szolgáltatás használata.
  • Ügyeljen a nem megbízható forrásból származó e-mailekre.
  • Tiltsa a makrókat.
  • Tiltsa a távoli asztal elérés funkciót.
  • Fájlelőzmények szolgáltatás használata.

Legfrissebb sérülékenységek
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
CVE-2024-1874 – PHP sérülékenysége
CVE-2024-24576 – Rust sérülékenysége
CVE-2023-45590 – Fortinet FortiClientLinux sérülékenysége
CVE-2024-29988 – Microsoft Windows SmartScreen sérülékenysége
CVE-2024-26234 – Microsoft Windows proxy driver sérülékenysége
CVE-2023-6320 – LG webOS sérülékenysége
Tovább a sérülékenységekhez »