Троянская программа, шифрующая пользовательские файлы с целью получить выкуп за их восстановление.
Троянская программа, шифрующая пользовательские файлы с целью получить выкуп за их восстановление. Является приложением Windows (PE-EXE файл). Имеет размер 319488 байт. Упакована UPX. Распакованный размер – около 734 КБ. Написана на Delphi.
После запуска троянец проверяет наличие подключения компьютера к сети Интернет. Для этого выполняется обращение к следующим ресурсам:
fo***gle.hut.ruЕсли подключение отсутствует, то троянец создает в своем рабочем каталоге файл командного интерпретатора, запускает его и завершает свою работу — данный файл удаляет оригинальный файл троянца и самоуничтожается.
www.hut.ru
В противном случае, троянец выполняет следующие действия:
%System%\stdbvl30.dll(625152 байта; детектируется Антивирусом Касперского как "Trojan-Ransom.Win32.Cryzip.c")
%System%\rml32ht.dll(16384 байта; детектируется Антивирусом Касперского как "Trojan-Ransom.Win32.Cryzip.c")
После следующей перезагрузки системы библиотека "stdbvl30.dll", внедренная в адресное пространство процесса "winlogon.exe", выполняет следующие действия:
http://fo***gle.hut.ru/s2.phpНа момент создания описания ссылки не работали.
http://fo***gle.hut.ru/f2.php
.pstФайлы, находящиеся в каталогах с именами
.rar
.zip
.pak
.gz
.gzip
.zipx
.arj
.pgp
.tar
.arh
.7z
.cab
.lzh
.djv
.lzo
.djvu
.txt
.chm
.xl
.xlk
.xls
.xlsx
.xlsm
.rtf
.doc
.docx
.ppt
.dbf
.xlw
.xlc
.ppt
.pps
.wri
.xsn
.xsf
.vsd
.pab
.abw
.docm
.text
.mdb
.mde
.odc
.udl
.dsn
.adp
.mda
.ade
.asp
.db
.db1
.db2
.dbf
.dbt
.dbx
.htm
.html
.mht
.mhtml
.psw
.pwt
.pwd
.jpg
.jpeg
.jpe
.dwg
.stp
.kwm
.key
.cgi
.pass
.dt
.1cd
.cdx
.db3
.ddt
.cer
.usr
.md
.dd
.cdx
.db3
.ddt
.py
.rb
.rbw
.pl
.pm
.php3
.phtml
.cs
.asm
.css
.vbs
.sql
.cgi
.js
.php
.vbp
.frm
.bas
.cls
.c
.h
.hpp
.cpp
.dpr
.dpk
.dpkw
.pas
.dfm
.xfm
.bpg
.cdr
.cdt
.cdx
Systemне архивируются.
System32
Имена заархивированных файлов имеют следующий вид:
<оригинальное имя файла>_crypt_.rarЗашифрованные пользовательские файлы невозможно использовать в дальнейшем, что дает возможность злоумышленникам вымогать у пострадавших денежные средства за их расшифровку.
В каталоги с заархивированными файлами троянец помещает файлы с именем "AUTO_RAR_REPORT.TXT" следующего содержания:
C:\List_of_files.log
Первое — находим постоянно, второе — ждем вас