Analisado por: Rhena Inocencio   

 

Trojan-Ransom.Win32.Bitman.vnq (Kaspersky)

 Plataforma:

Windows

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribui??o:
 infec??o relatada:
 Exposi??o das informa??es:
Baixo
Medium
Alto
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de grayware:
    Trojan

  • Destrutivo:
    N?o

  • Criptografado:
     

  • In the Wild:
    Sim

  Vis?o geral


  Detalhes t¨¦cnicos

Tipo de compacta??o: 184,320 bytes
Tipo de arquivo: EXE
Data de recebimento das amostras iniciais: 31 mar?o 2016

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein und f¨¹hrt sie aus:

  • %My Documents%\{random filename}.exe

    (Note: %My Documents% is usually C:\Documents and Settings\{user name}\My Documents on Windows 2000, XP, and Server 2003, or C:\Users\{user name}\Documents on Windows Vista and above.)

Schleust die folgenden Dateien ein:

  • {folders containing encrypted files}\+REcovER+{random characters}+.txt
  • {folders containing encrypted files}\+REcovER+{random characters}+.html
  • {folders containing encrypted files}\+REcovER+{random characters}+.png
  • %My Documents%\+REcovER+{random characters}+.txt
  • %My Documents%\+REcovER+{random characters}+.html
  • %My Documents%\+REcovER+{random characters}+.png
  • %My Documents%\recover.bin
  • %My Documents%\+recover+file.txt

Autostart-Technik

F¨¹gt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random key name} = "C:\WINDOWS\SYSTEM32\CMD.EXE /C START "" "%My Documents%\{random filename}.exe"

Andere System?nderungen

?ndert die folgenden Dateien:

  • It encrypts files in all fixed, removable, and network drives and shares.
  • It does not append an extension name to the encrypted files

F¨¹gt die folgenden Registrierungsschl¨¹ssel als Teil der Installationsroutine hinzu:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\
system
EnableLinkedConnections = "1"