Ransom.Win32.LOCKBIT.YXCGD
Trojan-Ransom.BlackMatter(IKARUS), Ransom:Win32/Lockbit.STB(MICROSOFT)
Windows
Malware-Typ:
Ransomware
Zerstrerisch?:
Nein
Verschlsselt?:
In the wild::
Ja
?berblick
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Technische Details
?bertragungsdetails
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Installation
Schleust die folgenden Dateien ein:
- %ProgramData%\HLJkNskOq.ico
- %ProgramData%\HLJkNskOq.bmp
Fügt die folgenden Prozesse hinzu:
- if -safe is used:
- bcdedit /set {current} safeboot network
Injiziert Code in die folgenden Prozesse:
- svchost.exe
Autostart-Technik
Fügt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunOnce
*{random} = {malware path}\{malware name}
Andere System?nderungen
Fügt die folgenden Registrierungseintr?ge hinzu:
HKEY_LOCAL_MACHINE\SOFTWARE\{appended ransomware extension}
hScreen = {screen height}
HKEY_LOCAL_MACHINE\SOFTWARE\{appended ransomware extension}
wScreen = {screen width}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
AutoAdminLogon = 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
DefaultUserName = Administrator
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
DefaultDomainName = {Computer name}
?ndert das Hintergrundbild des Desktops durch Ab?nderung der folgenden Registrierungseintr?ge:
HKEY_CURRENT_USER\Control Panel\Desktop
WallPaper = %ProgramData%\HLJkNskOq.bmp
HKEY_CURRENT_USER\Control Panel\Desktop
WallpaperStyle = 10
Stellt auf dem System das folgende Bild als Desktop-Hintergrundbild ein:
Prozessbeendigung
Beendet die folgenden Dienste, wenn sie auf dem betroffenen System gefunden werden:
- backup
- GxBlr
- GxCIMgr
- GxCVD
- GxFWD
- GxVss
- memtas
- mepocs
- msexchange
- sophos
- sql
- svc$
- veeam
- vss
Beendet Prozesse oder Dienste, die einen oder mehrere dieser Zeichenfolgen enthalten, wenn sie im Speicher des betroffenen Systems ausgeführt werden:
- agntsvc
- dbeng50
- dbsnmp
- encsvc
- excel
- firefox
- infopath
- isqlplussvc
- msaccess
- mspub
- mydesktopqos
- mydesktopservice
- notepad
- ocautoupds
- ocomm
- ocssd
- onenote
- oracle
- outlook
- powerpnt
- sqbcoreservice
- sql
- steam
- synctime
- tbirdconfig
- thebat
- thunderbird
- visio
- winword
- wordpad
- xfssvccon
Andere Details
Fügt die folgenden Registrierungsschlüssel hinzu:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
HLJkNskOq\DefaultIcon
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
HLJkNskOq
Es macht Folgendes:
- If not executed with admin rights, it will attempt relaunch itself as admin by elevating its privileges via bypassing UAC
- It encrypts fixed, removable and network drives
- It deletes files in recycle bin folder for removable and fixed drives
- It uses WQL to delete shadow copies
- It terminates if the machine has the following system language:
- Arabic (Syria)
- Armenian (Armenia)
- Azerbaijani (Cyrillic Azerbaijan)
- Azerbaijani (Latin Azerbaijan)
- Belarusian (Belarus)
- Georgian (Georgia)
- Kazakh (Kazakhstan)
- Kyrgyz (Kyrgyzstan)
- Russian (Moldova)
- Russian (Russia)
- Tajik (Cyrillic Tajikistan)
- Tatar (Russia) Romanian (Moldova)
- Turkmen (Turkmenistan)
- Ukranian (Ukraine)
- Uzbek (Cyrillic Uzbekistan)
- Uzbek (Latin Uzbekistan)
- It deletes the following services:
- wdnissvc
- WinDefend
- wscsvc
- sppsvc
- Sense
- SecurityHealthService
- It has the capability to print the ransom note in infected machines
L?sungen
Step 2
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
<p> Beachten Sie, dass nicht alle Dateien, Ordner, Registrierungsschlüssel und Einträge auf Ihrem Computer installiert sind, während diese Malware / Spyware / Grayware ausgeführt wird. Dies kann auf eine unvollständige Installation oder andere Betriebssystembedingungen zurückzuführen sein. Fahren Sie mit dem nächsten Schritt fort. </ p><p> Beachten Sie, dass nicht alle Dateien, Ordner, Registrierungsschlüssel und Einträge auf Ihrem Computer installiert sind, während diese Malware / Spyware / Grayware ausgeführt wird. Dies kann auf eine unvollständige Installation oder andere Betriebssystembedingungen zurückzuführen sein. Fahren Sie mit dem nächsten Schritt fort. </ p>
Step 4
Im abgesicherten Modus neu starten
Step 5
Diesen Registrierungswert l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
- *{random} = {malware path}\{malware name}
- *{random} = {malware path}\{malware name}
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\HLJkNskOq\DefaultIcon
- {Default} = %ProgramData%\HLJkNskOq.ico
- {Default} = %ProgramData%\HLJkNskOq.ico
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- AutoAdminLogon = 1
- AutoAdminLogon = 1
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- DefaultUserName = Administrator
- DefaultUserName = Administrator
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- DefaultDomainName = {Computer name}
- DefaultDomainName = {Computer name}
Step 6
Diesen Registrierungsschlüssel l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\HLJkNskOq\
- DefaultIcon
- DefaultIcon
- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
- HLJkNskOq
- HLJkNskOq
Step 7
Diese Datei suchen und l?schen
- %ProgramData%\HLJkNskOq.ico
- %ProgramData%\HLJkNskOq.bmp
- {Infected Directory}\HLJkNskOq.README.txt
Step 8
Führen Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als Ransom.Win32.LOCKBIT.YXCGD entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Step 9
Restore encrypted files from backup.
Step 10
Desktop-Eigenschaften zurücksetzen
Nehmen Sie an unserer Umfrage teil