RANSOM_CRYPCUTE.A
Win32.Trojan-Ransom.Filecoder.P@gen (GData)
Windows
Malware-Typ:
Trojan
Zerstrerisch?:
Nein
Verschlsselt?:
Nein
In the wild::
Ja
?berblick
L?scht Dateien, so dass Programme und Anwendungen nicht ordnungsgem?? ausgeführt werden.
Technische Details
Installation
Schleust die folgenden Dateien ein:
- {malware path}\sendBack.txt - contains RSA key value
- {malware path}\secret.txt - contains RSA key value
- {malware path}\secretAES.txt - contains encrypted key
- {malware path}\data recive - contains pc name and RSA key value
Fügt die folgenden Prozesse hinzu:
- It uses rundll32.exe to run a script that adds its registry entry:
- "C:\Windows\System32\rundll32.exe" javascript:"\..\mshtml,RunHTMLApplication ";document.write();shell=new%20ActiveXObject("wscript.shell");shell.regwrite("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce\uccu","{malware path and filename}"
Fügt die folgenden Mutexe hinzu, damit nur jeweils eine ihrer Kopien ausgeführt wird:
- cuteRansomware
Autostart-Technik
Fügt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
uccu = "{malware path and filename}"
Andere System?nderungen
?ndert die folgenden Dateien:
- It encrypts files and names the encrypted files as {random filename}.uccu
L?scht die folgenden Dateien:
- deletes the original files after producing the encrypted files
Andere Details
Verschlüsselt Dateien mit den folgenden Erweiterungen:
- .png
- .3dm
- .3g2
- .3gp
- .aaf
- .accdb
- .aep
- .aepx
- .aet
- .ai
- .aif
- .arw
- .as
- .as3
- .asf
- .asp
- .asx
- .avi
- .bay
- .bmp
- .cdr
- .cer
- .class
- .cpp
- .cr2
- .crt
- .crw
- .cs
- .csv
- .db
- .dbf
- .dcr
- .der
- .dng
- .doc
- .docb
- .docm
- .docx
- .dot
- .dotm
- .dotx
- .dwg
- .dxf
- .dxg
- .efx
- .eps
- .erf
- .fla
- .flv
- .idml
- .iff
- .indb
- .indd
- .indl
- .indt
- .inx
- .jar
- .java
- .jpeg
- .jpg
- .kdc
- .m3u
- .m3u8
- .m4u
- .max
- .mdb
- .mdf
- .mef
- .mid
- .mov
- .mp3
- .mp4
- .mpa
- .mpeg
- .mpg
- .mrw
- .msg
- .nef
- .nrw
- .odb
- .odc
- .odm
- .odp
- .ods
- .odt
- .orf
- .p12
- .p7b
- .p7c
- .pdb
- .pef
- .pem
- .pfx
- .php
- .plb
- .pmd
- .pot
- .potm
- .potx
- .ppam
- .ppj
- .pps
- .ppsm
- .ppsx
- .ppt
- .pptm
- .pptx
- .prel
- .prproj
- .ps
- .psd
- .pst
- .ptx
- .r3d
- .ra
- .raf
- .rar
- .raw
- .rb
- .rtf
- .rw2
- .rwl
- .sdf
- .sldm
- .sldx
- .sql
- .sr2
- .srf
- .srw
- .svg
- .swf
- .tif
- .vcf
- .vob
- .wav
- .wb2
- .wma
- .wmv
- .wpd
- .wps
- .x3f
- .xla
- .xlam
- .xlk
- .xll
- .xlm
- .xls
- .xlsb
- .xlsm
- .xlsx
- .xlt
- .xltm
- .xltx
- .xlw
- .xml
- .xqx
- .zip
L?sungen
Step 1
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt. Achten Sie auf Dateien, die als RANSOM_CRYPCUTE.A entdeckt werden
Step 4
Im abgesicherten Modus neu starten
Step 5
Diesen Registrierungswert l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
?- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- uccu = "{malware path and filename}"
- uccu = "{malware path and filename}"
Step 6
Diese Datei suchen und l?schen
- {malware path}\sendBack.txt
- {malware path}\secret.txt
- {malware path}\secretAES.txt
- {malware path}\data recive
Step 7
Führen Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als RANSOM_CRYPCUTE.A entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Nehmen Sie an unserer Umfrage teil