An¨¢lisis realizado por : Joshua John Bantayan   

 Alias

Ransom:Win32/BabukLocker.MK!MTB (MICROSOFT); Trojan-Ransom.FileCrypter (IKARUS)

 Plataforma:

Windows

 Riesgo general:
 Potencial de destrucci¨®n:
 Potencial de distribuci¨®n:
 Infecci¨®n divulgada:
 Revelaci¨®n de la informaci¨®n:
Bajo
Medio
High
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de malware
    Ransomware

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:
    ³§¨ª

  Resumen y descripci¨®n

Canal de infecci¨®n Descargado de Internet

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

  Detalles t¨¦cnicos

Tama?o del archivo 39,424 bytes
Tipo de archivo EXE
Residente en memoria No
Fecha de recepci¨®n de las muestras iniciales 15 de enero de 2021
Carga ¨²til Displays message/message boxes, Encrypts files, Terminates processes

Detalles de entrada

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Agrega los procesos siguientes:

  • /c vssadmin.exe delete shadows /all /quiet

Agrega las siguientes exclusiones mutuas para garantizar que solo se ejecuta una de sus copias en todo momento:

  • babuk_v3

Finalizaci¨®n del proceso

Finaliza los servicios siguientes si los detecta en el sistema afectado:

  • AcronisAgent
  • AcrSch2Svc
  • backup
  • BackupExecAgentAccelerator
  • BackupExecAgentBrowser
  • BackupExecDiveciMediaService
  • BackupExecJobEngine
  • BackupExecManagementService
  • BackupExecRPCService
  • BackupExecVSSProvider
  • CAARCUpdateSvc
  • CASAD2DWebSvc
  • ccEvtMgr
  • ccSetMgr
  • DefWatch
  • GxBlr
  • GxCIMgr
  • GxCVD
  • GxFWD
  • GxVss
  • Intuit.QuickBooks.FCS
  • mepocs
  • PDVFSService
  • QBCFMonitorService
  • QBFCService
  • QBIDPService
  • RTVscan
  • SavRoam
  • sophos
  • sophos
  • stc_raw_agent
  • veeam
  • veeam
  • VeeamDeploymentService
  • VeeamNFSSvc
  • VeeamTransportSvc
  • VSNAPVSS
  • YooBackup
  • YooIT
  • zhudongfangyu

Finaliza los procesos siguientes si detecta que se ejecutan en la memoria del sistema afectado:

  • agntsvc.exe
  • dbeng50.exe
  • dbsnmp.exe
  • encsvc.exe
  • excel.exe
  • firefox.exe
  • infopath.exe
  • isqlplussvc.exe
  • msaccess.exe
  • mspub.exe
  • mydesktopqos.exe
  • mydesktopservice.exe
  • notepad.exe
  • ocautoupds.exe
  • ocomm.exe
  • ocssd.exe
  • onenote.exe
  • oracle.exe
  • outlook.exe
  • powerpnt.exe
  • sqbcoreservice.exe
  • sql.exe
  • steam.exe
  • synctime.exe
  • tbirdconfig.exe
  • thebat.exe
  • thunderbird.exe
  • visio.exe
  • winword.exe
  • wordpad.exe
  • xfssvccon.exe

Otros detalles

Hace lo siguiente:

  • Empties Recycle Bin Contents.
  • Uses Windows Restart Manager to unlock files it will encrypt.
  • Encrypts all fixed and removable drives.
  • It encrypts files from network shares.

  Soluciones

Motor de exploraci¨®n m¨ªnimo 9.800
Primer archivo de patrones de VSAPI 16.502.04
Primera fecha de publicaci¨®n de patrones de VSAPI 27 de enero de 2021
Versi¨®n de patrones OPR de VSAPI 16.503.00
Fecha de publicaci¨®n de patrones OPR de VSAPI 28 de enero de 2021

Step 2

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.

Step 3

Note that not all files, folders, and registry keys and entries are installed on your computer during this malware's/spyware's/grayware's execution. This may be due to incomplete installation or other operating system conditions. If you do not find the same files/folders/registry information, please proceed to the next step.

Step 4

Buscar y eliminar estos archivos

[ aprenda m¨¢s ]
Puede que algunos de los archivos del componente est¨¦n ocultos. Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n "M¨¢s opciones avanzadas" para que el resultado de la b¨²squeda incluya todos los archivos y carpetas ocultos.
  • {encrypted directory}\How To Restore Your Files.txt
DATA_GENERIC_FILENAME_1
  • En la lista desplegable Buscar en, seleccione Mi PC y pulse Intro.
  • Una vez haya encontrado el archivo, selecci¨®nelo y, a continuaci¨®n, pulse MAY?S+SUPR para eliminarlo definitivamente.
  • Repita los pasos 2 a 4 con el resto de archivos:
      • {encrypted directory}\How To Restore Your Files.txt
  • Step 5

    Restore encrypted files from backup.


    Rellene nuestra encuesta!