RANSOM_PURGE.F116J4
Ransom.Globe (Malwarebytes)
Windows
Tipo de malware
Trojan
Destructivo?
No
Cifrado
³§¨ª
In the Wild:
³§¨ª
Resumen y descripci¨®n
Detalles t¨¦cnicos
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Crea las siguientes copias de s¨ª mismo en el sistema afectado y las ejecuta:
- %AppdataLocal%\x3m.exe
Este malware infiltra el/los siguiente(s) archivo(s):
- {folder of encrypted files}\How to restore files.hta - ransom note
T¨¦cnica de inicio autom¨¢tico
Agrega las siguientes entradas de registro para permitir su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
{GUID} = "%AppDataLocal%\x3m.exe"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalaci¨®n:
HKEY_CURRENT_USER\Software\Globe
temp = {random string}
Otros detalles
Cifra los archivos con las extensiones siguientes:
- 7z
- 7zip
- 8
- 88
- 888
- 8ba
- 8bc
- 8be
- 8bf
- 8bi8
- 8bl
- 8bs
- 8bx
- 8by
- 8li
- 9
- 99
- 999
- a2c
- aa
- aa3
- aac
- aaf
- ab4
- abf
- abk
- abw
- ac2
- ac3
- accdb
- accde
- accdr
- accdt
- ace
- ach
- acr
- act
- adb
- ade
- adi
- adp
- adpb
- adr
- ads
- adt
- aep
- aepx
- aes
- aet
- afp
- agd1
- agdl
- ai
- aif
- aiff
- aim
- aip
- ais
- ait
- ak
- al
- allet
- alt
- amf
- amr
- amu
- amx
- amxx
- anekspakiet
- aneksskrypt
- ans
- aoi
- ap
- ape
- api
- apj
- apk
- apnx
- arc
- arch00
- ari
- arj
- aro
- arr
- art
- arw
- as
- as3
- asa
- asc
- ascx
- ase
- asf
- ashx
- asm
- asmx
- asp
- aspx
- asr
- asset
- asx
- automaticdestinations-ms
- avd
- avdata
- avhdx
- avi
- avs
- awg
- azf
- azs
- azw
- azw1
- azw3
- azw4
- b2a
- bac
- back
- backup
- backupdb
- bad
- bak
- bank
- bar
- bat
- bay
- bc6
- bc7
- bck
- bcp
- bdb
- bdp
- bdr
- bfa
- bgt
- bi8
- bib
- bic
- big
- bik
- bin
- bkf
- bkp
- bkup
- blend
- blob
- blp
- bmc
- bmf
- bml
- bmp
- boc
- bp2
- bp3
- bpk
- bpl
- bpw
- brd
- bsa
- bsk
- bsp
- bt
- btoa
- bus
- bvd
- c
- cab
- cag
- cam
- camproj
- cap
- car
- cas
- cat
- cbf
- cbr
- cbz
- cc
- ccd
- ccf
- cch
- cd
- cdf
- cdi
- cdr
- cdr3
- cdr4
- cdr5
- cdr6
- cdrw
- cdx
- ce1
- ce2
- cef
- cer
- cert
- cfg
- cfp
- cfr
- cgf
- cgi
- cgm
- cgp
- chk
- chm
- chml
- cib
- class
- clr
- cls
- clx
- cmf
- cms
- cmt
- cnf
- cng
- cnt
- cod
- col
- com
- con
- conf
- config
- contact
- cp
- cpi
- cpio
- cpp
- cr2
- craw
- crd
- crt
- crw
- crwl
- crypt
- crypted
- cryptra
- cs
- csh
- csi
- csl
- cso
- csr
- css
- csv
- ctt
- cty
- cue
- cwf
- d3dbsp
- dac
- dal
- dap
- das
- dash
- dat
- data
- database
- dayzprofile
- dazip
- db
- db_journal
- db0
- db3
- dba
- dbb
- dbd
- dbf
- dbfv
- db-journal
- dbx
- dc2
- dc4
- dch
- dco
- dcp
- dcr
- dcs
- dct
- dcu
- ddc
- ddcx
- ddd
- ddoc
- ddrw
- dds
- def
- default
- dem
- deploy
- der
- des
- desc
- design
- desklink
- dev
- dex
- dfm
- dgc
- dic
- dif
- dii
- dim
- dime
- dip
- dir
- directory
- disc
- disk
- dit
- divx
- diz
- djv
- djvu
- dk
- dlc
- dll
- dmg
- dmp
- dmp1
- dmp2
- dmp3
- dmp4
- dmp5
- dmp6
- dmp7
- dmp8
- dmp9
- dng
- dob
- doc
- docb
- docm
- docx
- dot
- dotm
- dotx
- dox
- dpk
- dpl
- dpr
- drf
- drw
- dsk
- dsp
- dtd
- dtddb
- dtpage
- dtrestore
- dvd
- dvi
- dvx
- dwg
- dxb
- dxe
- dxf
- dxg
- e
- e4a
- edb
- efl
- efr
- efu
- efx
- eip
- elf
- emc
- emf
- eml
- enc
- enx
- ep
- epk
- epp
- eps
- epub
- epx
- eql
- erbsql
- erf
- err
- esf
- esm
- euc
- evo
- evtx
- ex
- exe
- exf
- exif
- f90
- faq
- fbk
- fcd
- fdb
- fdr
- fds
- ff
- ffd
- fff
- fh
- fhd
- fk
- fkx
- fla
- flac
- flf
- flk
- flp
- flt
- flv
- flvv
- fmx
- fnc
- for
- forge
- fos
- fp7
- fpenc
- fpk
- fpp
- fpt
- fpx
- frm
- fsh
- fss
- fxg
- gam
- gbkk
- gdb
- gfe
- gfx
- gho
- gif
- gm
- gmx
- gpg
- gr
- gray
- grey
- grf
- groups
- grs
- grx
- gry
- gthr
- gxk
- gz
- gzig
- gzip
- h
- h3m
- h4r
- hbk
- hbx
- hdd
- hds
- hex
- his
- hkdb
- hkx
- hplg
- hpp
- hqx
- htm
- html
- htpasswd
- hvpl
- hwp
- i01
- i02
- i03
- i04
- i05
- iam
- iar
- ib
- ibank
- ibd
- ibz
- ico
- ics
- icxs
- idl
- idml
- idx
- ie5
- ie6
- ie7
- ie8
- ie9
- iff
- iif
- iiq
- img
- incpas
- ind
- indb
- indd
- indl
- indt
- inf
- ini
- ink
- inx
- ipa
- ipe
- ipt
- iso
- isu
- isz
- itdb
- itl
- itm
- iv2i
- iwd
- iwi
- jac
- jar
- jav
- java
- jbc
- jc
- jfif
- jge
- jgz
- jif
- jiff
- jnt
- jpc
- jpe
- jpeg
- jpf
- jpg
- jpw
- jrc
- jrs
- js
- json
- jsp
- just
- k25
- kc2
- kdb
- kdbx
- kdc
- kde
- key
- kf
- klq
- kmz
- kod
- kom
- kpdx
- ksb
- ksb2
- kwd
- kwm
- l
- laccdb
- lastlogin
- lay
- lay6
- layout
- lbf
- lbi
- lcd
- lcf
- lck
- lcn
- ldb
- ldf
- len
- lgp
- lib
- lic
- lit
- litemod
- lng
- lngttarch2
- lnk
- localstorage
- lock
- locky
- log
- lp2
- lpa
- lrf
- lrg
- lst
- ltm
- ltr
- ltx
- lua
- lvivt
- lvl
- lzf
- m
- m2
- m2ts
- m3u
- m3u8
- m4a
- m4p
- m4u
- m4v
- mac
- mag
- man
- manifest
- map
- mapimail
- max
- mbox
- mbx
- mcd
- mcgame
- mcmeta
- mcrp
- md
- md0
- md1
- md2
- md3
- md5
- mdb
- mdbackup
- mdc
- mddata
- mdf
- mdl
- mdn
- mds
- mef
- menu
- meo
- mfw
- mic
- mid
- mim
- mime
- mip
- mjd
- mkd
- mkv
- mlb
- mlx
- mm6
- mm7
- mm8
- mme
- mml
- mmw
- mnu
- mny
- mobi
- mod
- moneywell
- mos
- mov
- movie
- moz
- mp1
- mp2
- mp3
- mp4
- mp4v
- mpa
- mpe
- mpeg
- mpg
- mpq
- mpqge
- mpv2
- mrw
- mrwref
- mse
- msg
- msi
- msp
- mst
- mts
- mui
- mxl
- mxp
- myd
- myi
- myo
- nav
- ncd
- ncf
- nd
- ndd
- ndf
- nds
- nef
- nfo
- nk2
- nop
- now
- nrg
- nri
- nrw
- ns2
- ns3
- ns4
- nsd
- nsf
- nsg
- nsh
- ntl
- number
- nvram
- nwb
- nwd
- nx1
- nx2
- nxl
- nyf
- nzb
- o
- oab
- obj
- ocx
- odb
- odc
- odf
- odg
- odi
- odm
- odp
- ods
- odt
- oft
- oga
- ogg
- oil
- opd
- opf
- orf
- ost
- otg
- oth
- otp
- ots
- ott
- out
- ova
- owl
- oxps
- oxt
- p12
- p7b
- p7c
- pab
- pack
- pages
- pak
- paq
- par
- pas
- pat
- pbd
- pbf
- pbk
- pbp
- pbs
- pcd
- pct
- pcv
- pd
- pdb
- pdc
- pdd
- pdj
- pdl
- pef
- pem
- pfx
- php
- pkb
- pkey
- pkg
- pkh
- pkpass
- pl
- plb
- plc
- pli
- pls
- plt
- plus_muhd
- ply
- pm
- pmd
- png
- po
- pot
- potm
- potx
- ppam
- ppd
- ppf
- ppj
- pps
- ppsm
- ppsx
- ppt
- pptm
- pptx
- prc
- prel
- prf
- props
- prproj
- prt
- ps
- psa
- psafe3
- psd
- psk
- pspimage
- pst
- psw6
- ptb
- ptr
- ptx
- pub
- puz
- pwf
- pwi
- pwm
- pxp
- py
- qba
- qbb
- qbm
- qbr
- qbw
- qbx
- qby
- qcow
- qcow2
- qdf
- qed
- qel
- qic
- qif
- qpx
- qr2
- qr3
- qt
- qtq
- qtr
- qtx
- r00
- r01
- r02
- r03
- r3d
- ra
- ra2
- raf
- ram
- rap
- rar
- rat
- raw
- rb
- rdb
- rdf
- rdi
- rdp
- re4
- rec
- reg
- rep
- res
- result
- rev
- rgn
- rgss3a
- rim
- rll
- rm
- rng
- rofl
- rpf
- rpt
- rrt
- rsdf
- rsds
- rsrc
- rsw
- rte
- rtf
- rtm
- rts
- rtx
- rum
- run
- rv
- rvt
- rw2
- rwl
- rwz
- rxl
- rzk
- rzx
- s
- s1
- s10
- s11
- s12
- s13
- s14
- s15
- s16
- s17
- s18
- s19
- s2
- s20
- s21
- s22
- s23
- s24
- s25
- s26
- s27
- s28
- s29
- s3
- s3db
- s4
- s5
- s6
- s7
- s8
- s9
- sad
- saf
- safe
- sal
- sas7bdat
- sav
- save
- say
- sb
- sbb
- sc2save
- sch
- scm
- scn
- scx
- sd0
- sd1
- sda
- sdb
- sdc
- sdf
- sdi
- sdn
- sdo
- sds
- sdt
- search-ms
- sef
- sen
- ses
- sf
- sfs
- sft
- sfx
- sgz
- sh
- shar
- shr
- shw
- shy
- sid
- sidd
- sidn
- sie
- sis
- skb
- skp
- sldm
- sldx
- slf
- slk
- slm
- slt
- sme
- sn1
- sn10
- sn11
- sn12
- sn13
- sn14
- sn15
- sn16
- sn17
- sn18
- sn19
- sn2
- sn20
- sn21
- sn22
- sn23
- sn24
- sn25
- sn26
- sn27
- sn28
- sn29
- sn3
- sn30
- sn4
- sn5
- sn6
- sn7
- sn8
- sn9
- sna
- snk
- snp
- snx
- so
- sp
- spd
- spr
- spx
- sql
- sqlite
- sqlite3
- sqlitedb
- sqllite
- sqx
- sr2
- srf
- srt
- srw
- ssa
- st4
- st5
- st6
- st7
- st8
- stc
- std
- sti
- stm
- stp
- stt
- stw
- stx
- sud
- suf
- sum
- sv2i
- svg
- svi
- svr
- swd
- swf
- switch
- sxc
- sxd
- sxg
- sxi
- sxm
- sxw
- syncdb
- sys
- t01
- t03
- t05
- t12
- t13
- tar
- tax
- tax2013
- tax2014
- tbk
- tbz2
- tch
- tcx
- template
- tex
- text
- tg
- tga
- tgz
- thm
- thmx
- tib
- tif
- tiff
- tlg
- tlz
- tmpl
- toast
- tor
- torrent
- tpu
- tpx
- trash
- trc
- trn
- trp
- ts
- ttf
- tu
- tur
- txd
- txf
- txt
- typ
- uax
- udf
- uea
- umx
- unity3d
- unr
- unx
- uop
- uot
- upk
- upoi
- url
- usa
- usr
- usx
- ut2
- ut3
- utc
- utx
- uu
- uud
- uue
- uvx
- uxx
- val
- var
- vault
- vbox
- vbs
- vc
- vcd
- vcf
- vdf
- vdi
- vdo
- ver
- vfs0
- vhd
- vhdx
- vlc
- vlt
- vmdk
- vmf
- vmsd
- vmt
- vmx
- vmxf
- vob
- vp
- vpk
- vpp_pc
- vsd
- vsi
- vsv
- vtf
- w3g
- w3x
- wab
- wad
- wallet
- war
- wav
- wave
- waw
- wb2
- wbk
- wd
- wdgt
- wds
- wdt
- wdx
- wim
- wks
- wm
- wma
- wmd
- wmdb
- wmmp
- wmo
- wmv
- wmx
- wotreplay
- wow
- wpd
- wpe
- wpk
- wpl
- wps
- wrl
- wsh
- wtd
- wtf
- wvx
- x11
- x3f
- xal
- xel
- xf
- xis
- xl
- xla
- xlam
- xlc
- xlk
- xll
- xlm
- xlr
- xls
- xlsb
- xlsm
- xlsx
- xlt
- xltm
- xltx
- xlv
- xlw
- xlwx
- xml
- xpc
- xpi
- xpo
- xps
- xpt
- xqx
- xsd
- xsl
- xtbl
- xva
- xvid
- xwd
- xxe
- xxx
- yab
- ycbcra
- yenc
- yml
- ync
- yps
- yuv
- z02
- z04
- zap
- zepto
- zip
- zipx
- zoo
- zps
- ztmp
Sustituye los nombres de los archivos cifrados por los nombres siguientes:
- {random characters}.blt
Soluciones
Step 2
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 3
Reiniciar en modo seguro
Step 4
Buscar y eliminar estos archivos
- %AppDataLocal%\x3m.exe
- {Folder of encrypted files}\ How to restore files.hta
- %AppDataLocal%\x3m.exe
- {Folder of encrypted files}\ How to restore files.hta
Step 5
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- {GUID} = "%AppDataLocal%\x3m.exe"
- {GUID} = "%AppDataLocal%\x3m.exe"
Step 6
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como RANSOM_PURGE.F116J4 En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Rellene nuestra encuesta!