Analys¨¦ par: Melvin Jhun Palbusa   

 Plate-forme:

Windows

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
 Information Exposure Rating::
Faible
Medium
?±ô±ð±¹¨¦
Critique

  • Type de grayware:
    Ransomware

  • Destructif:
    Non

  • Chiffrement:
    Oui

  • In the wild::
    Oui

  Overview

Voie d'infection: Aus dem Internet heruntergeladen, Fallen gelassen von anderer Malware

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

  D¨¦tails techniques

File size: 450,459 bytes
File type: EXE
Memory resident: Non
Date de r¨¦ception des premiers ¨¦chantillons: 01 mai 2023
Charge malveillante: Modifies system registry, Displays message/message boxes

?bertragungsdetails

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

Installation

Injiziert Code in die folgenden Prozesse:

  • explorer.exe
  • notepad.exe

Autostart-Technik

Schleust die folgenden Dateien ein:

  • %ProgramData%\Ck8GvVQ9E.ico

Andere System?nderungen

F¨¹gt die folgenden Registrierungseintr?ge als Teil der Installationsroutine hinzu:

HKEY_LOCALMACHINE\SOFTWARE\Classes\
Ck8GvVQ9E\DefaultIcon
(Default) = %ProgramData%Ck8GvVQ9E.ico

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
.Ck8GvVQ9E
(Default) = Ck8GvVQ9E

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer
GlobalAssocChangedCounter = 0x00000027(39)

F¨¹gt die folgenden Registrierungsschl¨¹ssel als Teil der Installationsroutine hinzu:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
.Ck8GvVQ9E

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Ck8GvVQ9E

HKEY_LOCALMACHINE\SOFTWARE\Classes\
Ck8GvVQ9E\DefaultIcon

Prozessbeendigung

Beendet Prozesse oder Dienste, die einen oder mehrere dieser Zeichenfolgen enthalten, wenn sie im Speicher des betroffenen Systems ausgef¨¹hrt werden:

  • agntsvc
  • calc
  • dbeng50
  • dbsnmp
  • encsvc
  • excel
  • firefox
  • infopath
  • isqlplussvc
  • msaccess
  • mspub
  • mydesktopqos
  • mydesktopservice
  • notepad
  • ocautoupds
  • ocomm
  • ocssd
  • onedrive
  • onenote
  • oracle
  • outlook
  • powerpnt
  • sqbcoreservice
  • sql
  • steam
  • synctime
  • tbirdconfig
  • thebat
  • thunderbird
  • visio
  • winword
  • wordpad
  • wuauclt
  • xfssvccon

Andere Details

F¨¹r ihre ordnungsgem??e Ausf¨¹hrung sind die folgenden zus?tzlichen Komponenten erforderlich:

  • LBB.bin ¡ú Encrypted Lockbit Ransomware

Es macht Folgendes:

  • If not executed with admin rights, it will attempt relaunch itself as admin by elevating its privileges via bypassing UAC.
  • It encrypts fixed, removable and network drives
  • It deletes files in recycle bin folder for removable and fixed drives
  • It uses WQL to delete shadow copies
  • It terminates if the machine has the following system language:
    • Arabic (Syria)
    • Armenian
    • Azerbaijani (Cyrillic)
    • Azerbaijani (Latin)
    • Belarusian
    • Georgian
    • Kazakh
    • Kyrgyz (Cyrillic)
    • Romanian (Moldova)
    • Russian
    • Russian (Moldova)
    • Tajik
    • Tatar
    • Turkmen
    • Ukrainian
    • Uzbek (Cyrillic)
    • Uzbek (Latin)
  • It deletes services with the following strings:
    • backup
    • GxBlr
    • GxCIMgr
    • GxCVD
    • GxFWD
    • GxVss
    • memtas
    • mepocs
    • msexchange
    • sophos
    • sql
    • svc$
    • veeam
    • vss
  • It deletes the following services:
    • WdBoot
    • WdFilter
    • WdNisDrv
    • WdNisSvc
    • WinDefend
    • wscsvc
    • sppsvc
    • Sense
    • SecurityHealthService
  • Change the icon of encrypted file with %ProgramData%\Ck8GvVQ9E.ico

  Solutions

Moteur de scan minimum: 9.800
First VSAPI Pattern File: 18.436.04
First VSAPI Pattern Release Date: 10 mai 2023
VSAPI OPR Pattern Version: 18.437.00
VSAPI OPR Pattern Release Date: 11 mai 2023

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

Diese Datei suchen und l?schen

[ learnMore ]
M?glicherweise sind einige Komponentendateien verborgen. Aktivieren Sie unbedingt das Kontrollk?stchen Versteckte Elemente durchsuchen unter Weitere erweiterte Optionen, um alle verborgenen Dateien und Ordner in den Suchergebnissen zu ber¨¹cksichtigen. ?
  • %ProgramData%\Ck8GvVQ9E.ico

Step 3

Diesen Registrierungsschl¨¹ssel l?schen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
    • .Ck8GvVQ9E
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
    • Ck8GvVQ9E
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Ck8GvVQ9E\
    • DefaultIcon

Step 4

Diesen Registrierungswert l?schen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Ck8GvVQ9E
    • (Default) = Ck8GvVQ9E
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Ck8GvVQ9E\DefaultIcon
    • (Default) = %ProgramData%Ck8GvVQ9E.ico
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersio
    • Explorer GlobalAssocChangedCounter = 0x00000027(39)

Step 5

Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und l?schen Sie Dateien, die als Ransom.Win32.LOCKBIT.EOD entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.


Participez ¨¤ notre enqu¨ºte!