RANSOM_GANDCRAB.TAOBFL
Trojan.Win32.Agentb.ixgy (KASPERSKY), a variant of Win32/Kryptik.GDFW trojan (NOD32), TR/Crypt.Xpack.vwwzq (ANTIVIR)
Windows
Tipo di minaccia informatica:
Ransomware
Distruttivo?:
No
Crittografato?:
No
In the wild::
厂ì
Panoramica e descrizione
Roba determinada información del sistema y/o del usuario.
Dettagli tecnici
滨苍蝉迟补濒补肠颈ó苍
Crea las siguientes copias de sí mismo en el sistema afectado:
- %Application Data%\Microsoft\{6 random characters}.exe
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Agrega las siguientes exclusiones mutuas para garantizar que solo se ejecuta una de sus copias en todo momento:
- Global\pc_group={Machine workgroup}&ransom_id={16 hex values generated by the malware}
Técnica de inicio automático
Modifique las siguientes entradas de registro para garantizar su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
{11 random characters} = %Application Data%\Microsoft\{6 random characters}.exe
Finalización del proceso
Finaliza los procesos siguientes si detecta que se ejecutan en la memoria del sistema afectado:
- msftesql.exe
- sqlagent.exe
- sqlbrowser.exe
- sqlservr.exe
- sqlwriter.exe
- oracle.exe
- ocssd.exe
- dbsnmp.exe
- synctime.exe
- mydesktopqos.exe
- agntsvc.exeisqlplussvc.exe
- xfssvccon.exe
- mydesktopservice.exe
- ocautoupds.exe
- agntsvc.exeagntsvc.exe
- agntsvc.exeencsvc.exe
- firefoxconfig.exe
- tbirdconfig.exe
- ocomm.exe
- mysqld.exe
- mysqld-nt.exe
- mysqld-opt.exe
- dbeng50.exe
- sqbcoreservice.exe
- excel.exe
- infopath.exe
- msaccess.exe
- mspub.exe
- onenote.exe
- outlook.exe
- powerpnt.exe
- steam.exe
- sqlservr.exe
- thebat.exe
- thebat64.exe
- thunderbird.exe
- visio.exe
- winword.exe
- wordpad.exe
Robo de información
Roba la siguiente información:
- Public IP address
- Username
- Machine name
- Machine workgroup
- Anti Virus Software
- System language
- Machine keyboard layout
- OS version and platform
- Drive letters of drives, type, capacity, and free space
Información sustraída
Este malware envía la información recopilada a la siguiente URL a través de HTTP POST:
- {IP Address of DNS resolved domains}/curl.php?token=1027
Otros detalles
Realiza solicitudes DNS a los siguientes sitios:
- {BLOCKED}ransom.coin
- {BLOCKED}ransom.bit
- {BLOCKED}ab.bit
Soluzioni
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 3
Reiniciar en modo seguro
Step 4
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- {11 Random Characters} = %Application Data%\Microsoft\{malware filename}.exe
- {11 Random Characters} = %Application Data%\Microsoft\{malware filename}.exe
Step 5
Buscar y eliminar estos archivos
- %Application Data%\Microsoft\{malware filename}.exe
- {Encrypted files location}\GDCB-DECRYPT.txt
- %Application Data%\Microsoft\{malware filename}.exe
- {Encrypted files location}\GDCB-DECRYPT.txt
Step 6
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como RANSOM_GANDCRAB.TAOBFL En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener más información.
Sondaggio