Ransom_VENDETTA.THAAOEAH
Ransom:Win32/Higuniel.A (Microsoft), MSIL/Filecode.HT!tr (Fortinet), Artemis!8BE3CC8A946F (McAfee)
Windows
Tipo di minaccia informatica:
Ransomware
Distruttivo?:
No
Crittografato?:
No
In the wild::
厂ì
Panoramica e descrizione
Se conecta a determinados sitios Web para enviar y recibir información.
Dettagli tecnici
滨苍蝉迟补濒补肠颈ó苍
Infiltra los archivos siguientes:
- {Malware path}\log.html ← where malware store its error/ exceptions
- {Malware path}\encFiles.json ← encrypted file information
- {Malware path}\nonEncFile.json ← not encrypted file information
- {Malware path}\password ← encypted password
- {Malware path}\processes.csv ← running processes information
Finalización del proceso
Finaliza los procesos siguientes si detecta que se ejecutan en la memoria del sistema afectado:
- notepad
- devenv
- msbuild
- taskmgr
- spoolsv
- skypebackgroundhost
- skypeapp
- searchui
- samsungrapidsvc
- redis-server
- postgres
- perfwatson2
- open server x64
- open server x32
- open server x86
- open server
- nginx
- named
- mysqld
- mongod
- memcached
- jenkins
- java
- httpd
- googleupdate
- ftp
- chrome
- calculator
- firefox
- winword
- microsoftedge
- microsoftedgecp
- cmsserver
- zf
- dsq
- sqlsrvr
- qqeimguard
- 公司蚕蚕
- qqeimplatform
- 公司蚕蚕
- tv_x64
- teamviewer 13
- wpscloudsvr
- 奥笔厂服务程序
- 提供账号登录
- 云存储等服务
- teamviewer_service
- igfxtray
- igfxhk
- igfxem
- igfxcuiservice
- tv_w32
- ss_privoxy
- privoxy
- userclient
- qqprotect
- mqsvc
- gnaupdaemon
- mysqld-nt
Robo de información
Recopila los siguientes datos:
- Machine name
- Username
- CPU Information (Id, Number of Cores, Name, Socket)
- BIOS Information (Manufacturer, Name,Version)
- Motherboard Product Details
- Disk Drive Information (Model, Size, Serial Number, Firmware)
- Running Processes (Name , Description)
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir información:
- https://api.{BLOCKED}am.org/bot682191468:AAEXDhrDlTGozC8MvnMtAAoGCPymhlkaA4U/sendDocument
Soluzioni
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 3
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- encReadmyAutoload = "{Malware path}\How to decrypt files.html"
- encReadmyAutoload = "{Malware path}\How to decrypt files.html"
- In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
- encReadmyAutoload = "{Malware path}\How to decrypt files.html"
- encReadmyAutoload = "{Malware path}\How to decrypt files.html"
Step 4
Buscar y eliminar este archivo
- {Malware path}\public.xml
- {Malware path}\password
- {Malware path}\encFiles.json
- {Malware path}\nonEncFile.json
- {Malware path}\log.html
- {Malware path}\processes.csv
- {encrypted file directory}\How to decrypt files.html
Step 5
Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como Ransom_VENDETTA.THAAOEAH En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener más información.
Sondaggio