Analizzato da: Henry Alarcon Jr.   

 

Ransom:Win32/Higuniel.A (Microsoft), MSIL/Filecode.HT!tr (Fortinet), Artemis!8BE3CC8A946F (McAfee)

 Piattaforma:

Windows

 Valutazione del rischio complessivo:
 Potenziale dannoso: :
 Potenziale di distribuzione: :
 Reported Infection:
 Sistema di Impatto: :
 Informazioni esposizione: :
Basso
Medio
Alto
Critico

  • Tipo di minaccia informatica:
    Ransomware

  • Distruttivo?:
    No

  • Crittografato?:
    No

  • In the wild::
    厂ì

  Panoramica e descrizione

Canale infezione: Descargado de Internet, Eliminado por otro tipo de malware

Se conecta a determinados sitios Web para enviar y recibir información.

  Dettagli tecnici

Dimensione file: 1,166,848 bytes
Tipo di file: EXE
Residente in memoria: No
Carica distruttiva: Drops files, Connects to URLs/IPs, Terminates processes

滨苍蝉迟补濒补肠颈ó苍

Infiltra los archivos siguientes:

  • {Malware path}\log.html ← where malware store its error/ exceptions
  • {Malware path}\encFiles.json ← encrypted file information
  • {Malware path}\nonEncFile.json ← not encrypted file information
  • {Malware path}\password ← encypted password
  • {Malware path}\processes.csv ← running processes information

Finalización del proceso

Finaliza los procesos siguientes si detecta que se ejecutan en la memoria del sistema afectado:

  • notepad
  • devenv
  • msbuild
  • taskmgr
  • spoolsv
  • skypebackgroundhost
  • skypeapp
  • searchui
  • samsungrapidsvc
  • redis-server
  • postgres
  • perfwatson2
  • open server x64
  • open server x32
  • open server x86
  • open server
  • nginx
  • named
  • mysqld
  • mongod
  • memcached
  • jenkins
  • java
  • httpd
  • googleupdate
  • ftp
  • chrome
  • calculator
  • firefox
  • winword
  • microsoftedge
  • microsoftedgecp
  • cmsserver
  • zf
  • dsq
  • sqlsrvr
  • qqeimguard
  • 公司蚕蚕
  • qqeimplatform
  • 公司蚕蚕
  • tv_x64
  • teamviewer 13
  • wpscloudsvr
  • 奥笔厂服务程序
  • 提供账号登录
  • 云存储等服务
  • teamviewer_service
  • igfxtray
  • igfxhk
  • igfxem
  • igfxcuiservice
  • tv_w32
  • ss_privoxy
  • privoxy
  • userclient
  • qqprotect
  • mqsvc
  • gnaupdaemon
  • mysqld-nt

Robo de información

Recopila los siguientes datos:

  • Machine name
  • Username
  • CPU Information (Id, Number of Cores, Name, Socket)
  • BIOS Information (Manufacturer, Name,Version)
  • Motherboard Product Details
  • Disk Drive Information (Model, Size, Serial Number, Firmware)
  • Running Processes (Name , Description)

Otros detalles

Se conecta al sitio Web siguiente para enviar y recibir información:

  • https://api.{BLOCKED}am.org/bot682191468:AAEXDhrDlTGozC8MvnMtAAoGCPymhlkaA4U/sendDocument

  Soluzioni

Motore di scansione minimo: 9.850
Primo file di pattern VSAPI: 14.608.03
Data di pubblicazione del primo pattern VSAPI: 05 novembre 2018
Versione pattern VSAPI OPR: 14.609.00
Data di pubblicazione del pattern VSAPI OPR: 06 novembre 2018

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.

Step 3

Eliminar este valor del Registro

[ learnMore ]

Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • encReadmyAutoload = "{Malware path}\How to decrypt files.html"
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • encReadmyAutoload = "{Malware path}\How to decrypt files.html"

Step 4

Buscar y eliminar este archivo

[ learnMore ]
Puede que algunos de los archivos del componente estén ocultos. Asegúrese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opción Más opciones avanzadas para que el resultado de la búsqueda incluya todos los archivos y carpetas ocultos. ?
  • {Malware path}\public.xml
  • {Malware path}\password
  • {Malware path}\encFiles.json
  • {Malware path}\nonEncFile.json
  • {Malware path}\log.html
  • {Malware path}\processes.csv
  • {encrypted file directory}\How to decrypt files.html

Step 5

Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como Ransom_VENDETTA.THAAOEAH En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener más información.


Sondaggio