An¨¢lisis realizado por : Neljorn Nathaniel Aguas   

 Alias

Ransom:Linux/Qilin.A!MTB (MICROSOFT)

 Plataforma:

Linux

 Riesgo general:
 Potencial de destrucci¨®n:
 Potencial de distribuci¨®n:
 Infecci¨®n divulgada:
 Revelaci¨®n de la informaci¨®n:
Bajo
Medio
High
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de malware
    Ransomware

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:
    ³§¨ª

  Resumen y descripci¨®n

Canal de infecci¨®n Descargado de Internet, Eliminado por otro tipo de malware

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

  Detalles t¨¦cnicos

Tama?o del archivo 1,386,992 bytes
Tipo de archivo ELF
Residente en memoria No
Fecha de recepci¨®n de las muestras iniciales 15 Nov 2023
Carga ¨²til Encrypts files

Detalles de entrada

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Agrega los procesos siguientes:

  • If the system has sufficient memory resources:
    • for I in $(esxcli storage filesystem list |grep 'VMFS-5' |awk '{print $1}'); do vmkfstools -c 10M -d eagerzeroedthick $I/eztDisk; vmkfstools -U $I/eztDisk; done
    • for I in $(esxcli storage filesystem list |grep 'VMFS-6' |awk '{print $1}'); do vmkfstools -c 10M -d eagerzeroedthick $I/eztDisk; vmkfstools -U $I/eztDisk; done
  • Otherwise:
    • for I in $(esxcli storage filesystem list |grep 'VMFS-5' |awk '{print $1}'); do vmkfstools -c 10M -d eagerzeroedthick $I/eztDisk > /dev/null; vmkfstools -U $I/eztDisk > /dev/null; done
    • for I in $(esxcli storage filesystem list |grep 'VMFS-6' |awk '{print $1}'); do vmkfstools -c 10M -d eagerzeroedthick $I/eztDisk > /dev/null; vmkfstools -U $I/eztDisk > /dev/null; done"
  • esxcfg-advcfg -s 32768 /BufferCache/MaxCapacity
  • esxcfg-advcfg -s 20000 /BufferCache/FlushInterval
  • esxcli vm process list
  • esxcli vm process kill -t force -w %llu
  • vim-cmd vmsvc/getallvms
  • vim-cmd vmsvc/snapshot.removeall %llu > /dev/null 2>&1

Otros detalles

Hace lo siguiente:

  • It avoids terminating the following processes:
    • kvm
    • qemu
    • xen
  • It is capable of modifying the motd content.

  Soluciones

Motor de exploraci¨®n m¨ªnimo 9.800
Primer archivo de patrones de VSAPI 18.830.03
Primera fecha de publicaci¨®n de patrones de VSAPI 20 de noviembre de 2023
Versi¨®n de patrones OPR de VSAPI 18.831.00
Fecha de publicaci¨®n de patrones OPR de VSAPI 21 de noviembre de 2023

Step 2

Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como Ransom.Linux.AGENDA.YXDKOT En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.

Step 3

Restore encrypted files from backup.


Rellene nuestra encuesta!