Ransom_LOCKY.A
Ransom:Win32/Locky!rfn (Microsoft)
Windows
Tipo de malware
Trojan
Destructivo?
No
Cifrado
In the Wild:
³§¨ª
Resumen y descripci¨®n
Este malware modifica la configuraci¨®n de zona de Internet Explorer.
Se conecta a determinados sitios Web para enviar y recibir informaci¨®n.
Detalles t¨¦cnicos
Detalles de entrada
Puede haberse descargado desde los sitios remotos siguientes:
- http://iglobali.com/34gf5y/r34f3345g.exe
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Crea las siguientes copias de s¨ª mismo en el sistema afectado y las ejecuta:
- %User Temp%\svchost.exe - This is deleted after encryption of files
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Este malware infiltra el/los siguiente(s) archivo(s):
- %Desktop%\_Locky_recover_instructions.txt - ransom note
- %Desktop%\_Locky_recover_instructions.bmp - image used as wallpaper
- {Folders containing encrypted files}\_Locky_recover_instructions.txt - ransom note
(Nota: %Desktop% es la carpeta Escritorio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Escritorio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Escritorio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Escritorio).
)T¨¦cnica de inicio autom¨¢tico
Agrega las siguientes entradas de registro para permitir su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Locky = "%User Temp%\svchost.exe"
(Note: This registry entry is deleted after encryption of all files)
Otras modificaciones del sistema
Modifica los archivos siguientes:
- It renames the encrypted files to {unique ID per victim}{identifier}.locky
Agrega las siguientes entradas de registro como parte de la rutina de instalaci¨®n:
HKEY_CURRENT_USER\Software\Locky
Agrega las siguientes entradas de registro como parte de la rutina de instalaci¨®n:
HKEY_CURRENT_USER\Software\Locky
id = "{unique ID per victim}"
HKEY_CURRENT_USER\Software\Locky
pubkey = "{publick key}"
HKEY_CURRENT_USER\Software\Locky
paytext = "{ransom note}"
HKEY_CURRENT_USER\Software\Locky
completed = "1"
Modificaci¨®n de la p¨¢gina de inicio y de la p¨¢gina de b¨²squeda del explorador Web
Este malware modifica la configuraci¨®n de zona de Internet Explorer.
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir informaci¨®n:
- http://uxvvm.us/main.php
- http://wblejsfob.pw/main.php
- http://kqlxtqptsmys.in/main.php
- http://pvwinlrmwvccuo.eu/main.php
Cifra los archivos con las extensiones siguientes:
- .ARC
- .CSV
- .DOC
- .DOT
- .MYD
- .MYI
- .NEF
- .PAQ
- .PPT
- .RTF
- .SQLITE3
- .SQLITEDB
- .XLS
- .aes
- .asc
- .asf
- .asm
- .asp
- .avi
- .bak
- .bat
- .bmp
- .brd
- .bz2
- .cgm
- .class
- .cmd
- .cpp
- .crt
- .csr
- .dbf
- .dch
- .dif
- .dip
- .djv
- .djvu
- .docb
- .docm
- .docx
- .dotm
- .dotx
- .fla
- .flv
- .frm
- .gif
- .gpg
- .hwp
- .ibd
- .jar
- .java
- .jpeg
- .jpg
- .key
- .lay
- .lay6
- .ldf
- .max
- .mdb
- .mdf
- .mid
- .mkv
- .mml
- .mov
- .mpeg
- .mpg
- .ms11
- .odb
- .odg
- .odp
- .ods
- .odt
- .otg
- .otp
- .ots
- .ott
- .pas
- .pem
- .php
- .png
- .pot
- .potm
- .potx
- .ppam
- .pps
- .ppsm
- .ppsx
- .pptm
- .pptx
- .psd
- .qcow2
- .rar
- .raw
- .sch
- .sldm
- .sldx
- .slk
- .sql
- .stc
- .std
- .sti
- .stw
- .svg
- .swf
- .sxc
- .sxd
- .sxi
- .sxm
- .sxw
- .tar
- .tbk
- .tgz
- .tif
- .tiff
- .txt
- .uop
- .uot
- .vbs
- .vdi
- .vmdk
- .vmx
- .vob
- .wav
- .wks
- .wma
- .wmv
- .xlc
- .xlm
- .xlsb
- .xlsm
- .xlsx
- .xlt
- .xltm
- .xltx
- .xlw
- .xml
- .zip
- wallet.dat
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 3
Reiniciar en modo seguro
Step 4
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- Locky = "%User Temp%\svchost.exe"
- Locky = "%User Temp%\svchost.exe"
- In HKEY_CURRENT_USER\Control Panel\Desktop
- Wallpaper = "%Desktop%\_Locky_recover_instructions.bmp"
- Wallpaper = "%Desktop%\_Locky_recover_instructions.bmp"
Step 5
Eliminar esta clave del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
?- In HKEY_CURRENT_USER\Software
- Locky
- Locky
Step 6
Buscar y eliminar estos archivos
- %Desktop%\_Locky_recover_instructions.txt
- %Desktop%\_Locky_recover_instructions.bmp
- {Folders containing encrypted files}\_Locky_recover_instructions.txt
- %Desktop%\_Locky_recover_instructions.txt
- %Desktop%\_Locky_recover_instructions.bmp
- {Folders containing encrypted files}\_Locky_recover_instructions.txt
Step 7
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como Ransom_LOCKY.A En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Rellene nuestra encuesta!