RANSOM_ZIPPY.A
JS/TrojanDownloader.Nemucod.RS trojan (ESET), JS/Nemucod.hn (McAfee)
Windows
Tipo de malware
Trojan
Destructivo?
No
Cifrado
³§¨ª
In the Wild:
³§¨ª
Resumen y descripci¨®n
Llega como archivo adjunto a los mensajes de correo que otro malware/grayware/spyware o usuarios maliciosos env¨ªan como spam.
Se conecta a determinadas URL. Uno de los objetivos para ello puede ser informar remotamente de su instalaci¨®n a un usuario malicioso. Tambi¨¦n puede hacerlo para descargar archivos maliciosos en el equipo, lo que aumentar¨ªa su riesgo de infecci¨®n por parte de otras amenazas. Despu¨¦s ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados.
Detalles t¨¦cnicos
Detalles de entrada
Llega como archivo adjunto a los mensajes de correo que otro malware/grayware/spyware o usuarios maliciosos env¨ªan como spam.
Otras modificaciones del sistema
Agrega las siguientes entradas de registro:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Crypted = "%User Temp%\a.txt"
HKEY_CLASSES_ROOT\.crypted
(Default) = "Crypted"
HKEY_CURRENT_USER\Crypted\shell\
open\command
(Default) = "notepad.exe %User Temp%\a.txt"
Rutina de infiltraci¨®n
Infiltra los archivos siguientes:
- %Desktop%\DECRYPT.txt - ransom note
- %User Temp%\a.txt - ransom note
(Nota: %Desktop% es la carpeta Escritorio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Escritorio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Escritorio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Escritorio).
. %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).)Rutina de descarga
Se conecta a las siguientes URL maliciosas:
- http://{BLOCKED}l.com/counter/?ad={ad}&ky={ZIP password}&id={id}&rnd={random}
- http://{BLOCKED}allymla.com/counter/?ad={ad}&ky={ZIP password}&id={id}&rnd={random}
- http://{BLOCKED}feel.com/counter/?ad={ad}&ky={ZIP password}&id={id}&rnd={random}
- http://{BLOCKED}ng.com/counter/?ad={ad}&ky={ZIP password}&id={id}&rnd={random}
- http://{BLOCKED}tang.com/counter/?ad={ad}&ky={ZIP password}&id={id}&rnd={random}
Guarda los archivos que descarga con los nombres siguientes:
- %User Temp%\a0.exe - legitimate application to ZIP files
- %User Temp%\a{number}.exe
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Despu¨¦s ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados.
Otros detalles
Cifra los archivos con las extensiones siguientes:
- *.zip
- *.rar
- *.7z
- *.tar
- *.gz
- *.xls
- *.xlsx
- *.doc
- *.docx
- *.rtf
- *.ppt
- *.pptx
- *.sxi
- *.odm
- *.odt
- *.mpp
- *.ssh
- *.pub
- *.gpg
- *.pgp
- *.kdb
- *.kdbx
- *.als
- *.aup
- *.cpr
- *.npr
- *.cpp
- *.bas
- *.asm
- *.cs
- *.php
- *.pas
- *.vb
- *.vcproj
- *.vbproj
- *.mdb
- *.accdb
- *.mdf
- *.odb
- *.wdb
- *.csv
- *.tsv
- *.psd
- *.eps
- *.cdr
- *.cpt
- *.indd
- *.dwg
- *.max
- *.skp
- *.scad
- *.cad
- *.3ds
- *.blend
- *.lwo
- *.lws
- *.mb
- *.slddrw
- *.sldasm
- *.sldprt
- *.u3d
- *.jpg
- *.tiff
- *.tif
- *.raw
- *.avi
- *.mpg
- *.mp4
- *.m4v
- *.mpeg
- *.mpe
- *.wmf
- *.wmv
- *.veg
- *.vdi
- *.vmdk
- *.vhd
- *.dsk
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 3
Reiniciar en modo seguro
Step 4
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
?- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- Crypted = "%User Temp%\a.txt"
- Crypted = "%User Temp%\a.txt"
- In HKEY_CLASSES_ROOT\.crypted
- (Default) = "Crypted"
- (Default) = "Crypted"
- In HKEY_CURRENT_USER\Crypted\shell\open\command
- (Default) = "notepad.exe %User Temp%\a.txt"
- (Default) = "notepad.exe %User Temp%\a.txt"
Step 5
Buscar y eliminar este archivo
- %Desktop%\DECRYPT.txt
- %User Temp%\a.txt
- %User Temp%\a{number}.exe
- %User Temp%\a0.exe
Step 6
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como RANSOM_ZIPPY.A En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Rellene nuestra encuesta!