Author: Rhena Inocencio   

 PLATFORM:

Windows

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
 INFORMATION EXPOSURE:
Low
Medium
High
Critical

  • Threat Type:
    Trojan

  • Destructiveness:
    No

  • Encrypted:
    Yes

  • In the wild::
    Yes

  OVERVIEW

Se conecta a determinados sitios Web para enviar y recibir informaci¨®n.

  TECHNICAL DETAILS

File size: 495,352 bytes
File type: EXE
Memory resident: No
INITIAL SAMPLES RECEIVED DATE: 03 czerwca 2016
PAYLOAD: Connects to URLs/IPs, Encrypts files

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Crea las siguientes copias de s¨ª mismo en el sistema afectado y las ejecuta:

  • %System Root%\Users\Public\conlhost.exe (For Windows 7 and above)
  • %All Users Profile%\conlhost.exe (For Windows XP and below)

(Nota: %System Root% es la carpeta ra¨ªz, normalmente C:\. Tambi¨¦n es la ubicaci¨®n del sistema operativo).

)

Este malware infiltra el/los siguiente(s) archivo(s):

  • For Windows XP and below:
    • %All Users Profile%\del.bat - deletes the initial copy of the malware
    • %All Users Profile%\time.e - contains installation date of the malware
    • %All Users Profile%\FILES_BACK.txt - ransom note
    • %All Users Profile%\testdecrypt - files which can be decrypted for free
    • %All Users Profile%\files - list of encrypted files
  • For Windows 7 and above:
    • %System Root%\Users\Public\del.bat - deletes the initial copy of the malware
    • %System Root%\Users\Public\time.e - contains installation date of the malware
    • %System Root%\Users\Public\FILES_BACK.txt - ransom note
    • %System Root%\Users\Public\testdecrypt - files which can be decrypted for free
    • %System Root%\Users\Public\files - list of encrypted files

(Nota: %System Root% es la carpeta ra¨ªz, normalmente C:\. Tambi¨¦n es la ubicaci¨®n del sistema operativo).

)

T¨¦cnica de inicio autom¨¢tico

Agrega las siguientes entradas de registro para permitir su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
allkeeper = "%System Root%\Users\Public\conlhost.exe" (For Windows 7 and above)

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
allkeeper = "%All Users Profile%\conlhost.exe" (For Windows XP and below)

Otras modificaciones del sistema

Modifica los archivos siguientes:

  • It renames files and appends the extension .R5A or .R4A
  • It encrypts files in all local drives and mapped network shares

Agrega las siguientes entradas de registro:

HKEY_CURRENT_USER\SOFTWARE
crypted = "1"

HKEY_CURRENT_USER\SOFTWARE
testdecrypt = "1"

HKEY_CURRENT_USER\SOFTWARE
Decrypt50 = "1"

Otros detalles

Se conecta al sitio Web siguiente para enviar y recibir informaci¨®n:

  • http://{BLOCKED}3.{BLOCKED}2.153.154/jslkdfnroapi/index.php
  • http://{BLOCKED}3.{BLOCKED}2.153.154/ldkmg545cp/LASkdnmgt.php?RIGHTS={privilege such as admin}&WIN={OS version}&WALLET={encrypted}&ID={unique ID}&UI={number}

Cifra los archivos con las extensiones siguientes:

  • .dbf
  • .arw
  • .txt
  • .doc
  • .docm
  • .docx
  • .zip
  • .rar
  • .xlsx
  • xls
  • .xlsb
  • .xlsm
  • .jpg
  • .jpe
  • .jpeg
  • .bmp
  • .eql
  • .sql
  • .adp
  • .mdf
  • .mdb
  • .odb
  • .odm
  • .odp
  • .ods
  • .pds
  • .pdt
  • pdf
  • .cfu
  • .mxl
  • .epf
  • .kdbx
  • .erf
  • .vrp
  • .grs
  • .geo
  • .pff
  • .mft
  • .efd
  • .rib
  • .max
  • .lwo
  • .lws
  • .obj
  • .fbx
  • .dgn
  • .dwg
  • .abs
  • .adn
  • .aft
  • .ahd
  • .alf
  • .ask
  • .awdb
  • .azz
  • .bdb
  • .bib
  • .bnd
  • .bok
  • .btr
  • .bak
  • .cdb
  • .ckp
  • .clkw
  • .cma
  • .crd
  • .dad
  • .daf
  • .dbk
  • .dbt
  • .dbv
  • .dbx
  • .dcb
  • .dct
  • .dcx
  • .ddl
  • .dmo
  • .dnc
  • .dqy
  • .dsk
  • .dsn
  • .dta
  • .dtsx
  • .dxl
  • .eco
  • .ecx
  • .edb
  • .emd
  • .fcd
  • .fic
  • .fid
  • .fil
  • .fol
  • .fpt
  • .fzb
  • .fzv
  • .gdb
  • .gwi
  • .hdb
  • .his
  • .idc
  • .ihx
  • .itdb
  • .itw
  • .jtx
  • .kdb
  • .lgc
  • .maq
  • .mdn
  • .mdt
  • .mrg
  • .mud
  • .mwb
  • .myd
  • .ndf
  • .nsf
  • .nyf
  • .oce
  • .oqy
  • .ora
  • .orx
  • .owc
  • .owg
  • .oyx
  • .pan
  • .pdb
  • .pdm
  • .phm
  • .pnz
  • .pth
  • .pwa
  • .qpx
  • .qry
  • .qvd
  • .rctd
  • .rdb
  • .rpd
  • .rsd
  • .sbf
  • .sdb
  • .sdf
  • .spq
  • .sqb
  • .stp
  • .str
  • .tcx
  • .tdt
  • .tmd
  • .trm
  • .udb
  • .usr
  • .vdb
  • .vpd
  • .wdb
  • .wmdb
  • .xdb
  • .xld
  • .xlgc
  • .zdb
  • .zdc
  • .cdr
  • .cdr3
  • .ppt
  • .pptx
  • .abw
  • .act
  • .aim
  • .ans
  • .apt
  • .asc
  • .ase
  • .aty
  • .awp
  • .awt
  • .aww
  • .bad
  • .bbs
  • .bdp
  • .bdr
  • .bean
  • .bna
  • .boc
  • .btd
  • .cnm
  • .crwl
  • .cyi
  • .dca
  • .dgs
  • .diz
  • .dne
  • .docz
  • .dot
  • .dotm
  • .dotx
  • .dsv
  • .dvi
  • .eio
  • .eit
  • .emlx
  • .epp
  • .err
  • .etf
  • .etx
  • .euc
  • .faq
  • .fbl
  • .fcf
  • .fdf
  • .fdr
  • .fds
  • .fdt
  • .fdx
  • .fdxt
  • .fes
  • .fft
  • .flr
  • .fodt
  • .gtp
  • .frt
  • .fwdn
  • .fxc
  • .gdoc
  • .gio
  • .gpn
  • .gsd
  • .gthr
  • .hbk
  • .hht
  • .htc
  • .hwp
  • .idx
  • .iil
  • .ipf
  • .jis
  • .joe
  • .jrtf
  • .kes
  • .klg
  • .knt
  • .kon
  • .kwd
  • .lbt
  • .lis
  • .lit
  • .lnt
  • .lrc
  • .lst
  • .ltr
  • .ltx
  • .lue
  • .luf
  • .lwp
  • .lyt
  • .lyx
  • .man
  • .map
  • .mbox
  • .mell
  • .min
  • .mnt
  • .msg
  • .mwp
  • .nfo
  • .njx
  • .now
  • .nzb
  • .ocr
  • .odo
  • .odt
  • .ofl
  • .oft
  • .ort
  • .ott
  • .pfs
  • .pfx
  • .pjt
  • .prt
  • .psw
  • .pvj
  • .pvm
  • .pwi
  • .pwr
  • .qdl
  • .rad
  • .rft
  • .ris
  • .rng
  • .rpt
  • .rst
  • .rtd
  • .rtf
  • .rtx
  • .run
  • .rzk
  • .rzn
  • .saf
  • .sam
  • .scc
  • .scm
  • .sct
  • .scw
  • .sdm
  • .sdoc
  • .sdw
  • .sgm
  • .sig
  • .sla
  • .sls
  • .smf
  • .sms
  • .ssa
  • .stw
  • .sty
  • .sub
  • .sxg
  • .sxw
  • .tab
  • .tdf
  • .tex
  • .text
  • .thp
  • .tlb
  • .tmv
  • .tmx
  • .tpc
  • .tvj
  • .unx
  • .uof
  • .uot
  • .upd
  • .utf8
  • .utxt
  • .vct
  • .vnt
  • .wbk
  • .wcf
  • .wgz
  • .wpa
  • .wpd
  • .wpl
  • .wps
  • .wpt
  • .wpw
  • .wri
  • .wsc
  • .wsd
  • .wsh
  • .wtx
  • .xdl
  • .xlf
  • .xps
  • .xwp
  • .xyp
  • .xyw
  • .ybk
  • .yml
  • .zabw
  • .abm
  • .afx
  • .agif
  • .agp
  • .aic
  • .albm
  • .apd
  • .apm
  • .apng
  • .aps
  • .apx
  • .art
  • .asw
  • .bay
  • .bmx
  • .brk
  • .brn
  • .brt
  • .bss
  • .bti
  • .cal
  • .cals
  • .can
  • .cdc
  • .cdg
  • .cimg
  • .cin
  • .cit
  • .colz
  • .cpc
  • .cpd
  • .cpg
  • .cps
  • .cpx
  • .dcr
  • .dds
  • .dgt
  • .dib
  • .djv
  • .djvu
  • .dmi
  • .vue
  • .dpx
  • .wire
  • .drz
  • .dtw
  • .dvl
  • .ecw
  • .eip
  • .exr
  • .fal
  • .fax
  • .fpos
  • .fpx
  • .gcdp
  • .gfb
  • .gfie
  • .ggr
  • .gif
  • .gih
  • .gim
  • .spr
  • .scad
  • .gpd
  • .gro
  • .grob
  • .hdp
  • .hdr
  • .hpi
  • .icn
  • .icon
  • .icpr
  • .iiq
  • .info
  • .ipx
  • .itc2
  • .iwi
  • .jas
  • .jbig
  • .jbmp
  • .jbr
  • .jfif
  • .jia
  • .jng
  • .jpg2
  • .jps
  • .jpx
  • .jtf
  • .jwl
  • .jxr
  • .kdc
  • .kdi
  • .kdk
  • .kic
  • .kpg
  • .lbm
  • .ljp
  • .mac
  • .mbm
  • .mef
  • .mnr
  • .mos
  • .mpf
  • .mpo
  • .mrxs
  • .myl
  • .ncr
  • .nct
  • .nlm
  • .nrw
  • .oci
  • .omf
  • .oplc
  • .asy
  • .cdmm
  • .cdmt
  • .cdmz
  • .cdt
  • .cgm
  • .cmx
  • .cnv
  • .csy
  • .cvg
  • .cvi
  • .cvs
  • .cvx
  • .cwt
  • .cxf
  • .dcs
  • .ded
  • .dhs
  • .dpp
  • .drw
  • .dxb
  • .dxf
  • .egc
  • .emf
  • .eps
  • .epsf
  • .fif
  • .fig
  • .fmv
  • .ftn
  • .fxg
  • .gem
  • .glox
  • .hpg
  • .hpgl
  • .hpl
  • .idea
  • .igt
  • .igx
  • .imd
  • .ink
  • .lmk
  • .mgcb
  • .mgmf
  • .mgmt
  • .mgmx
  • .mgtx
  • .mmat
  • .mat
  • .otg
  • .ovp
  • .ovr
  • .pcs
  • .pfv
  • .plt
  • .vrml
  • .pobj
  • .psid
  • .rdl
  • .scv
  • .ssk
  • .stn
  • .svf
  • .svgz
  • .sxd
  • .tlc
  • .tne
  • .ufr
  • .vbr
  • .vec
  • .vml
  • .vsd
  • .vsdm
  • .vsdx
  • .vstm
  • .stm
  • .vstx
  • .wpg
  • .vsm
  • .xar
  • .yal
  • .orf
  • .ota
  • .oti
  • .ozb
  • .ozj
  • .ozt
  • .pal
  • .pano
  • .pap
  • .pbm
  • .pcd
  • .pdd
  • .pef
  • .pfi
  • .pgf
  • .pgm
  • .pic
  • .pict
  • .pix
  • .pjpg
  • .pmg
  • .pni
  • .pnm
  • .pntg
  • .pop
  • .ppm
  • .prw
  • .psdx
  • .pse
  • .psp
  • .ptg
  • .ptx
  • .pvr
  • .pxr
  • .pza
  • .pzp
  • .pzs
  • .qmg
  • .ras
  • .rcu
  • .rgb
  • .rgf
  • .ric
  • .riff
  • .rix
  • .rle
  • .rli
  • .rpf
  • .rri
  • .rsb
  • .rsr
  • .rwl
  • .s2mv
  • .sci
  • .sep
  • .sfc
  • .sfw
  • .skm
  • .sld
  • .sob
  • .spa
  • .spe
  • .sph
  • .spj
  • .spp
  • .srw
  • .ste
  • .sumo
  • .sva
  • .save
  • .ssfn
  • .tbn
  • .tfc
  • .thm
  • .tjp
  • .tpi
  • .ufo
  • .uga
  • .vda
  • .vff
  • .vpe
  • .vst
  • .wbc
  • .wbd
  • .wbm
  • .wbmp
  • .wbz
  • .wdp
  • .webp
  • .wpb
  • .wpe
  • .wvl
  • .ysp
  • .zif
  • .cdr4
  • .cdr6
  • .cdrw
  • .ddoc
  • .css
  • .pptm
  • .raw
  • .cpt
  • .pcx
  • .pdn
  • .png
  • .psd
  • .tga
  • .tiff
  • .tif
  • .xpm
  • .sai
  • .wmf
  • .ani
  • .flc
  • .fli
  • .mng
  • .smil
  • .svg
  • .mobi
  • .swf
  • .html
  • .csv
  • .xhtm
  • .dat

  SOLUTION

Minimum scan engine: 9.800
First VSAPI Pattern File: 12.566.07
First VSAPI Pattern Release Date: 03 czerwca 2016
VSAPI OPR PATTERN-VERSION: 12.567.00
VSAPI OPR PATTERN DATE: 04 czerwca 2016

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.

Step 3

Reiniciar en modo seguro

[ learnMore ]

Step 4

Eliminar este valor del Registro

[ learnMore ]

Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.

?
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • allkeeper = "%System Root%\Users\Public\conlhost.exe"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • allkeeper = "%All Users Profile%\conlhost.exe"
  • In HKEY_CURRENT_USER\SOFTWARE
    • crypted = "1"
  • In HKEY_CURRENT_USER\SOFTWARE
    • testdecrypt = "1"
  • In HKEY_CURRENT_USER\SOFTWARE
    • Decrypt50 = "1"

Step 5

Buscar y eliminar estos archivos

[ learnMore ]
Puede que algunos de los archivos del componente est¨¦n ocultos. Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n "M¨¢s opciones avanzadas" para que el resultado de la b¨²squeda incluya todos los archivos y carpetas ocultos.
  • del.bat
  • time.e
  • FILES_BACK.txt
DATA_GENERIC_FILENAME_1
  • En la lista desplegable Buscar en, seleccione Mi PC y pulse Intro.
  • Una vez haya encontrado el archivo, selecci¨®nelo y, a continuaci¨®n, pulse MAY?S+SUPR para eliminarlo definitivamente.
  • Repita los pasos 2 a 4 con el resto de archivos:
      • del.bat
      • time.e
      • FILES_BACK.txt
  • Step 6

    Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como RANSOM_EMPER.B En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.


    Did this description help? Tell us how we did.