RANSOM_JIGSAW.A
a variant of MSIL/Filecoder.Jigsaw.B trojan (ESET)
Windows
Threat Type:
Trojan
Destructiveness:
No
Encrypted:
Yes
In the wild::
Yes
OVERVIEW
Para obtener una visi¨®n integral del comportamiento de este Trojan, consulte el diagrama de amenazas que se muestra a continuaci¨®n.

TECHNICAL DETAILS
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Crea las siguientes copias de s¨ª mismo en el sistema afectado y las ejecuta:
- %Application Data%\Frfx\firefox.exe
- %AppDataLocal%\Drpbx\drpbx.exe
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Este malware infiltra los siguientes archivos no maliciosos:
- %Application Data%\System32Work\Address.txt - bitcoin address
- %Application Data%\System32Work\EncryptedFileList.txt - list of encrypted files
- %Application Data%\System32Work\dr
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Crea las carpetas siguientes:
- %Application Data%\Frfx
- %AppDataLocal%\Drpbx
- %Application Data%\System32Work
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)T¨¦cnica de inicio autom¨¢tico
Agrega las siguientes entradas de registro para permitir su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
firefox.exe = "%Application Data%\Frfx\firefox.exe"
Otros detalles
Cifra los archivos con las extensiones siguientes:
- .jpg
- .jpeg
- .raw
- .tif
- .gif
- .png
- .bmp.accdb
- .db
- .dbf
- .mdb
- .pdb
- .sql.c
- .cpp
- .cs
- .h
- .php
- .asp
- .rb
- .java
- .jar
- .class
- .py
- .js.3dm
- .max.dwg
- .dxf.aaf
- .aep
- .aepx
- .plb
- .prel
- .prproj
- .aet
- .ppj
- .psd
- .indd
- .indl
- .indt
- .indb
- .inx
- .idml
- .pmd
- .xqx
- .xqx
- .ai
- .eps
- .ps
- .svg
- .swf
- .fla
- .as3
- .as.txt
- .doc
- .dot
- .docx
- .docm
- .dotx
- .dotm
- .docb
- .rtf
- .wpd
- .wps
- .msg
- .xls
- .xlt
- .xlm
- .xlsx
- .xlsm
- .xltx
- .xltm
- .xlsb
- .xla
- .xlam
- .xll
- .xlw
- .ppt
- .pot
- .pps
- .pptx
- .pptm
- .potx
- .potm
- .ppam
- .ppsx
- .ppsm
- .sldx
- .sldm.wav
- .mp3
- .aif
- .iff
- .m3u
- .m4u
- .mid
- .mpa
- .wma
- .ra
- .avi
- .mov
- .mp4
- .3gp
- .mpeg
- .3g2
- .asf
- .asx
- .flv
- .mpg
- .wmv
- .vob
- .m3u8.dat
- .csv
- .efx
- .sdf
- .vcf
- .xml
- .ses.Qbw
- .QBB
- .QBM
- .QBI
- .QBR
- .Cnt
- .Des
- .v30
- .Qbo
- .Ini
- .Lgb
- .Qwc
- .Qbp
- .Aif
- .Qba
- .Tlg
- .Qbx
- .Qby
- .1pa
- .Qpd
- .Txt
- .Set
- .Iif
- .Nd
- .Rtp
- .Tlg
- .Wav
- .Qsm
- .Qss
- .Qst
- .Fx0
- .Fx1
- .Mx0
- .FPx
- .Fxr
- .Fim
- .ptb
- .Ai
- .Pfb
- .Cgn
- .Vsd
- .Cdr
- .Cmx
- .Cpt
- .Csl
- .Cur
- .Des
- .Dsf
- .Ds4.Drw
- .Dwg.Eps
- .Ps
- .Prn
- .Gif
- .Pcd
- .Pct
- .Pcx
- .Plt
- .Rif
- .Svg
- .Swf
- .Tga
- .Tiff
- .Psp
- .Ttf
- .Wpd
- .Wpg
- .Wi
- .Raw
- .Wmf
- .Txt
- .Cal
- .Cpx
- .Shw
- .Clk
- .Cdx
- .Cdt
- .Fpx
- .Fmv
- .Img
- .Gem
- .Xcf
- .Pic
- .Mac
- .Met
- .PP4
- .Pp5
- .Ppf
- .Xls
- .Xlsx
- .Xlsm
- .Ppt
- .Nap
- .Pat
- .Ps
- .Prn
- .Sct
- .Vsd
- .wk3
- .wk4
- .XPM
- .zip
- .rar
SOLUTION
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 3
Reiniciar en modo seguro
Step 4
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- firefox.exe = "%Application Data%\Frfx\firefox.exe"
- firefox.exe = "%Application Data%\Frfx\firefox.exe"
Step 5
Buscar y eliminar estas carpetas
- %Application Data%\Frfx
- %Application Data%\System32Work
- %AppDataLocal%\Drpbx
Step 6
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como RANSOM_JIGSAW.A En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Did this description help? Tell us how we did.