Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- ____________________ RICERCA SUL MALWARE "Trojan.Cryptolocker.F" __________________________
- Il seguente trojan è solito arrivare come allegato ad email.
- Nel momento in cui il trojan viene eseguito, crea il seguente file:
- %Windir%\[RANDOM FILE NAME].exe
- [RANDOM FILE NAME] >> un file con un nome casuale.
- Il trojan crea la seguente chiave di registro:
- HKEY_CURRENT_USER\Software\Bit Torrent Application
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"kygxiuqw" = %Windir%\[RANDOM FILE
- NAME].exe
- Il trojan crypta i dati nel pc compromesso.
- Tutti i file cryptati avranno un estensione aggiuntiva ".encrypted".
- Il trojan potrebbe creare il seguente file contenente i file cryptati:
- PLEASE_READ.txt
- Il malware POTREBBE mostrare la seguente finestra:
- http://www.symantec.com/content/en/us/global/images/threat_writeups/2014-060208-2817-99.1.jpg
- La ricerca è stata effettuata sul sito della Symantec quindi Norton è in grado di rilevarlo.
- Tuttavia il malware è di qualche mese fa quindi la maggiorparte degli antivirus può eliminarlo.
- I miei consigli per la rimozione sono:
- Utilizzare un firewall con regole severe.
- Se non per la rimozione utilizzare un account con bassi privilegi.
- Impostare i software di gestione email come Outlook per non inviare allegati .bat .exe .cmd .vbs .pif .src
- Riconfigurare il DNS
- Dopo la scansione con norton, utilizzare anche un antimalware come Mbam.
- Se sono stati cancellati file di sistema utilizzare il disco di ripristino di windows e ripristinarli dal
- prompt dei comandi.
- Da MSCONFIG disabilitare il malware dall'avvio automatico.
- Mi sembra che il malware sia scritto in un linguaggio Microsoft del framework.net quindi in caso di
- impossibilità di rimozione basterà disinstallare il framework per impedire al virus di attivarsi.
- Tuttavia non ho la certezza di quest'ultima informazione.
- I file che il malware crypta sono:
- *.odt, *.ods, *.odp, *.odm, *.odc, *.odb, *.doc, *.docx, *.docm, *.wps, *.xls, *.xlsx, *.xlsm, *.xlsb,
- *.xlk, *.ppt, *.pptx, *.pptm, *.mdb, *.accdb, *.pst, *.dwg, *.dxf, *.dxg, *.wpd, *.rtf, *.wb2, *.mdf, *.dbf,
- *.psd, *.pdd, *.pdf, *.eps, *.ai, *.indd, *.cdr, *.jpg, *.jpe, img_*.jpg, *.dng, *.3fr, *.arw, *.srf, *.sr2,
- *.bay, *.crw, *.cr2, *.dcr, *.kdc, *.erf, *.mef, *.mrw, *.nef, *.nrw, *.orf, *.raf, *.raw, *.rwl, *.rw2,
- *.r3d, *.ptx, *.pef, *.srw, *.x3f, *.der, *.cer, *.crt, *.pem, *.pfx, *.p12, *.p7b, *.p7c
Add Comment
Please, Sign In to add comment