Felhasználói fájlokra tör a CobraLocker zsarolóvírus

​A CobraLocker zsarolóvírus a felhasználó féltve őrzött fájljainak titkosítását követően váltságdíjat követel.
 

A CobraLocker.AA azon zsaroló programok közé sorolandó, amelyek fájlok titkosításával okoznak akár helyreállíthatatlan károkat. A kártevő meglehetősen sok módosítást végez a számítógépeken, mielőtt azokon elkezdi a pusztítást. Manipulálja a regisztrációs adatbázist, folyamatokat állít le, és új fájlokat hoz létre.
 
Amint az előkészítő tevékenységeivel végez, akkor feltérképezi a felhasználó mappáit, és az Asztal, a Képek, valamint a Letöltések könyvtárakban lévő állományokat kivétel nélkül titkosítja. Amint minden fájlt használhatatlanná tesz, rögtön megjelenít egy üzenetablakot, amiben közli a felhasználóval, hogy mi történt a számítógépen, és egyben előáll a követelésével. Ez pedig jelen esetben 300 dollár váltságdíj megfizetését jelenti Bitcoinban.
 
Természetesen ez esetben is igaz, hogy nem javasolt a csalók követeléseinek teljesítése.
 
Amikor a CobraLocker.AA elindul, akkor az alábbi műveleteket hajtja végre:
 
1. Létrehozza a következő állományt:
%System%\LogonUI.exe
 
2. Lefuttatja az alábbi parancsokat:
"C:\Windows\System32\cmd.exe" /takeown /f C:\Windows\System32\Taskmgr.exe && icacls C:\Windows\System32\Taskmgr.exe /grant %username%:F && del C:\Windows\System32\Taskmgr.exe && takeown /f C:\Windows\System32\LogonUI.exe && icacls C:\Windows\System32\LogonUI.exe /grant %username%:F && del C:\Windows\System32\LogonUI.exe && exit
"C:\Windows\System32\shutdown.exe" /r /f /t 0
 
3. Letörli a következő fájlokat:
%Desktop%\desktop.ini
%User Profile%\Downloads\desktop.ini
%User Profile%\Pictures\desktop.ini
%User Profile%\Documents\desktop.ini
 
4. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr = 1
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools = 1
 
5. Módosítja a regisztrációs adatbázis alábbi bejegyzését:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Winlogon\Shell = empty
 
6. Leállítja a következő folyamatokat:
cmd
regedit
Processhacker
sdclt
powershell
 
7. Titkosítja az alábbi mappákban lévő fájlokat:
%Desktop%
%User Profile%\Downloads
%User Profile%\Pictures
 
8. Megjeleníti a zsaroló üzenetét.
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség