Ransom.Win64.PROTOZOLA.A
Trojan-Ransom.Proton (IKARUS)
Windows

恶意软件类型:
Ransomware
有破坏性?:
没有
加密?:
没有
In the Wild:
是的
概要
它以文件的形式出现在系统中,可能是其他恶意软件投放的,或者是用户在访问恶意网站时无意中下载的。
技术详细信息
新病毒详细信息
它以文件的形式出现在系统中,可能是其他恶意软件投放的,或者是用户在访问恶意网站时无意中下载的。
安装
它添加下列进程:
- %System%\cmd.exe /c vssadmin Delete Shadows /all /quiet
- %System%\cmd.exe /c bcdedit /set {default} recoveryenabled No
- %System%\cmd.exe /c bcdedit /set {default} bootstatuspolicy ignoreallfailures
- %System%\cmd.exe /c wmic SHADOWCOPY /nointeractive
(注意: %System% 是 Windows 的 system 文件夹,通常位于 C:\Windows\System (Windows 98 和 ME)、C:\WINNT\System32 (Windows NT 和 2000) 和 C:\WINDOWS\system32 (Windows 2000(32-bit)、XP、Server 2003(32-bit)、Vista、7、8、8.1、2008(64-bit),2012(64bit) 和 10(64-bit))。)
它添加下列互斥条目,确保一次只会运行一个副本:
- 4B991369-7C7C-47AA-A81E-EF6ED1F5E24C
其他系统修改
它添加下列注册表项:
HKEY_CURRENT_USER\Software\Proton
public = {hex values}
HKEY_CURRENT_USER\Software\Proton
full = {hex values}
它将系统的桌面壁纸设置为下列图像:
- %Program Data%\{victim ID}.bmp
进程终止
它终止在受感染的系统上运行的下列服务:
- wrapper
- DefWatch
- ccEvtMgr
- ccSetMgr
- SavRoam
- Sqlservr
- sqlagent
- sqladhlp
- Culserver
- RTVscan
- sqlbrowser
- SQLADHLP
- QBIDPService
- IntuitQuickBooksFCS
- QBCFMonitorService
- msmdsrv
- tomcat6
- zhudongfangyu
- vmware-usbarbitator64
- vmware-converter
- dbsrv12
- dbeng8
- MSSQL$MICROSOFT##WID
- MSSQL$VEEAMSQL2012
- SQLAgent$VEEAMSQL2012
- SQLBrowser
- SQLWriter
- FishbowlMySQL
- MSSQL$MICROSOFT##WID
- MySQL57
- MSSQL$KAV_CS_ADMIN_KIT
- MSSQLServerADHelper100
- SQLAgent$KAV_CS_ADMIN_KIT
- msftesql-Exchange
- MSSQL$MICROSOFT##SSEE
- MSSQL$SBSMONITORING
- MSSQL$SHAREPOINT
- MSSQLFDLauncher$SBSMONITORING
- MSSQLFDLauncher$SHAREPOINT
- SQLAgent$SBSMONITORING
- SQLAgent$SHAREPOINT
- QBFCService
- QBVSS
- YooBackup
- YooIT
- vss
- sql
- svc$
- MSSQL
- MSSQL$
- memtas
- mepocs
- sophos
- veeam
- backup
- bedbg
- PDVFSService
- BackupExecVSSProvider
- BackupExecAgentAccelerator
- BackupExecAgentBrowser
- BackupExecDiveciMediaService
- BackupExecJobEngine
- BackupExecManagementService
- BackupExecRPCService
- MVArmor
- MVarmor64
- stc_raw_agent
- VSNAPVSS
- VeeamTransportSvc
- VeeamDeploymentService
- VeeamNFSSvc
- AcronisAgent
- ARSM
- AcrSch2Svc
- CASAD2DWebSvc
- CAARCUpdateSvc
- WSBExchange
- MSExchange
- MSExchange$
它终止在受感染的系统内存中运行的下列进程:
- wxServer
- wxServerView
- sqlmangr
- RAgui
- supervise
- Culture
- Defwatch
- winword
- QBW32
- QBDBMgr
- qbupdate
- axlbridge
- httpd
- fdlauncher
- MsDtSrvr
- java
- 360se
- 360doctor
- wdswfsafe
- fdhost
- GDscan
- ZhuDongFangYu
- QBDBMgrN
- mysqld
- AutodeskDesktopApp
- acwebbrowser
- Creative Cloud
- Adobe Desktop Service
- CoreSync
- Adobe CEF
- Helper
- node
- AdobeIPCBroker
- sync-taskbar
- sync-worker
- InputPersonalization
- AdobeCollabSync
- BrCtrlCntr
- BrCcUxSys
- SimplyConnectionManager
- SimplySystemTrayIcon
- fbguard
- fbserver
- ONENOTEM
- wsa_service
- koaly-exp-engine-service
- TeamViewer_Service
- TeamViewer
- tv_w32
- tv_x64
- TitanV
- Ssms
- notepad
- RdrCEF
- sam
- oracle
- ocssd
- dbsnmp
- synctime
- agntsvc
- isqlplussvc
- xfssvccon
- mydesktopservice
- ocautoupds
- encsvc
- tbirdconfig
- mydesktopqos
- ocomm
- dbeng50
- sqbcoreservice
- excel
- infopath
- msaccess
- mspub
- onenote
- outlook
- powerpnt
- steam
- thebat
- thunderbird
- visio
- wordpad
- bedbh
- vxmon
- benetns
- bengien
- pvlsvr
- beserver
- raw_agent_svc
- vsnapvss
- CagService
- DellSystemDetect
- EnterpriseClient
- ProcessHacker
- Procexp64
- Procexp
- GlassWire
- GWCtlSrv
- WireShark
- dumpcap
- j0gnjko1
- Autoruns
- Autoruns64
- Autoruns64a
- Autorunsc
- Autorunsc64
- Autorunsc64a
- Sysmon
- Sysmon64
- procexp64a
- procmon
- procmon64
- procmon64a
- ADExplorer
- ADExplorer64
- ADExplorer64a
- tcpview
- tcpview64
- tcpview64a
- avz
- tdsskiller
- RaccineElevatedCfg
- RaccineSettings
- Raccine_x86
- Raccine
- Sqlservr
- RTVscan
- sqlbrowser
- tomcat6
- QBIDPService
- notepad++
- SystemExplorer
- SystemExplorerService
- SystemExplorerService64
- Totalcmd
- Totalcmd64
- VeeamDeploymentSvc
其他详细信息
该程序执行以下操作:
- It empties the Recycle Bin.
- It terminates itself if the keyboard layout is the following:
- Persian
解决方案
Step 2
对于Windows ME和XP用户,在扫描前,请确认已禁用系统还原功能,才可全面扫描计算机。
Step 3
注意:在此恶意软件/间谍软件/灰色软件执行期间,并非所有文件、文件夹和注册表键值和项都会安装到您的计算机上。这可能是由于不完整的安装或其他操作系统条件所致。如果您没有找到相同的文件/文件夹/注册表信息,请继续进行下一步操作。
Step 4
删除该注册表键值
注意事项:错误编辑Windows注册表会导致不可挽回的系统故障。只有在您掌握后或在系统管理员的帮助下才能完成这步。或者,请先阅读Microsoft文章,然后再修改计算机注册表。
- In HKEY_CURRENT_USER\Software\Proton
Step 5
搜索和删除这些文件
- %Desktop%\#Read-for-recovery.txt
- {encrypted directory}\#Read-for-recovery.txt
- %Program Data%\{victim ID}.bmp
- %Common Startup%\{victim ID}.exe
- %Desktop%\#Read-for-recovery.txt
- {encrypted directory}\#Read-for-recovery.txt
- %Program Data%\{victim ID}.bmp
- %Common Startup%\{victim ID}.exe
Step 6
重置桌面壁纸
Step 7
使用亚信安全产品扫描计算机,并删除检测到的Ransom.Win64.PROTOZOLA.A文件 如果检测到的文件已被亚信安全产品清除、删除或隔离,则无需采取进一步措施。可以选择直接删除隔离的文件。请参阅知识库页面了解详细信息。
Step 8
从备份中恢复加密文件。