分析者: Jennifer Gumban   
 修改者: : Cris Nowell Pantanilla

 :

Trojan.Win32.Deshacop.daw (Kaspersky), Ransom:Win32/Crituck.A (Microsoft), Win32/Filecoder.CryptoLuck.A (ESET-NOD32)

 平台:

Windows

 总体风险等级:
 潜在破坏:
 潜在分布:
 感染次数:
 信息暴露:

  • 恶意软件类型:
    Trojan

  • 有破坏性?:
    没有

  • 加密?:
     

  • In the Wild:
    是的

  概要

感染途徑: 从互联网上下载

如需此「間諜程式」的快速全面一覽,請參閱下面的「安全威脅圖表」。

它可能是用户在访问恶意网站时在无意中下载而来。 它可能是使用者手動安裝的。

它连接到某个网站,发送和接收信息。 如果检测到自身在虚拟环境中运行,它将终止运行。

  技术详细信息

新病毒详细信息

它可能是用户在访问恶意网站时在无意中下载而来。

它可能是使用者手動安裝的。

安装

它植入下列组件文件:

  • {path of encrypted files}\@WARNING_FILES_ARE_ENCRYPTED.{victim id}.txt ← ransom note
  • %Application Data%\76ff\crp.cfg ← configuration file
  • %Application Data%\76ff\goopdate.ini ← ransom note

(注意: %Application Data% 是当前用户的 Application Data 文件夹,通常位于 C:\Windows\Profiles\{user name}\Application Data (Windows 98 和 ME)、C:\WINNT\Profiles\{user name}\Application Data (Windows NT) 和 C:\Documents and Settings\{user name}\Local Settings\Application Data (Windows 2000、XP 和 Server 2003)。)

它植入和执行下列文件:

  • %Application Data%\76ff\GoogleUpdate.exe ← loader
  • %Application Data%\76ff\goopdate.dll ← encryptor (Ransom_CryptoLuck.A)

(注意: %Application Data% 是当前用户的 Application Data 文件夹,通常位于 C:\Windows\Profiles\{user name}\Application Data (Windows 98 和 ME)、C:\WINNT\Profiles\{user name}\Application Data (Windows NT) 和 C:\Documents and Settings\{user name}\Local Settings\Application Data (Windows 2000、XP 和 Server 2003)。)

它创建下列文件夹:

  • %Application Data%\76ff

(注意: %Application Data% 是当前用户的 Application Data 文件夹,通常位于 C:\Windows\Profiles\{user name}\Application Data (Windows 98 和 ME)、C:\WINNT\Profiles\{user name}\Application Data (Windows NT) 和 C:\Documents and Settings\{user name}\Local Settings\Application Data (Windows 2000、XP 和 Server 2003)。)

它添加下列互斥条目,确保一次只会运行一个副本:

  • CryptoLuck_Instance

自启动技术

它添加下列注册表项,在系统每次启动时自行执行:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
GoogleUpdate.exe = "%Application Data%\76ff\GoogleUpdate.exe"

其他系统修改

它添加下列注册表键值:

HKEY_CURRENT_USER\Software\sosad_{victim id}

HKEY_CURRENT_USER\Software\sosad_{victim id}
conf = {config file}

HKEY_CURRENT_USER\Software\sosad_{victim id}\
files
{full filename of encrypted files} = {flag}

其他详细信息

它连接到下列网站,发送和接收信息:

  • http://{BLOCKED}ares.top/two/index.php

它使用下列扩展名加密文件:

  • .3ds
  • .3fr
  • .4db
  • .4dd
  • .7z
  • .7zip
  • .accdb
  • .accdt
  • .aep
  • .aes
  • .ai
  • .apk
  • .arch00
  • .arj
  • .arw
  • .asset
  • .bar
  • .bay
  • .bc6
  • .bc7
  • .big
  • .bik
  • .bkf
  • .bkp
  • .blob
  • .bpw
  • .bsa
  • .cas
  • .cdr
  • .cer
  • .cfr
  • .cr2
  • .crp
  • .crt
  • .crw
  • .csv
  • .d3dbsp
  • .das
  • .dazip
  • .db0
  • .dba
  • .dbf
  • .dbx
  • .dcr
  • .der
  • .desc
  • .dmp
  • .dng
  • .doc
  • .docm
  • .docx
  • .dot
  • .dotm
  • .dotx
  • .dwfx
  • .dwg
  • .dwk
  • .dxf
  • .dxg
  • .eml
  • .epk
  • .eps
  • .erf
  • .esm
  • .fdb
  • .ff
  • .flv
  • .forge
  • .fos
  • .fpk
  • .fsh
  • .gdb
  • .gho
  • .gpg
  • .gxk
  • .hkdb
  • .hkx
  • .hplg
  • .hvpl
  • .ibank
  • .icxs
  • .idx
  • .ifx
  • .indd
  • .iso
  • .itdb
  • .itl
  • .itm
  • .iwd
  • .iwi
  • .jpe
  • .jpeg
  • .jpg
  • .js
  • .kdb
  • .kdbx
  • .kdc
  • .key
  • .kf
  • .ksd
  • .layout
  • .lbf
  • .litemod
  • .lrf
  • .ltx
  • .lvl
  • .m2
  • .map
  • .max
  • .mcmeta
  • .mdb
  • .mdbackup
  • .mddata
  • .mdf
  • .mef
  • .menu
  • .mlx
  • .mpd
  • .mpp
  • .mpqge
  • .mrwref
  • .msg
  • .myo
  • .nba
  • .nbf
  • .ncf
  • .nrw
  • .nsf
  • .ntl
  • .nv2
  • .odb
  • .odc
  • .odm
  • .odp
  • .ods
  • .odt
  • .ofx
  • .orf
  • .p12
  • .p7b
  • .p7c
  • .pak
  • .pdb
  • .pdd
  • .pdf
  • .pef
  • .pem
  • .pfx
  • .pgp
  • .pkpass
  • .ppj
  • .pps
  • .ppsx
  • .ppt
  • .pptm
  • .pptx
  • .prproj
  • .psd
  • .psk
  • .pst
  • .psw
  • .ptx
  • .py
  • .qba
  • .qbb
  • .qbo
  • .qbw
  • .qdf
  • .qfx
  • .qic
  • .qif
  • .r3d
  • .raf
  • .rar
  • .raw
  • .rb
  • .re4
  • .rgss3a
  • .rim
  • .rofl
  • .rtf
  • .rw2
  • .rwl
  • .saj
  • .sav
  • .sb
  • .sdc
  • .sdf
  • .sid
  • .sidd
  • .sidn
  • .sie
  • .sis
  • .sko
  • .slm
  • .snx
  • .sql
  • .sr2
  • .srf
  • .srw
  • .sum
  • .svg
  • .sxc
  • .syncdb
  • .t12
  • .t13
  • .tar
  • .tax
  • .tbl
  • .tib
  • .tor
  • .txt
  • .upk
  • .vcf
  • .vcxproj
  • .vdf
  • .vfs0
  • .vpk
  • .vpp_pc
  • .vtf
  • .w3x
  • .wallet
  • .wb2
  • .wdb
  • .wotreplay
  • .wpd
  • .wps
  • .x3f
  • .xf
  • .xlk
  • .xls
  • .xlsb
  • .xlsm
  • .xlsx
  • .xxx
  • .zip
  • .ztmp

它使用下列名称重命名加密文件:

  • {filename}.{victim id}_luck

如果检测到自身在虚拟环境中运行,它将终止运行。

  解决方案

最小扫描引擎: 9.800
First VSAPI Pattern File: 12.902.05
VSAPI 第一样式发布日期: 2016年11月16日
VSAPI OPR样式版本: 12.903.00
VSAPI OPR样式发布日期: 2016年11月17日

Step 1

对于Windows ME和XP用户,在扫描前,请确认已禁用系统还原功能,才可全面扫描计算机。

Step 2

确定和终止RANSOM_CRYPTOLUCK.A检测到的文件

[ 更多 ]
  1. 对于Windows 98和ME用户,Windows任务管理器可能不显示所有运行进程。在此情况下,请使用第三方进程查看程序(推荐Process Explorer)终止恶意软件/灰色软件/间谍软件文件。您可以从下载上述工具。
  2. 如果检测到的文件出现在Windows任务管理器或Process Explorer中但不能删除,请重启计算机进入安全模式。请参阅该链接了解完整步骤。
  3. 如果检测到的文件在Windows任务管理器或Process Explorer中出现,请继续下列步骤。

Step 3

删除该注册表值

[ 更多 ]

注意事项:错误编辑Windows注册表会导致不可挽回的系统故障。只有在您掌握后或在系统管理员的帮助下才能完成这步。或者,请先阅读Microsoft文章,然后再修改计算机注册表。

 
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • GoogleUpdate.exe = "%Application Data%\76ff\GoogleUpdate.exe"

Step 4

删除该注册表键值

[ 更多 ]

注意事项:错误编辑Windows注册表会导致不可挽回的系统故障。只有在您掌握后或在系统管理员的帮助下才能完成这步。或者,请先阅读Microsoft文章,然后再修改计算机注册表。

  • In HKEY_CURRENT_USER\Software
    • sosad_{victim id}

Step 5

搜索和删除这些文件夹

[ 更多 ]
请确认在高级选项中已选中搜索隐藏文件和文件夹复选框,使查找结果包括所有隐藏文件夹。; %Application Data%\76ff

Step 6

搜索和删除该文件

[ 更多 ]
有些组件文件可能是隐藏的。请确认在高级选项中已选中搜索隐藏文件和文件夹复选框,使查找结果包括所有隐藏文件和文件夹。
{path of encrypted files}\@WARNING_FILES_ARE_ENCRYPTED.{victim id}.txt
%Application Data%\76ff\crp.cfg
%Application Data%\76ff\goopdate.ini
%Application Data%\76ff\GoogleUpdate.exe
%Application Data%\76ff\goopdate.dll

Step 7

使用趋势科技产品扫描计算机,并删除检测到的RANSOM_CRYPTOLUCK.A文件 如果检测到的文件已被趋势科技产品清除、删除或隔离,则无需采取进一步措施。可以选择直接删除隔离的文件。请参阅知识库页面了解详细信息。