分析者: Jennifer Gumban   

 平台:

Windows

 总体风险等级:
 潜在破坏:
 潜在分布:
 感染次数:
 信息暴露:

  • 恶意软件类型:
    Trojan

  • 有破坏性?:
    没有

  • 加密?:
    是的

  • In the Wild:
    是的

  概要

感染途徑: 通过电子邮件发送垃圾邮件

如需此「間諜程式」的快速全面一覽,請參閱下面的「安全威脅圖表」。

它以电子邮件消息附件的形式出现,而此垃圾邮件由其他恶意软件/灰色软件/间谍软件或恶意用户发送。

它会从系统和/或用户窃取特定信息。

  技术详细信息

文件大小: 1,363,285 bytes
报告日期: EXE
内存驻留: 是的
初始樣本接收日期: 2016年6月22日
Payload: 连接到 URL/Ip, 窃取信息, 显示消息/消息框

新病毒详细信息

它以电子邮件消息附件的形式出现,而此垃圾邮件由其他恶意软件/灰色软件/间谍软件或恶意用户发送。

安装

它植入下列文件/组件:

  • %User Startup%\MicroCop.lnk
  • %User Temp%\PassW8.txt
  • %User Temp%\Sqlite.dll
  • %User Temp%\c.exe - steals information
  • %User Temp%\wl.jpg - wallpaper
  • %User Temp%\x.exe - encrypts files
  • %User Temp%\y.exe - encrypts files

(注意: %User Startup% 是当前用户的启动文件夹,通常位于 C:\Windows\Profiles\{user name}\Start Menu\Programs\Startup (Windows 98 和 ME)、C:\WINNT\Profiles\{user name}\Start Menu\Programs\Startup (Windows NT) 和 C:\Documents and Settings\{User name}\「开始」菜单\程序\启动。. %User Temp% 是当前用户的 Temp 文件夹。通常位于 C:\Documents and Settings\{user name}\Local Settings\Temp (Windows 2000、XP 和 Server 2003)。)

其他系统修改

它添加下列注册表项:

HKEY_CURRENT_USER\Control Panel\Desktop
Wallpaper = "%User Temp%\wl.jpg"

信息窃取

它会窃取以下信息:

  • Filezilla
  • Windows Mail
  • Mozilla Firefox
  • Google Chrome
  • Opera
  • Filezilla
  • Skype

其他详细信息

它使用下列扩展名加密文件:

  • .386
  • .a
  • .accda
  • .accdb
  • .accdc
  • .accde
  • .accdr
  • .accdt
  • .accdu
  • .acl
  • .ade
  • .adn
  • .adp
  • .ai
  • .aif
  • .aifc
  • .aiff
  • .ani
  • .ans
  • .api
  • .aps
  • .art
  • .asa
  • .asc
  • .ascx
  • .asf
  • .asm
  • .asmx
  • .asp
  • .aspx
  • .asx
  • .au
  • .avi
  • .aw
  • .bas
  • .bat
  • .bcp
  • .bin
  • .bkf
  • .blg
  • .bmp
  • .bsc
  • .btapp
  • .btkey
  • .btskin
  • .c
  • .cab
  • .camp
  • .cat
  • .cc
  • .cda
  • .cdmp
  • .cdx
  • .cer
  • .cgm
  • .chk
  • .chm
  • .cls
  • .cmd
  • .cod
  • .com
  • .config
  • .cpl
  • .cpp
  • .crd
  • .crds
  • .crl
  • .crt
  • .crtx
  • .cs
  • .csa
  • .csproj
  • .css
  • .csv
  • .cur
  • .cxx
  • .dat
  • .db
  • .dbg
  • .dbs
  • .dcr
  • .dct
  • .def
  • .der
  • .det
  • .dib
  • .dic
  • .dir
  • .disco
  • .diz
  • .dll
  • .dl_
  • .doc
  • .docm
  • .docx
  • .docxml
  • .dos
  • .dot
  • .dotm
  • .dotx
  • .dqy
  • .drv
  • .dsn
  • .dsp
  • .dsw
  • .dtd
  • .dwfx
  • .dxr
  • .easmx
  • .edrwx
  • .elm
  • .emf
  • .epf
  • .eprtx
  • .eps
  • .etp
  • .evt
  • .evtx
  • .exc
  • .exp
  • .ext
  • .ex_
  • .eyb
  • .fad
  • .faq
  • .fav
  • .fdf
  • .fdm
  • .fif
  • .fky
  • .fnd
  • .fnt
  • .fon
  • .gadget
  • .gcsx
  • .gfs
  • .ghi
  • .gif
  • .glk
  • .glox
  • .gmmp
  • .gqsx
  • .gra
  • .group
  • .grp
  • .grv
  • .gsa
  • .gta
  • .gz
  • .h
  • .H1C
  • .H1D
  • .H1F
  • .H1H
  • .H1K
  • .H1Q
  • .H1S
  • .H1T
  • .H1V
  • .H1W
  • .hdp
  • .hhc
  • .hlp
  • .hol
  • .hpp
  • .hqx
  • .hta
  • .htc
  • .htm
  • .html
  • .htt
  • .htw
  • .htx
  • .hxa
  • .hxc
  • .hxd
  • .hxe
  • .hxf
  • .hxh
  • .hxi
  • .hxk
  • .hxq
  • .hxr
  • .hxs
  • .hxt
  • .hxv
  • .hxw
  • .hxx
  • .i
  • .ibc
  • .ibq
  • .icc
  • .icl
  • .icm
  • .ico
  • .ics
  • .idl
  • .idq
  • .ilk
  • .imc
  • .img
  • .inc
  • .inf
  • .ini
  • .inl
  • .inv
  • .inx
  • .in_
  • .iqy
  • .iso
  • .IVF
  • .jar
  • .jav
  • .java
  • .jbf
  • .jfif
  • .jnlp
  • .jnt
  • .Job
  • .jod
  • .jpe
  • .jpeg
  • .jpg
  • .js
  • .JSE
  • .jtp
  • .jtx
  • .kci
  • .label
  • .laccdb
  • .latex
  • .ldb
  • .lex
  • .lgn
  • .lib
  • .lnk
  • .local
  • .log
  • .lst
  • .m14
  • .m1v
  • .m3u
  • .m4a
  • .mad
  • .maf
  • .mag
  • .mak
  • .mam
  • .man
  • .maq
  • .mar
  • .mas
  • .mat
  • .mau
  • .mav
  • .maw
  • .mda
  • .mdb
  • .mde
  • .mdn
  • .mdt
  • .mdw
  • .mgc
  • .mht
  • .mhtml
  • .mid
  • .midi
  • .mig
  • .mk
  • .mlc
  • .mmf
  • .mml
  • .mmw
  • .mov
  • .movie
  • .mp2
  • .mp2v
  • .mp3
  • .mpa
  • .mpe
  • .mpeg
  • .mpf
  • .mpg
  • .mpv2
  • .msc
  • .msg
  • .msi
  • .msp
  • .msu
  • .mv
  • .mydocs
  • .ncb
  • .nfo
  • .nick
  • .nk2
  • .nls
  • .nvr
  • .obj
  • .ocx
  • .oc_
  • .odc
  • .odh
  • .odl
  • .odt
  • .ofs
  • .oft
  • .ols
  • .one
  • .onepkg
  • .onetoc
  • .opc
  • .oqy
  • .osdx
  • .ost
  • .otf
  • .otm
  • .p10
  • .p12
  • .p7b
  • .p7c
  • .p7m
  • .p7r
  • .p7s
  • .pab
  • .pbk
  • .pcb
  • .pch
  • .pdb
  • .pdf
  • .pdfxml
  • .pds
  • .pdx
  • .pfm
  • .pfx
  • .php3
  • .pic
  • .pif
  • .pip
  • .pko
  • .pl
  • .plg
  • .pls
  • .pma
  • .pmc
  • .pml
  • .pmr
  • .pnf
  • .png
  • .pot
  • .potm
  • .potx
  • .ppa
  • .ppam
  • .pps
  • .ppsm
  • .ppsx
  • .ppt
  • .pptm
  • .pptx
  • .pptxml
  • .prc
  • .prf
  • .ps
  • .ps1
  • .ps1xml
  • .psc1
  • .psd
  • .psd1
  • .psm1
  • .pst
  • .pub
  • .pwz
  • .py
  • .pyc
  • .pyo
  • .pys
  • .pyw
  • .qds
  • .rat
  • .rc
  • .rc2
  • .rct
  • .RDP
  • .reg
  • .rels
  • .res
  • .rgs
  • .rle
  • .rll
  • .rmi
  • .rpc
  • .rqy
  • .rsp
  • .rtf
  • .rul
  • .rwz
  • .s
  • .sbr
  • .sc2
  • .scc
  • .scd
  • .scf
  • .sch
  • .scp
  • .scr
  • .sct
  • .sdl
  • .sed
  • .shtm
  • .shtml
  • .sit
  • .sldm
  • .sldx
  • .slk
  • .snd
  • .sol
  • .sor
  • .spc
  • .sql
  • .srf
  • .sr_
  • .sst
  • .stl
  • .stm
  • .swf
  • .sym
  • .sys
  • .sy_
  • .tab
  • .tar
  • .tdl
  • .text
  • .tgz
  • .theme
  • .thmx
  • .tif
  • .tiff
  • .tlb
  • .tlh
  • .tli
  • .trg
  • .tsp
  • .tsv
  • .ttc
  • .ttf
  • .txt
  • .udf
  • .UDL
  • .udt
  • .URL
  • .user
  • .usr
  • .uxdc
  • .vb
  • .VBE
  • .vbproj
  • .vbs
  • .vbx
  • .vcf
  • .vcg
  • .vcproj
  • .vcs
  • .vdx
  • .viw
  • .vsd
  • .vspscc
  • .vss
  • .vsscc
  • .vssscc
  • .vst
  • .vsx
  • .vtx
  • .vxd
  • .wab
  • .wav
  • .wax
  • .wbcat
  • .wbk
  • .wcx
  • .wdp
  • .webp
  • .webpnp
  • .wiz
  • .wll
  • .wlt
  • .wm
  • .wma
  • .wmf
  • .wmp
  • .wmv
  • .wmx
  • .wmz
  • .wpl
  • .wps
  • .wpt
  • .wri
  • .wsc
  • .wsdl
  • .WSF
  • .WSH
  • .wsz
  • .wtf
  • .wtx
  • .wvx
  • .x
  • .xaml
  • .xbap
  • .xdp
  • .xdr
  • .xfdf
  • .xht
  • .xhtml
  • .xix
  • .xla
  • .xlam
  • .xlb
  • .xlc
  • .xlk
  • .xll
  • .xlm
  • .xls
  • .xlsb
  • .xlsm
  • .xlsx
  • .xlt
  • .xltm
  • .xltx
  • .xlw
  • .xlxml
  • .xml
  • .xps
  • .xrm-ms
  • .xsd
  • .xsf
  • .xsl
  • .xslt
  • .xsn
  • .xst
  • .xtp
  • .z
  • .z96
  • .zip

它使用下列名称重命名加密文件:

  • Lock.{original filename and extension}

  解决方案

最小扫描引擎: 9.800
First VSAPI Pattern File: 12.608.05
VSAPI 第一样式发布日期: 2016年6月23日
VSAPI OPR样式版本: 12.609.00
VSAPI OPR样式发布日期: 2016年6月24日

Step 1

对于Windows ME和XP用户,在扫描前,请确认已禁用系统还原功能,才可全面扫描计算机。

Step 3

删除该注册表值

[ 更多 ]

注意事项:错误编辑Windows注册表会导致不可挽回的系统故障。只有在您掌握后或在系统管理员的帮助下才能完成这步。或者,请先阅读Microsoft文章,然后再修改计算机注册表。

 
  • In HKEY_CURRENT_USER\Control Panel\Desktop
    • Wallpaper = "%User Temp%\wl.jpg"

Step 4

使用趋势科技产品扫描计算机,并删除检测到的RANSOM_MIRCOP.A文件 如果检测到的文件已被趋势科技产品清除、删除或隔离,则无需采取进一步措施。可以选择直接删除隔离的文件。请参阅知识库页面了解详细信息。