Analisado por: Robert Tacbad   

 

Ransom:Win32/Locky (Microsoft), Ransom.Locky (Malwarebytes)

 Plataforma:

Windows

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribuição:
 infecção relatada:
 Exposição das informações:
Baixo
Medium
Alto
Crítico

  • Tipo de grayware:
    Trojan

  • Destrutivo:
    Não

  • Criptografado:
     

  • In the Wild:
    Sim

  Visão geral

Verbindet sich mit einer bestimmten Website, um Daten zu versenden und zu empfangen.

  Detalhes técnicos

Tipo de compactação: 151,552 bytes
Tipo de arquivo: EXE
Residente na memória: Não
Data de recebimento das amostras iniciais: 09 setembro 2016

Installation

Schleust die folgenden Dateien ein:

  • {folders containing encrypted files}\_{count of dropped note per folder}_HELP_instructions.html - ransom note

Schleust die folgenden Dateien ein und führt sie aus:

  • %Desktop%\_HELP_instructions.html - ransom note
  • %Desktop%\_HELP_instructions.bmp - image used as wallpaper

(Hinweis: %Desktop% ist der Ordner 'Desktop' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Desktop unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Desktop unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Desktop unter Windows 2000, XP und Server 2003.)

Andere Systemänderungen

Fügt die folgenden Registrierungseinträge als Teil der Installationsroutine hinzu:

HKEY_CURRENT_USER\Control Panel\Desktop
Wallpaper = %Desktop%\_HELP_instructions.bmp

Andere Details

Verbindet sich mit der folgenden Website, um Daten zu versenden und zu empfangen:

  • http://{Domain}/data/info.php
    where {Domain} can be any of the following:
    • {BLOCKED}.{BLOCKED}.6.109
    • (BLOCKED}.{BLOCKED}.8.101
    • {BLOCKED}.{BLOCKED}.119.71
    • {Domain Generated Algorithm}.{ru, info, biz, click, su, work, pl, org, pw, xyz}

Benennt verschlüsselte Dateien in folgende Namen um:

  • {unique ID per victim}-{identifier}.zepto

  Solução

Mecanismo de varredura mínima: 9.800
Primeiro arquivo padrão VSAPI: 12.772.02
Data do lançamento do primeiro padrão VSAPI: 12 setembro 2016
VSAPI OPR Pattern Version: 12.773.00
VSAPI OPR Pattern veröffentlicht am: 13 setembro 2016
Participe da nossa pesquisa!