RANSOM_ZYKLON.A
Windows
Tipo de grayware:
Trojan
Destrutivo:
Não
Criptografado:
Sim
In the Wild:
Sim
Visão geral
Verbindet sich mit einer bestimmten Website, um Daten zu versenden und zu empfangen.
Detalhes técnicos
Installation
Schleust die folgenden Dateien ein:
- UNLOCK_FILES_README_{random charactesr}.txt (whenever it succeeds in encrypting files)
- UNLOCK_FILES_README_{random charactesr}.html (whenever it succeeds in encrypting files)
Schleust folgende Komponentendateien ein:
- %Application Data%\{random characters 1}\Xmvenagxehd.xml
- %Application Data%\{random characters 1}\Zrmkwhrrxoeoaon.png
(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)
Schleust die folgenden Dateien ein und führt sie aus:
- %Application Data%\{random characters 1}\Cgkgcrykd.exe (detected as Ransom_ZYKLON.A)
(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)
Hinterlässt Textdateien, um Lösegeld durch folgenden Inhalt zu erpressen:
- Your files are locked / encrypted by Zyklon Locker
- You can unlock your files by paying ~$/€250
- All your important files are encrypted using an unique 32 characters AES-256 password.
- (it will take a computer over a billion years to crack this password)
- The only way to get your files back is by purchasing the password!
- In order to unlock your files you will have to purchase the private password for this computer. For more information navigate to your personal unlocking page.
- Warning! You must pay the specified amount before {deadline, day of the week}, {deadline, Month dd, yyyy} or the amount you have to pay will TRIPLE!
- Warning! The only way to get your files back is by paying! Antivirus software CANNOT recover your files!
- Visit one of the websites below to purchase your decryption password and unlock your files!
- http://gatewaypage1.ru/e1c2a95580
- http://personalgateway1.ru/e1c2a95580
- If this website doesn't work follow the steps below
- 1. Download the TOR Browser Bundle https://www.torproject.org/projects/torbrowser.html.en#downloads
- 2. Install and then open the Tor Browser Bundle.
- 3. Inside the Tor Browser Bundle navigate to snjwcuabix664kmg.onion/e1c2a95580
Autostart-Technik
Schleust die folgende Verknüpfung in den Ordner 'Autostart' ein, die auf die Kopie der eigenen Datei verweist, so dass diese bei jedem Systemstart automatisch ausgeführt wird:
- %Start Menu%\Programs\Startup\Cgkgcrykd.lnk
(Hinweis: %Start Menu% ist der Ordner 'Startmenü' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmenü unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmenü unter Windows NT und C:\Windows\Startmenü oder C:\Dokumente und Einstellungen\{Benutzername}\Startmenü unter Windows 2000, XP und Server 2003.)
Andere Details
Verbindet sich mit der folgenden Website, um Daten zu versenden und zu empfangen:
- http://{BLOCKED}page1.ru/gate.php?action=write&1={random characters}&2={computer name}&3={username}&4={external ip address}=nlmail22&6={geolocation}
- http://{BLOCKED}gateway1.ru/gate.php?action=write&1={random characters}&2={computer name}&3={username}&4={external ip address}=nlmail22&6={geolocation}
Verschlüsselt Dateien mit den folgenden Erweiterungen:
- .pps
- .ppsm
- .ppsx
- .ppt
- .pptm
- .pptx
- .prf
- .ps
- .psafe3
- .psd
- .pspimage
- .pst
- .ptx
- .py
- .qba
- .qbb
- .qbm
- .qbr
- .qbw
- .qbx
- .qby
- .r3d
- .raf
- .rar
- .rat
- .raw
- .rdb
- .rm
- .rtf
- .rw2
- .rwl
- .rwz
- .s3db
- .sas7bdat
- .say
- .sd0
- .sda
- .sdf
- .sldm
- .sldx
- .sql
- .sqlite
- .sqlite3
- .sqlitedb
- .sr2
- .srf
- .srt
- .srw
- .st4
- .st5
- .st6
- .st7
- .st8
- .sta
- .stc
- .std
- .sti
- .stw
- .stx
- .svg
- .swf
- .sxc
- .sxd
- .sxg
- .sxi
- .sxm
- .sxw
- .tex
- .tga
- .thm
- .tiff
- .tlg
- .vb
- .vob
- .wallet
- .wav
- .wb2
- .wmv
- .wpd
- .wps
- .x11
- .x3f
- .xis
- .xla
- .xlam
- .xlk
- .xlm
- .xlr
- .xls
- .xlsb
- .xlsm
- .xlsx
- .xlt
- .xltm
- .xltx
- .xlw
- .xml
- .ycbcra
- .yuv
- .zip
- .3dm
- .3ds
- .3fr
- .3g2
- .3gp
- .3pr
- .7z
- .ab4
- .accdb
- .accde
- .accdr
- .accdt
- .ach
- .acr
- .act
- .adb
- .ads
- .agdl
- .ai
- .ait
- .al
- .apj
- .arw
- .asf
- .asm
- .asp
- .asx
- .avi
- .awg
- .back
- .backup
- .backupdb
- .bak
- .bank
- .bay
- .bdb
- .bgt
- .bik
- .bkp
- .blend
- .bpw
- .c
- .cd2
- .cdf
- .cdr
- .cdr3
- .cdr4
- .cdr5
- .cdr6
- .cdrw
- .cdx
- .ce1
- .cer
- .cfp
- .cgm
- .cib
- .class
- .cls
- .cmt
- .cpi
- .cpp
- .cr2
- .craw
- .crt
- .crw
- .cs
- .csh
- .csl
- .csv
- .dac
- .db
- .db-jounral
- .db3
- .dbb
- .dbf
- .dc2
- .dcr
- .dcs
- .ddd
- .ddoc
- .ddrw
- .dds
- .der
- .des
- .design
- .dgc
- .djvu
- .dng
- .doc
- .docm
- .docx
- .dot
- .dotm
- .dotx
- .drf
- .drw
- .dtd
- .dwg
- .dxb
- .dxf
- .dxg
- .eml
- .eps
- .erbsql
- .erf
- .exf
- .fdb
- .ffd
- .fff
- .fh
- .fhd
- .fla
- .flac
- .flv
- .fpx
- .fxg
- .gray
- .grey
- .gry
- .h
- .hbk
- .hpp
- .htm
- .ibank
- .ibd
- .ibz
- .idx
- .iif
- .iiq
- .incpas
- .indd
- .java
- .jpe
- .jpeg
- .jpg
- .kc2
- .kdb
- .kdbx
- .kdx
- .key
- .kpdx
- .lua
- .m
- .m4v
- .max
- .mdb
- .mdc
- .mdf
- .mef
- .mfw
- .mmw
- .moneywell
- .mos
- .mov
- .mp3
- .mp4
- .mpg
- .mrw
- .msg
- .myd
- .nd
- .ndd
- .nef
- .nk2
- .nop
- .nrw
- .ns2
- .ns3
- .ns4
- .nsd
- .nsf
- .nsg
- .nsh
- .nwb
- .nx2
- .nxl
- .nyf
- .oab
- .obj
- .odb
- .odc
- .odf
- .odg
- .odm
- .odp
- .ods
- .odt
- .oil
- .orf
- .ost
- .otg
- .oth
- .otp
- .ots
- .ott
- .p12
- .p7b
- .p7c
- .pab
- .pages
- .pas
- .pat
- .pcd
- .pct
- .pdb
- .pdd
- .pef
- .pem
- .pfx
- .php
- .pl
- .plc
- .png
- .pot
- .potm
- .potx
- .ppam
Benennt verschlüsselte Dateien in folgende Namen um:
- {original file name and file extension}.zyklon
Solução
Step 1
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
Im abgesicherten Modus neu starten
Step 4
Diese Dateien suchen und löschen
- %Start Menu%\Programs\Startup\Cgkgcrykd.lnk
- %Application Data%\{random characters 1}\Xmvenagxehd.xml
- %Application Data%\{random characters 1}\Zrmkwhrrxoeoaon.png
- UNLOCK_FILES_README_{random charactesr}.txt
- UNLOCK_FILES_README_{random charactesr}.html
- %Start Menu%\Programs\Startup\Cgkgcrykd.lnk
- %Application Data%\{random characters 1}\Xmvenagxehd.xml
- %Application Data%\{random characters 1}\Zrmkwhrrxoeoaon.png
- UNLOCK_FILES_README_{random charactesr}.txt
- UNLOCK_FILES_README_{random charactesr}.html
Step 5
Führen Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt nach Dateien, die als RANSOM_ZYKLON.A entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.
Participe da nossa pesquisa!