PLATFORM:

Windows

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 REPORTED INFECTION:
Low
Medium
High
Critical

  • Threat Type:
    Ransomware

  • Destructiveness:
    No

  • Encrypted:
     

  • In the wild::
    Yes

  OVERVIEW


  TECHNICAL DETAILS

File size: 376,832 bytes
File type: EXE
Memory resident: Yes
INITIAL SAMPLES RECEIVED DATE: 07 de июня de 2019

Instalación

Agrega los procesos siguientes:

  • cmd.exe /c net stop MSSQLServerADHelper100
  • cmd.exe /c net stop MSSQL$ISARS
  • cmd.exe /c net stop MSSQL$MSFW
  • cmd.exe /c net stop SQLAgent$ISARS
  • cmd.exe /c net stop SQLAgent$MSFW
  • cmd.exe /c net stop SQLBrowser
  • cmd.exe /c net stop ReportServer$ISARS
  • cmd.exe /c net stop SQLWriter
  • cmd.exe /c net stop WinDefend
  • cmd.exe /c net stop mr2kserv
  • cmd.exe /c net stop MSExchangeADTopology
  • cmd.exe /c net stop MSExchangeFBA
  • cmd.exe /c net stop MSExchangeIS
  • cmd.exe /c net stop MSExchangeSA
  • cmd.exe /c net stop ShadowProtectSvc
  • cmd.exe /c net stop SPAdminV4
  • cmd.exe /c net stop SPTimerV4
  • cmd.exe /c net stop SPTraceV4
  • cmd.exe /c net stop SPUserCodeV4
  • cmd.exe /c net stop SPWriterV4
  • cmd.exe /c net stop SPSearch4
  • cmd.exe /c net stop IISADMIN
  • cmd.exe /c net stop firebirdguardiandefaultinstance
  • cmd.exe /c net stop ibmiasrw
  • cmd.exe /c net stop QBCFMonitorService
  • cmd.exe /c net stop QBVSS
  • cmd.exe /c net stop QBPOSDBServiceV12
  • cmd.exe /c net stop "IBM Domino Server(CProgramFilesIBMDominodata)"
  • cmd.exe /c net stop "IBM Domino Diagnostics(CProgramFilesIBMDomino)"
  • cmd.exe /c net stop "Simply Accounting Database Connection Manager"
  • cmd.exe /c net stop QuickBooksDB1
  • cmd.exe /c net stop QuickBooksDB2
  • cmd.exe /c net stop QuickBooksDB3
  • cmd.exe /c net stop QuickBooksDB4
  • cmd.exe /c net stop QuickBooksDB5
  • cmd.exe /c net stop QuickBooksDB6
  • cmd.exe /c net stop QuickBooksDB7
  • cmd.exe /c net stop QuickBooksDB8
  • cmd.exe /c net stop QuickBooksDB9
  • cmd.exe /c net stop QuickBooksDB10
  • cmd.exe /c net stop QuickBooksDB11
  • cmd.exe /c net stop QuickBooksDB12
  • cmd.exe /c net stop QuickBooksDB13
  • cmd.exe /c net stop QuickBooksDB14
  • net stop MSSQLServerADHelper100
  • net stop MSSQL$ISARS
  • net stop MSSQL$MSFW
  • net stop SQLAgent$ISARS
  • %System%\net1 stop MSSQLServerADHelper100
  • %System%\net1 stop MSSQL$ISARS
  • net stop SQLAgent$MSFW
  • %System%\net1 stop MSSQL$MSFW
  • %System%\net1 stop SQLAgent$ISARS
  • net stop SQLBrowser
  • net stop ReportServer$ISARS
  • %System%\net1 stop SQLAgent$MSFW
  • net stop SQLWriter
  • %System%\net1 stop SQLBrowser
  • %System%\net1 stop ReportServer$ISARS
  • net stop WinDefend
  • %System%\net1 stop SQLWriter
  • net stop mr2kserv
  • net stop MSExchangeADTopology
  • %System%\net1 stop WinDefend
  • net stop MSExchangeFBA
  • %System%\net1 stop mr2kserv
  • net stop MSExchangeIS
  • %System%\net1 stop MSExchangeADTopology
  • %System%\net1 stop MSExchangeFBA
  • net stop MSExchangeSA
  • net stop ShadowProtectSvc
  • %System%\net1 stop MSExchangeIS
  • net stop SPAdminV4
  • %System%\net1 stop MSExchangeSA
  • net stop SPTimerV4
  • %System%\net1 stop ShadowProtectSvc
  • net stop SPTraceV4
  • %System%\net1 stop SPAdminV4
  • %System%\net1 stop SPTimerV4
  • net stop SPUserCodeV4
  • net stop SPWriterV4
  • %System%\net1 stop SPTraceV4
  • %System%\net1 stop SPUserCodeV4
  • net stop SPSearch4
  • %System%\net1 stop SPWriterV4
  • net stop IISADMIN
  • %System%\net1 stop SPSearch4
  • net stop firebirdguardiandefaultinstance
  • %System%\net1 stop IISADMIN
  • net stop ibmiasrw
  • %System%\net1 stop firebirdguardiandefaultinstance
  • net stop QBCFMonitorService
  • net stop QBVSS
  • %System%\net1 stop ibmiasrw
  • net stop QBPOSDBServiceV12
  • %System%\net1 stop QBCFMonitorService
  • net stop "IBM Domino Server(CProgramFilesIBMDominodata)"
  • %System%\net1 stop QBVSS
  • net stop "IBM Domino Diagnostics(CProgramFilesIBMDomino)"
  • %System%\net1 stop QBPOSDBServiceV12
  • %System%\net1 stop "IBM Domino Server(CProgramFilesIBMDominodata)"
  • %System%\net1 stop "IBM Domino Diagnostics(CProgramFilesIBMDomino)"
  • net stop "Simply Accounting Database Connection Manager"
  • net stop QuickBooksDB1
  • net stop QuickBooksDB2
  • %System%\net1 stop "Simply Accounting Database Connection Manager"
  • net stop QuickBooksDB3
  • %System%\net1 stop QuickBooksDB1
  • net stop QuickBooksDB4
  • %System%\net1 stop QuickBooksDB2
  • net stop QuickBooksDB5
  • %System%\net1 stop QuickBooksDB3
  • net stop QuickBooksDB6
  • %System%\net1 stop QuickBooksDB4
  • %System%\net1 stop QuickBooksDB5
  • %System%\net1 stop QuickBooksDB6
  • %System%\net1 stop QuickBooksDB7

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows 2000(32-bit), XP, Server 2003(32-bit), Vista, 7, 8, 8.1, 2008(64-bit), 2012(64bit) y 10(64-bit) en C:\Windows\System32).

)

  SOLUTION

Minimum scan engine: 9.850

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.

Step 2

Identificar y terminar los archivos detectados como Ransom.Win32.JWORM.A

[ learnMore ]
  1. Para los usuarios de Windows 98 y ME, puede que el Administrador de tareas de Windows no muestre todos los procesos en ejecución. En tal caso, utilice un visor de procesos de una tercera parte (preferiblemente, el Explorador de procesos) para terminar el archivo de malware/grayware/spyware. Puede descargar la herramienta en cuestión aquí.
  2. Si el archivo detectado aparece en el Administrador de tareas o en el Explorador de procesos, pero no puede eliminarlo, reinicie el equipo en modo seguro. Para ello, consulte este enlace para obtener todos los pasos necesarios.
  3. Si el archivo detectado no se muestra en el Administrador de tareas o el Explorador de procesos, prosiga con los pasos que se indican a continuación.

Step 3

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como Ransom.Win32.JWORM.A En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.


Did this description help? Tell us how we did.