Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Encoder.11526

Добавлен в вирусную базу Dr.Web: 2017-05-19

Описание добавлено:

SHA1:

  • bdd2ecf290406b8a09eb01016c7658a283c407c3

Троянец-шифровальщик для ОС Windows, написан на языке C++. Содержит несколько зашифрованных ресурсов. Trojan.Encoder.11526 использует код, обнаруженный вирусными аналитиками в энкодере Trojan.Encoder.10848. Контроль повторного запуска троянец осуществляет с помощью объекта event с именем Global\88e0ddf0-7b4d-40ef-b3a4-681a36f56107. Проверяет наличие файла с именем 88e0ddf0-7b4d-40ef-b3a4-681a36f56107 в следующих папках:

  • %APPDATA%
  • %TEMP%
  • %TMP%
  • %PUBLIC%

Если указанный файл обнаружен, троянец завершает свою работу, если нет – пытается его создать. Проверяет запущенные антивирусные программы по именам процессов, если обнаруживает работающие приложения с именами avp.exe или avpui.exe, завершает свою работу. Затем энкодер выбирает имя из следующего списка:

  • mssql
  • mscomrpc
  • mscom
  • msdcom
  • mssec
  • mssecsvc
  • msdns
  • msaddc

К выбранному имени добавляет расширение .exe и пытается создать файл в перечисленных выше каталогах. Если это удается, он расшифровывает и сохраняет в этот файл из собственных ресурсов энкодер, предназначенный непосредственно для шифрования файлов, а затем запускает его.

Контроль повторного запуска осуществляется путем проверки объекта event с именем Global\{bb198875-b049-4c53-a7a8-fc2b400cc06d}. При запуске троянец удаляет файл auth.txt из своего каталога. Зашифрованным файлам присваивается расширение *.~xdata~.

Троянец генерирует ключевую пару RSA-2048, сохраняет в папку %COMMON_APPDATA% или в %APPDATA% *.key-файл с приватным ключом из этой пары и шифрует файл. Шифрование файлов осуществляется с использованием алгоритма AES, ключ уникален для каждого файла. Сессионный ключ шифруется сгенерированным RSA-ключом, а в случае с key-файлом – мастер-ключом, зашитым в тело троянца. Зашифрованные файлы получают дописку в 0x108 байт – маркер A12AF21F97FFDE97 и 0x100 байт зашифрованного ключа.

В конце мая 2017 года в публичный доступ была выложена приватная часть мастер-ключа этого троянца, в связи с чем расшифровка поврежденных им файлов стала возможной.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке