AMPLIACION DE CARACTERÍSTICAS DEL RECIENTE RANSOMWARE ALPHA
Además de lo indicado en la Noticia que ya publicamos sobre el ransomware ALPHA, de reciente aparición, y dado que empezamos a tener incidencias al respecto, consideramos conveniente añadir algunas de las características que hemos observado en la monitorización de las muestras recibidas:
Ver : https://blog.satinfo.es/2016/nueva-variante-de-ransomware-alpha/
Llega adjunto a un EMail en un ZIP que contiene un JS.
Al ejecutar el JS, descarga y ejecuta un EXE que accede a un php de http://greeleytadirect.com
(Site hospedado en Northern, Colorado (EE.UU))
Y, como ya indicamos en la Noticia del enlace arriba indicado,
– Codifica determinados ficheros de datos (segun su extensión) de unidades compartidas, añadiendoles la extensión .encrypt
– Coloca un Fondo de escritorio. (con fondo negro y letras centrales ENCRYPTED)
Y Deshabilita el Administrador de Tareas
Lo que ejecuta realmente el ransomware, es un fichero que instala con atributos de oculto (H) y de sistema (S) con el nombre SVCHOST.EXE, en “%Datos de Programa%\Windows\svchost.exe”, que no debe confundirse con el lanzador de tareas del Sistema, del mismo nombre, que normalmente está en C:\Windows\System32\.
Aparte, en el escritorio deja el fichero Read Me (How Decrypt) !!!!.txt
Y en la carpeta del usuario : %Usuario%\newstyle.jpg
y en todas las carpetas donde ha codificado ficheros, tambien copia el antes indicado “Read Me (How Decrypt) !!!!.txt”
El actual ELISTARA 34.50 ya detecta y elimina dicho ransomware, reactiva el Administrador de Tareas, asi como elimina la clave de registro que lo lanzaría en cada reinicio, y el fondo de escritorio indicado, y si se tratara de una nueva variante con similares características, lo aparcaría en C:\muestras y pediría el envio de la muestra para analizar, dejando igualmente fuera de servicio al ransomware ALPHA a partir del siguiente reinicio.
Todo ello ha sido lo mas significativo de lo observado en la monitorización de este nuevo ransomware que tememos se expanda en los próximos días, a pesar de nuestros esfuerzos en sentido contrario !
Saludos
ms, 7-5-2016
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.