Föoldal

Partnereink:

Hirdetés:

Titkosít a Ramvicrype trójai

A Ramvicrype trójai állományok titkosításával okoz bosszúságot és károkat a fertőzött rendszereken.

A Ramvicrype trójai a felhasználói mappákban képes károkat okozni. Elsősorban a Dokumentumok, az Asztal valamint az "Application Data" könyvtárakban szereplő állományokat térképezi fel. Szerencsére mielőtt letitkosítaná a feltárt fájlokat, azelőtt mindegyikről készít egy mentést. Ennek során az eredeti fájlok nevéhez egy "vicrypt" kiterjesztést fűz hozzá. Amennyiben ezzel végez, akkor az említett mappákban minden egyes állományt egy saját titkosítással lát el, aminek következtében dokumentumokat vagy programokat tesz használhatatlanná.

 

Az Isidor Biztonsági Központ szerint a Ramvicrype egy üzenetablakot is megjelenít, amelyben arra kéri a felhasználót, hogy indítsa újra a Windowst.

 

 

Amikor Ramvicrype trójai elindul, akkor az alábbi műveleteket hajtja végre:

1. A következő könyvtárakban feltérképezi az állományokat
%UserProfile%\My Documents
%UserProfile%\Desktop
%UserProfile%\Application Data\Identities
%UserProfile%\Recent

2. A fenti könyvtárakban található fájlokat átnevezi az alábbiak szerint:
[eredeti fájlnév].vicrypt

3. Az eredeti fájlokat vagy azok egy részét letitkosítja.

4. Létrehozza a következő állományokat:
%UserProfile%\My Documents\regdtopt.exe
%UserAppData%\Identities\regdtopt.exe
%UserProfile%\Desktop\regdtopt.exe

5. Minden olyan könyvtárba bemásolja az alábbi fájlt, amelyben korábban állományokat titkosított:
regdtopt.exe

6. A regisztrációs adatbázishoz hozzáfűzi a következő értékeket:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim1" = "regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim2" = "%UserProfile%\My Documents\regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim3" = "%UserAppData%\Identities\regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim4" = "%UserProfile%\Desktop\regdtopt.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"Optim[NUMBER]" = "[...]\regdtopt.exe"

7. Megjelenít egy "Vicrypt error! Please Restart Windows" címsorral rendelkező üzenetablakot, amelyben a következő szöveg olvasható:
"viCrypt: A problem occured, Please Restart Windows"


A hír megjelenését a biztonságportál támogatta.

Kapcsolodó cikkek, tesztek:
Hírek
Vírus Hírek

RSS HIREK | Média ajánlat | Site térkép | Rólunk | Elérhetöség | Copyright | ©2006 Tesztpad.hu