Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Троянец-блокировщик Cryzip: ЛК предоставляет бесплатный деблокер

Татаринов Иван

опубликовано 22 мар 2010, 17:09  MSK
Сюжеты: Кибервымогательство
0.1
 

13 марта аналитиками ЛК была обнаружена новая модификация троянца Cryzip Trojan-Ransom.Win32.Cryzip.c. Эта вредоносная программа упаковывает файлы пользователя в запароленные zip-архивы.

Заражение зловредом осуществляется через сайты, содержащие контент для взрослых. Попав на компьютер, троянец начинает поиск по нескольким десяткам популярных расширений, в том числе .rar, .zip, .7z, .pdf, .djvu, .txt, .xls, .xlsx, .rtf, .doc .docx, .htm, .html, .mht, .jpg, .jpeg и другим. Для каждого найденного файла создается архив <имя_оригинального_файла>_crypt_.rar, затем оригинал удаляется без возможности восстановления. Разархивировать файлы можно с помощью специальной программы, созданной авторами зловреда. За пароль от нее злоумышленники требуют 2000 рублей. Программа выложена на файлообменных серверах. Для ее активации необходимо ввести код, который будет получен в переписке с авторами зловреда после произведения оплаты. Адрес и способ оплаты указываются в письме.

За последние полгода количество вредоносных программ-вымогателей значительно возросло, причем появилась тенденция к их глобальному распространению. Программы, подобные Cryzip, перестали быть национальной проблемой. Если прежде 90% жертв подобных зловредов составляли российские пользователи, то сейчас атакам подвергаются пользователи в 143 странах мира. На прошедшей неделе 23% заражений пришлось на зарубежные страны, в числе которых оказались Англия, Франция, Италия, Испания, Португалия, Польша, США, Мексика, Египет, Саудовская Аравия, Индия и Япония.

По нашим данным, случаи заражения Cryzip были зафиксированы не только в России, но и в Казахстане, Латвии, Польше, Республике Молдова, Египте, во Франции, Индии, Италии, Мексике, Саудовской Аравии, Испании, США, на Украине, а также в других странах.

Для предотвращения заражения пользователям продуктов «Лаборатории Касперского» рекомендуется обновить антивирусные базы.

В помощь тем, чьи компьютеры уже заражены зловредом, специалистами «Лаборатории Касперского» разработали генератор паролей для расшифровки архивов.

Для получения пароля в первое поле необходимо ввести cryzip, а в поле «Текст сообщения» — идентификатор (ID), записанный в файле auto_rar_report.txt, где вредоносная программа генерирует инструкцию «Как вернуть ваши файлы»:

Текст сообщения автоматически генерируемого троянцем:

 


4 комментариев

старые сверху
«дерево»
 

Мягкий Еж

24 мар 2010, 21:36
0
 

Особенности:
1). в теле письма-пугалки не указан номер на который нужно слать смс.
2). уровень реализации посерьезнее чем обычно (например не совсем обычное удаление)
3). e-mail адреса находятся НЕ на популярных российских почтовиках (мейл.ру, яндекс и т.д)
4). высокая цена

Fixxxer

28 мар 2010, 03:43
0
 

Так я не понял: по статье - zip-архивы, по скриншоту - rar с AES. Что в действительности?

Татаринов Иван

02 апр 2010, 19:02
0
 

> Так я не понял: по статье - zip-архивы, по скриншоту - rar с AES. Что в действительности?

zip архив, у которого расширение поменяли с .zip на .rar

Татаринов Иван

02 апр 2010, 19:03
0
 

Изменение в статье

+ изменение, связанное со способом оплаты

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге