Vírusírtó Blog

DLL fixernek álcázza magát a Cyrat zsarolóvírus

2020.09.18. 15:59 G Data

fernet-zsarolovirus.jpgA CYRAT zsarolóvírus szokatlan, szimmetrikus titkosítási módszert használ, Python alapú és a .CYRAT kiterjesztést teszi a titkosított fájlok mögé. Karsten Hahn, a G DATA szakértőjének elemzése.


A Virustotal portálon első alkalommal augusztus 25-én jelentették a szokatlan, Fernet titkosítást használó zsarolóvírust. A mélyebb elemzés azt mutatja, hogy a vírust a Python 3,7-es programozási nyelvben írták, a PyInstaller segítségével konvertálták Windows PE fájllá. A G DATA szakértőjéhez eljutott vírusminta nem tudott lefutni, hibás volt.


A zsarolóvírusban az is érdekes, hogy DLL Fixer 2.5-ös alkalmazásnak álcázza magát. Amikor először futtatjuk az zsarolóvírust, akkor azt jelzi ki, hogy egy véletlen számú DLL fájlt talált a rendszerben, melyet érdemes megjavítani. Amiután a teljes rendszert titkosította a vírus, megjelenít egy üzenetet, hogy sikeresen megjavította a DLL fájlokat.


Szokatlan titkosítás


Mint már említettük, a Cyrat zsarolóvírus Fernet szimmetrikus titkosítási módszert használ a fájlok titkosítására. Ez a titkosítási módszer az olyan kis fájlok titkosítására alkalmas, melyek még a RAM-ban is beférnek. Azonban ez a zsarolóvírus minden fájlt titkosít, méretétől függetlenül, viszont a Fernet a nagy állományok RAM-ban történő titkosítására nem alkalmas.


A titkosításhoz egy nyilvánosan elérhető RSA kulcsot használ a zsarolóvírus, melyet az internetről tölt le. A titkosított Fernet kulcsot a Desktop\EMAIL_US.txt állományba menti el a vírus. A fertőzött rendszerek felhasználóitól azt kéri a vírus programozója, hogy ezt az állományt csatolmányban küldjék el neki.


A titkosítandó fájlokat a Desktop, Donwloads, Pictures, Music, Videos és Documents mappákban keresi. A váltságdíjat kérő üzenetet minden célmappában elhelyezi a támadó. A vírus továbbá egy stockfotót is letölt az internetről és a felhasználó aktuális háttérképét lecseréli (lásd kiemelt képünket a cikk címe alatt). Ez a háttérkép nem tartalmaz egyetlen zsaroló üzenete sem, célja a felhasználó figyelmét felhívni a fertőzésre.


Ahhoz, hogy ne lehessen könnyen megszabadulni tőle, a vírus az autostart mappában is bemásolja önmagát. (\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup)


Kidolgozatlan a kód


Érdekes, hogy ha a rendszert újraindítjuk, és a zsarolóvírus újból fut, akkor az nagy valószínűséggel a váltságdíjat kérő üzeneteket is titkosítja, hiszen a kódot elemző G DATA-s szakértő a programozásban nem talált olyan kivételt, amely ezeket az üzeneteket kiveszi a titkosítandó fájlok közül. Ez arra utal, hogy a kódot nem gondolta át alaposan a programozó, kidolgozatlan.


Az alex27 névre hallgató Twitteres felhasználó tesztelte a zsarolóvírus programozóját, felvette vele a kapcsolatot a megadott emailen. A támadó válaszolt, ami azt jelenti, hogy aktív vírusról van szó. A támadó 1000 dolláros váltságdíjat kért. Az angol nyelvű válasz azonban hemzseg a helyesírási hibáktól, így nagy valószínűséggel nem angol anyanyelvű támadó van a háttérben.


A G DATA szakértője által megvizsgált vírus minta hibás volt nem tudta megfertőzni a rendszert, azonban támadóval folytatott levelezésből az derült ki, hogy a zsarolóvírusnak létezik stabil és működő variánsa. A Fernet titkosítási módszer a zsarolóvírus gyenge pontja, hiszen az óriási állományok RAM-ban történő titkosítása igencsak megterheli a teljes rendszert. Viszont ha egyszer titkosította az adatokat, akkor kulcs nélkül nincs lehetőség azok visszaszerzésére.

Tetszett a bejegyzés? Lájkolj minket a Facebookon!

Írj kommentet

A bejegyzés trackback címe:

https://virusirto.blog.hu/api/trackback/id/tr3116206084

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.

Értesülj az új átverésekről a Facebookon!

Címkék

adatbiztonság (1) adathalászat (10) adatvédelem (36) Adobe (1) alkalmazás (13) amazon (1) android (36) android market (1) anonymus (1) apple (8) arcfelismerés (2) arcfelismerési technológia (1) átverés (41) Audi (1) bank (1) BankGuard (1) bankkártya (4) biometrikus azonosító (1) bitcoin (1) biztonság (21) blizzard (1) botnet (1) bouncer (1) celeb (1) cenzúra (1) chat (1) Chrome (1) cnn (1) csalás (8) csoport (1) cyberbullying (1) ddos (1) dnt (1) domén (1) e-book (1) e-mail (1) email (4) emoji (1) engedély (1) esemény (1) EU (1) europol (3) Facebook (10) facebook (129) Facebook hangulatjelek (1) fbi (3) felhő (1) felmérés (17) féreg (2) fiók (1) Flame (1) foci (1) frissítés (1) gdata (1) geotagging (2) Gmail (1) google (9) gps (1) gyermek (2) G data (3) g data (6) G Data (35) G Data BankGuard (1) G Data jelszómenedzser (1) G Data TotalProtection (1) hack (2) hacker (36) híresség (1) hoax (1) Hotmail (1) hozzáférés (2) hummer (1) idővonal (2) információbiztonság (2) instagram (4) intel (1) internet (4) internetbiz (1) internetbiztonság (62) ios (1) iOS (2) ipari kémkedés (1) jelszó (2) Jelszókezelő (1) jogok (3) kártevő (47) katasztrófa (1) kémkedés (1) kémprogram (1) keresés (1) kéretlen program (1) kiberbűnözés (2) kiberháború (3) kínai közösségi média (1) komment (1) közösségi média (1) közösségi portál (1) kriptobányászat (1) lájk (1) like (4) linux (1) Linux (1) mac (1) macintosh (1) maya (1) média (1) megosztás (6) metaadat (1) Microsoft (2) mobiltelefon (5) napló (1) Nigéria (3) okosóra (1) okostelefon (2) olimpia (1) online (3) online bankolás (1) Online bankolás (1) Ötven Cent Csoport (1) password (1) phising (1) Pokémon Go (1) Popcorn TIme (1) poszt (1) ransomware (13) rendőrség (2) rootkit (1) sérülékenység (9) Skype (1) skype (2) smart tv (5) spam (10) személyi (3) születésnap (1) szülői felügyelet (1) tartalomszűrés (1) tartózkodási hely (1) ThyssenKrupp (1) törlés (1) torrent (3) trójai (19) twitter (1) update (1) usb (5) vásárlás (1) védelem (2) végítélet (1) videó (1) vírus (2) vírusirtó (12) virusirtó (1) VirusTotal (1) visszaélés (1) Vista (1) vízjel (1) vodafone (1) warcraft (1) Weibo (1) whatsapp (1) wifi (3) Windows (2) windows (1) wordpress (1) World of Warcraft (1) WoW (1) Yahoo (1) Yahoo! (1) zaklatás (1) Zeus (1) zsaroló kártevő (5) Címkefelhő
süti beállítások módosítása