Analisado por: David John Agni   

 

Trojan-Ransom.Win32.Raas (Ikarus), Trojan-Ransom.Win32.Raas.a (Kaspersky),

 Plataforma:

Windows

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribuição:
 infecção relatada:
 Exposição das informações:
Baixo
Medium
Alto
Crítico

  • Tipo de grayware:
    Trojan

  • Destrutivo:
    Não

  • Criptografado:
    Não

  • In the Wild:
    Sim

  Visão geral

Canal de infecção: Eliminado por otro tipo de malware, Descargado de Internet

Para obtener una visión integral del comportamiento de este Trojan, consulte el diagrama de amenazas que se muestra a continuación.

  Detalhes técnicos

Tipo de compactação: 203264 bytes
Tipo de arquivo: EXE
Residente na memória: Não
Data de recebimento das amostras iniciais: 03 de agosto de 2015
Carga útil: Encrypts files, Steals information

Instalación

Este malware infiltra los siguientes archivos no maliciosos:

  • %Desktop%\encryptor_raas_readme_liesmich.txt - ransom notes

(Nota: %Desktop% es la carpeta Escritorio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Escritorio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Escritorio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Escritorio).

)

Robo de información

Recopila los siguientes datos:

  • Machine GUID

Otros detalles

Cifra los archivos con las extensiones siguientes:

  • 3dm
  • 3ds
  • 3g2
  • 3gp
  • 7z
  • abw
  • accdb
  • ai
  • aif
  • arc
  • as
  • asc
  • asf
  • ashdisc
  • asm
  • asp
  • aspx
  • asx
  • aup
  • avi
  • bbb
  • bdb
  • bibtex
  • bkf
  • bmp
  • bpn
  • btd
  • bz2
  • cdi
  • cer
  • cert
  • cfm
  • cgi
  • cpio
  • cpp
  • crt
  • csr
  • cue
  • c++
  • dds
  • dem
  • dmg
  • doc
  • docm
  • docx
  • dsb
  • dwg
  • dxf
  • eddx
  • edoc
  • eml
  • emlx
  • eps
  • epub
  • fdf
  • ffu
  • flv
  • gam
  • gcode
  • gho
  • gif
  • gpx
  • gz
  • hbk
  • hdd
  • hds
  • hpp
  • h++
  • ics
  • idml
  • iff
  • img
  • indd
  • ipd
  • iso
  • isz
  • iwa
  • j2k
  • jp2
  • jpf
  • jpeg
  • jpg
  • jpm
  • jpx
  • jsp
  • jspa
  • jspx
  • jst
  • key
  • keynote
  • kml
  • kmz
  • lic
  • lwp
  • lzma
  • m3u
  • m4a
  • m4v
  • max
  • mbox
  • md2
  • mdb
  • mdbackup
  • mddata
  • mdf
  • mdinfo
  • mds
  • mid
  • mov
  • mp3
  • mp4
  • mpa
  • mpb
  • mpeg
  • mpg
  • mpj
  • mpp
  • msg
  • mso
  • nba
  • nbf
  • nbi
  • nbu
  • nbz
  • nco
  • nes
  • note
  • nrg
  • nri
  • ods
  • odt
  • ogg
  • ova
  • ovf
  • oxps
  • p2i
  • p65
  • p7
  • pages
  • pct
  • pdf
  • pem
  • phtm
  • phtml
  • php
  • php3
  • php4
  • php5
  • phps
  • phpx
  • phpxx
  • pl
  • plist
  • pmd
  • pmx
  • png
  • ppdf
  • pps
  • ppsm
  • ppsx
  • ppt
  • pptm
  • pptx
  • ps
  • psd
  • pspimage
  • pst
  • pub
  • pvm
  • qcn
  • qcow
  • qcow2
  • qt
  • ra
  • rar
  • raw
  • rm
  • rtf
  • sbf
  • set
  • skb
  • slf
  • sme
  • smm
  • spb
  • sql
  • srt
  • ssc
  • ssi
  • stg
  • stl
  • svg
  • swf
  • sxw
  • syncdb
  • tar
  • tc
  • tex
  • tga
  • thm
  • tif
  • tiff
  • toast
  • torrent
  • tpl
  • ts
  • txt
  • vbk
  • vcard
  • vcd
  • vcf
  • vdi
  • vfs4
  • vhd
  • vhdx
  • vmdk
  • vob
  • wbverify
  • wav
  • webm
  • wmb
  • wpb
  • wps
  • xdw
  • xlr
  • xls
  • xlsx
  • xz
  • yuv
  • zip
  • zipx

  Solução

Mecanismo de varredura mínima: 9.750
VSAPI OPR Pattern Version: 11.833.00
VSAPI OPR Pattern veröffentlicht am: 05 de agosto de 2015

Step 1

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como RANSOM_CRYPRAAS.SM En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.

Step 3

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.


Participe da nossa pesquisa!