Analysé par: Bren Matthew Ebriega   

 

Ransom:Win32/Lockbit.AA!MTB (MICROSOFT); W32/Lockbit.C2F8!tr.ransom(FORTINET)

 Plate-forme:

Windows

 Overall Risk:
 Dommages potentiels:
 Distribution potentielle:
 Infection signalée:
 Information Exposure Rating:
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Ransomware

  • Destructif:
    Non

  • Chiffrement:
    Oui

  • In the wild:
    Oui

  Overview

Voie d'infection: Téléchargé à partir d'Internet

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

Se supprime automatiquement une fois son exécution terminée.

  Détails techniques

File size: 883,200 bytes
File type: EXE
Memory resident: Oui
Date de réception des premiers échantillons: 07 août 2021
Charge malveillante: Encrypts files, Disables services, Displays message/message boxes, Displays graphics/image, Terminates processes

Précisions sur l'apparition de l'infection

It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.

Installation

Introduit les fichiers suivants :

  • {Drive}\{Random Characters}.lock → deleted afterwards
  • %User Temp%\{4 Random Numbers}.tmp.bmp → Used as Wallpaper

(Remarque : %User Temp% est le dossier temporaire de l'utilisateur actuel, le plus souvent C:\Documents and Settings\{nom de l'utilisateur}\Local Settings\Temp sous Windows 2000(32-bit), XP et Server 2003(64-bit) et de C:\Users\{nom de l'utilisateur}\AppData\Local\Temp sous Windows Vista, 7, 8, 8.1, 2008(64-bit), 2012(64-bit) et 10(64-bit).)

Ajoute les processus suivants :

  • "%System%\cmd.exe" /c vssadmin delete shadows /all /quiet & wmic shadowcopy delete & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} recoveryenabled no
  • "%System%\mshta.exe" "%Desktop%\LockBit_Ransomware.hta" {1E460BD7-F1C3-4B2E-88BF-4E770A288AF5}{1E460BD7-F1C3-4B2E-88BF-4E770A288AF5}
  • "%System%\cmd.exe" /C ping 127.0.0.7 -n 3 > Nul & fsutil file setZeroData offset=0 length=524288 "{Malware Path}\{Malware Filename}.exe" & Del /f /q "{Malware Path}\{Malware Filename}.exe"

(Remarque : %System% est le dossier système de Windows, le plus souvent C:\Windows\System sous Windows 98 et ME, C:\WINNT\System32 sous Windows NT et 2000 ou C:\Windows\System32 sous Windows 2000(32-bit), XP, Server 2003(32-bit), Vista, 7, 8, 8.1, 2008(64-bit), 2012(64bit) et 10(64-bit).. %Desktop% est le bureau de l'utilisateur actuel; il s'agit le plus souvent de C:\Windows\Profiles\{nom de l'utilisateur}\Application Data dans Windows 98 et ME, de C:\WINNT\Profiles\{nom de l'utilisateur}\Bureau sur Windows NT, de C:\Documents and Settings\{nom de l'utilisateur}\Local Settings\Bureau sur Windows 2000(32-bit), XP et Server 2003(32-bit) et de C:\Users\{nom de l'utilisateur}\Desktop sur Windows Vista, 7, 8, 8.1, 2008(64-bit), 2012(64-bit) et 10(64-bit).)

Se supprime automatiquement une fois son exécution terminée.

Ajoute les algorithmes Mutex suivants afin d''éviter que plusieurs de ses duplicats ne s''exécutent simultanément :

  • {3CFE76EC-3CFE-5512-26E7-9D989829D51}

Technique de démarrage automatique

Ajoute les entrées de registre suivantes afin de s'exécuter automatiquement à chaque démarrage système :

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{16DD17EC-FEFE-55C-26E7-2698AB24651} = {Malware Path}\{Malware Filename}.exe (Initial value before encryption finishes)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{2C5F9FCC-F266-43F6-BFD7-838DAE269E11} = %Desktop%\LockBit_Ransomware.hta

Autres modifications du système

Ajoute les entrées de registre suivantes :

HKEY_CURRENT_USER\Software\18DD76ECFE12E7
Private = {Generated session key}

HKEY_CURRENT_USER\Software\18DD76ECFE12E7
Public = {Generated session key}

HKEY_CLASSES_ROOT\.lockbit
(Default) = Lockbit

HKEY_CLASSES_ROOT\Lockbit
(Default) = Lockbit Class

HKEY_CLASSES_ROOT\Lockbit\DefaultIcon
(Default) = %System%\{random}.ico

HKEY_CLASSES_ROOT\Lockbit\shell\
Open\Command
(Default) = %System%\mshta.exe %Desktop%\LockBit_Ransomware.hta

Change l''arrière-plan du bureau en modifiant les entrées de registre suivantes :

HKEY_CURRENT_USER\Control Panel\Desktop
WallpaperStyle = 2

HKEY_CURRENT_USER\Control Panel\Desktop
TileWallpaper = 0

HKEY_CURRENT_USER\Control Panel\Desktop
Wallpaper = %User Temp%\{4 Random Numbers}.tmp.bmp

Définit l'image suivante comme papier peint du bureau du système :

Interruption de processus

Met fin aux services suivants détectés sur le système affecté :

  • AcronisAgent
  • AcrSch2Svc
  • ARSM
  • backup
  • BackupExecAgentAccelerator
  • BackupExecAgentBrowser
  • BackupExecDiveciMediaService
  • BackupExecJobEngine
  • BackupExecManagementService
  • BackupExecRPCService
  • BackupExecVSSProvider
  • bedbg
  • CAARCUpdateSvc
  • CASAD2DWebSvc
  • ccEvtMgr
  • ccSetMgr
  • Culserver
  • dbeng8
  • dbsrv12
  • DefWatch
  • FishbowlMySQL
  • Intuit.QuickBooks.FCS
  • memtas
  • mepocs
  • MSExchange
  • MSExchange$
  • msftesql-Exchange
  • msmdsrv
  • MSSQL
  • MSSQL$
  • MSSQL$KAV_CS_ADMIN_KIT
  • MSSQL$MICROSOFT##SSEE
  • MSSQL$MICROSOFT##WID
  • MSSQL$MICROSOFT##WID
  • MSSQL$SBSMONITORING
  • MSSQL$SHAREPOINT
  • MSSQL$VEEAMSQL2012
  • MSSQLFDLauncher$SBSMONITORING
  • MSSQLFDLauncher$SHAREPOINT
  • MSSQLServerADHelper100
  • MVArmor
  • MVarmor64
  • MySQL57
  • PDVFSService
  • QBCFMonitorService
  • QBFCService
  • QBIDPService
  • QBVSS
  • RTVscan
  • SavRoam
  • sophos
  • sql
  • sqladhlp
  • SQLADHLP
  • sqlagent
  • SQLAgent$KAV_CS_ADMIN_KIT
  • SQLAgent$SBSMONITORING
  • SQLAgent$SHAREPOINT
  • SQLAgent$VEEAMSQL2012
  • sqlbrowser
  • SQLBrowser
  • Sqlservr
  • SQLWriter
  • stc_raw_agent
  • svc$
  • tomcat6
  • veeam
  • VeeamDeploymentService
  • VeeamNFSSvc
  • VeeamTransportSvc
  • vmware-converter
  • vmware-usbarbitator64
  • VSNAPVSS
  • vss
  • wrapper
  • WSBExchange
  • YooBackup
  • YooIT
  • zhudongfangyu

Met fin aux processus suivants exécutés au niveau de la mémoire du système affecté :

  • 360doctor.exe
  • 360se.exe
  • acwebbrowser.exe
  • ADExplorer.exe
  • ADExplorer64.exe
  • ADExplorer64a.exe
  • Adobe CEF.exe
  • Adobe Desktop Service.exe
  • AdobeCollabSync.exe
  • AdobeIPCBroker.exe
  • agntsvc.exe
  • AutodeskDesktopApp.exe
  • Autoruns.exe
  • Autoruns64.exe
  • Autoruns64a.exe
  • Autorunsc.exe
  • Autorunsc64.exe
  • Autorunsc64a.exe
  • avz.exe
  • axlbridge.exe
  • bedbh.exe
  • benetns.exe
  • bengien.exe
  • beserver.exe
  • BrCcUxSys.exe
  • BrCtrlCntr.exe
  • CagService.exe
  • CoreSync.exe
  • Creative Cloud.exe
  • Culture.exe
  • dbeng50.exe
  • dbsnmp.exe
  • Defwatch.exe
  • DellSystemDetect.exe
  • dumpcap.exe
  • encsvc.exe
  • EnterpriseClient.exe
  • excel.exe
  • fbguard.exe
  • fbserver.exe
  • fdhost.exe
  • fdlauncher.exe
  • GDscan.exe
  • GlassWire.exe
  • GWCtlSrv.exe
  • Helper.exe
  • httpd.exe
  • infopath.exe
  • InputPersonalization.exe
  • isqlplussvc.exe
  • j0gnjko1.exe
  • java.exe
  • koaly-exp-engine-service.exe
  • msaccess.exe
  • MsDtSrvr.exe
  • mspub.exe
  • mydesktopqos.exe
  • mydesktopservice.exe
  • mysqld.exe
  • node.exe
  • notepad.exe
  • notepad++.exe
  • ocautoupds.exe
  • ocomm.exe
  • ocssd.exe
  • onenote.exe
  • ONENOTEM.exe
  • oracle.exe
  • outlook.exe
  • powerpnt.exe
  • ProcessHacker.exe
  • Procexp.exe
  • Procexp64.exe
  • procexp64a.exe
  • procmon.exe
  • procmon64.exe
  • procmon64a.exe
  • pvlsvr.exe
  • QBDBMgr.exe
  • QBDBMgrN.exe
  • QBIDPService.exe
  • qbupdate.exe
  • QBW32.exe
  • Raccine.exe
  • Raccine_x86.exe
  • RaccineElevatedCfg.exe
  • RaccineSettings.exe
  • RAgui.exe
  • raw_agent_svc.exe
  • RdrCEF.exe
  • RTVscan.exe
  • sam.exe
  • Simply.SystemTrayIcon.exe
  • SimplyConnectionManager.exe
  • sqbcoreservice.exe
  • sqlbrowser.exe
  • sqlmangr.exe
  • Sqlservr.exe
  • Ssms.exe
  • steam.exe
  • supervise.exe
  • sync-taskbar.exe
  • synctime.exe
  • sync-worker.exe
  • Sysmon.exe
  • Sysmon64.exe
  • SystemExplorer.exe
  • SystemExplorerService.exe
  • SystemExplorerService64.exe
  • tbirdconfig.exe
  • tcpview.exe
  • tcpview64.exe
  • tcpview64a.exe
  • tdsskiller.exe
  • TeamViewer.exe
  • TeamViewer_Service.exe
  • thebat.exe
  • thunderbird.exe
  • TitanV.exe
  • tomcat6.exe
  • Totalcmd.exe
  • Totalcmd64.exe
  • tv_w32.exe
  • tv_x64.exe
  • VeeamDeploymentSvc.exe
  • visio.exe
  • vsnapvss.exe
  • vxmon.exe
  • wdswfsafe.exe
  • winword.exe
  • WireShark.exe
  • wordpad.exe
  • wsa_service.exe
  • wxServer.exe
  • wxServerView.exe
  • xfssvccon.exe
  • ZhuDongFangYu.exe

Autres précisions

Ajoute les clés de registre suivantes :

HKEY_CURRENT_USER\Software\18DD76ECFE12E7

HKEY_CLASSES_ROOT\.lockbit

HKEY_CLASSES_ROOT\Lockbit

HKEY_CLASSES_ROOT\Lockbit\DefaultIcon

HKEY_CLASSES_ROOT\Lockbit\shell\
Open\Command

Il fait ce qui suit:

  • It has the capability to print the ransom note in infected machines.
  • It encrypts files found in the following drive types:
    • Fixed drive
    • Removable drive
    • Network drive
    • RAM Disks

  Solutions

Moteur de scan minimum: 9.800
First VSAPI Pattern File: 16.902.08
First VSAPI Pattern Release Date: 13 août 2021
VSAPI OPR Pattern Version: 16.903.00
VSAPI OPR Pattern Release Date: 14 août 2021

Step 2

En cas d"utilisation de Windows ME ou XP, avant de procéder à un scan, assurez-vous de désactiver l’option de restauration du système afin que l’opération de scan soit complète sur votre ordinateur.

Step 3

Note that not all files, folders, and registry keys and entries are installed on your computer during this malware's/spyware's/grayware's execution. This may be due to incomplete installation or other operating system conditions. If you do not find the same files/folders/registry information, please proceed to the next step.

Step 4

Redémarrage en mode sans échec

[ suite ]

Step 5

Supprimer cette valeur de registre

[ suite ]

Important : une modification incorrecte du registre Windows risque de générer des problèmes irréversibles au niveau du système. Ne procédez à cette opération que si vous êtes un utilisateur expérimenté. Vous pouvez aussi demander de l"aide auprès de votre administrateur système. Sinon, commencez par consulter cet article Microsoft avant de modifier le registre de votre ordinateur.

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {16DD17EC-FEFE-55C-26E7-2698AB24651} = {Malware Path}\{Malware Filename}.exe
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • {2C5F9FCC-F266-43F6-BFD7-838DAE269E11} = %Desktop%\LockBit_Ransomware.hta
  • In HKEY_CURRENT_USER\Software\18DD76ECFE12E7
    • Private = {Generated session key}
  • In HKEY_CURRENT_USER\Software\18DD76ECFE12E7
    • Public = {Generated session key}
  • In HKEY_CLASSES_ROOT\.lockbit
    • (Default) = Lockbit
  • In HKEY_CLASSES_ROOT\Lockbit
    • (Default) = Lockbit Class
  • In HKEY_CLASSES_ROOT\Lockbit\DefaultIcon
    • (Default) = %System%\{random}.ico
  • In HKEY_CLASSES_ROOT\Lockbit\shell\Open\Command
    • (Default) = %System%\mshta.exe %Desktop%\LockBit_Ransomware.hta

Step 6

Supprimer cette clé de registre

[ suite ]

Important : une modification incorrecte du registre Windows risque de générer des problèmes irréversibles au niveau du système. Ne procédez à cette opération que si vous êtes un utilisateur expérimenté. Vous pouvez aussi demander de l"aide auprès de votre administrateur système. Sinon, commencez par consulter cet article Microsoft avant de modifier le registre de votre ordinateur.

  • In HKEY_CURRENT_USER\Software\18DD76ECFE12E7
  • In HKEY_CLASSES_ROOT\.lockbit
  • In HKEY_CLASSES_ROOT\Lockbit

Step 7

Recherche et suppression de ce fichier

[ suite ]
Il se peut que certains fichiers de composants soient cachés. Assurez-vous que la case Rechercher dans les fichiers et les dossiers cachés est cochée dans les Options avancées afin que les fichiers et dossiers cachés soient inclus dans les résultats de la recherche.
  • %User Temp%\{4 Random Numbers}.tmp.bmp
  • %Desktop%\LockBit_Ransomware.hta
  • {Encrypted Directory}\Restore-My-Files.txt

Step 8

Redémarrez en mode normal et effectuez un scan de l"ordinateur à l"aide de votre produit Trend Micro afin de rechercher les fichiers détectés comme étant Ransom.Win32.LOCKBIT.SMYEBGW Si les fichiers détectés ont déjà été nettoyés, supprimés ou placés en quarantaine par votre produit Trend Micro, aucune autre procédure n"est nécessaire. Vous pouvez simplement choisir de supprimer les fichiers en quarantaine. Veuillez consulter cette page de base de connaissances pour plus d"informations.

Step 9

Rétablissement des propriétés du bureau

[ suite ]

Step 10

Restore encrypted files from backup.


Participez à notre enquête!