Frankfurt, 5. Februar 2018
Der Trojaner, den seine Entwickler als «GandCrab!» tauften, wurde in die Dr.Web Virendefinitionsdatei als Trojan.Encoder.24384 aufgenommen. Er fügt den verschlüsselten Daten die Erweiterung *.GDCB bei. Zum heutigen Zeitpunkt sind zwei Versionen dieses Encoders bekannt.
Nachdem Trojan.Encoder.24384 auf dem anzugreifenden Rechner unter Microsoft Windows gestartet hat, kann er Informationen zur Anzahl der gestarteten Prozesse von Virenschutzsoftware sammeln. Sobald der Schädling sichergestellt hat, dass er ein zweites Mal nicht ausgeführt wurde, bricht er alle Prozesse gemäß der Liste von Virenschreibern ab. Nachdem er seine Kopie auf einer Festplatte gespeichert hat, modifiziert er einen Zweig des Windows-Registry.
Der Trojaner verschlüsselt Inhalte von internen und externen Datenträgern sowie Network Values außer Verzeichnissen, in denen es Dienst- und Systemordner gibt. Jeder einzelne Datenträger wird in einem separaten Strom verschlüsselt. Nachdem die Verschlüsselung durchgeführt wurde, sendet der Schädling Informationen zur Anzahl von verschlüsselten Dateien sowie zur Zeit, die dafür verwendet wurde.
Der Trojaner verwendet einen Verwaltungsserver. Um dessen Namen herauszufinden, führt der Schädling den Befehl nslookup aus und sucht nach nötigen Informationen in den Suchtreffern.
Zurzeit ist die Dekodierung von Dateien, die durch Trojan.Encoder.24384 verschlüsselt wurden, nicht möglich. Das Team von Doctor Web möchte Anwender daran erinnern, dass die Sicherung aller sensiblen Daten auf externen Datenträgern Ihre Daten retten kann.
Damit der Trojaner Ihre Dateien nicht vernichten kann, aktivieren Sie die Option Schutz vor Datenverlust
Mehr zu Verschlüsselungs-Trojanern | Produktpräsentationen | Kostenlose Entschlüsselung | Rubrique " Tout chiffrer " |
Ihre Meinung ist uns wichtig!
Um dem Administrator der Webseite eine Frage zu stellen, geben Sie in Ihrem Post zunächst @admin ein. Wenn Ihre Frage an den Autor eines Kommentars adressiert ist, schreiben Sie @ und den Namen des Autors im Anschluß.
Andere Kommentare