Ransom.Win64.RAZR.THIODBD
Trojan-Ransom.FileCrypter (IKARUS)
Windows

恶意软件类型:
Ransomware
有(yǒu)破坏性?:
没有(yǒu)
加密?:
没有(yǒu)
In the Wild:
是的
概要
它以文(wén)件的形式出现在系统中(zhōng),可(kě)能(néng)是其他(tā)恶意软件投放的,或者是用(yòng)户在访问恶意网站时无意中(zhōng)下载的。
它连接到某个网站,发送和接收信息。
技(jì )术详细信息
新(xīn)病毒详细信息
它以文(wén)件的形式出现在系统中(zhōng),可(kě)能(néng)是其他(tā)恶意软件投放的,或者是用(yòng)户在访问恶意网站时无意中(zhōng)下载的。
安(ān)装(zhuāng)
它添加下列进程:
- {Malware File Path}\{Malware File Name} → when not ran with administrator privileges
其他(tā)详细信息
它连接到下列网站,发送和接收信息:
- https://{BLOCKED}honanywhere.com/c2/receiver
它使用(yòng)下列扩展名(míng)加密文(wén)件:
- .7z
- .aac
- .accdb
- .adt
- .aiff
- .avi
- .bak
- .bat
- .bmp
- .c
- .cfg
- .cmd
- .conf
- .contact
- .cpp
- .css
- .dat
- .db
- .doc
- .docx
- .eml
- .exe
- .flac
- .gif
- .gz
- .htm
- .html
- .ics
- .ini
- .iso
- .java
- .jpeg
- .jpg
- .js
- .json
- .log
- .m3u
- .m4a
- .mdb
- .mkv
- .mod
- .mov
- .mp3
- .mp4
- .mpa
- .msg
- .mzv
- .odp
- .ods
- .odt
- .ost
- .png
- .pps
- .ppsm
- .ppt
- .pptx
- .ps1
- .psd1
- .psm1
- .pst
- .py
- .ram
- .rar
- .rtf
- .sh
- .sql
- .sqlite
- .svg
- .tar
- .tif
- .tiff
- .txt
- .vdi
- .vhd
- .vmdk
- .wav
- .wmv
- .xht
- .xla
- .xls
- .xlsx
- .xltm
- .xml
- .yaml
- .yml
- .zip
该程序执行以下操作(zuò):
- When not run with administrator privileges:
- It will run another instance of itself with administrator privileges then exit.
- It sends its generated victim ID, encryption key, and initialization vector to its C&C server.
解决方案
Step 2
注意:在此恶意软件/间谍软件/灰色软件执行期间,并非所有(yǒu)文(wén)件、文(wén)件夹和注册表键值和项都会安(ān)装(zhuāng)到您的计算机上。这可(kě)能(néng)是由于不完整的安(ān)装(zhuāng)或其他(tā)操作(zuò)系统条件所致。如果您没有(yǒu)找到相同的文(wén)件/文(wén)件夹/注册表信息,请继续进行下一步操作(zuò)。
Step 3
对于Windows ME和XP用(yòng)户,在扫描前,请确认已禁用(yòng)系统还原功能(néng),才可(kě)全面扫描计算机。
Step 4
搜索和删除该文(wén)件
- {Traversed Directory}\README.txt
Step 5
使用(yòng)亚信安(ān)全产(chǎn)品扫描计算机,并删除检测到的Ransom.Win64.RAZR.THIODBD文(wén)件 如果检测到的文(wén)件已被亚信安(ān)全产(chǎn)品清除、删除或隔离,则无需采取进一步措施。可(kě)以选择直接删除隔离的文(wén)件。请参阅知识库页(yè)面了解详细信息。
Step 6
从备份中(zhōng)恢复加密文(wén)件。