分(fēn)析者: Francis Xavier Antazo   

 :

Win32/Filecoder.NEZ (ESET); Trojan-Ransom.Win32.Chimera.d (Kaspersky); TR/Crypt.ZPACK.127699 (Avira);

 平台:

Windows

 总體(tǐ)风险等级:
 潜在破坏:
 潜在分(fēn)布:
 感染次数:
 信息暴露:

  • 恶意软件类型:
    Trojan

  • 有(yǒu)破坏性?:
    没有(yǒu)

  • 加密?:
    是的

  • In the Wild:
    是的

  概要

感染途徑: 从互联网上下载,或由其他(tā)恶意软件释放。

它以其他(tā)恶意软件释放的文(wén)件或用(yòng)户访问恶意网站时不知不觉下载的文(wén)件的形式到达系统。它开始执行然后再删除。

  技(jì )术详细信息

文(wén)件大小(xiǎo): 230,400 bytes
报告日期: EXE
内存驻留: 是的
初始樣本接收日期: 2015年9月22日
Payload: 危害系统安(ān)全

安(ān)装(zhuāng)

它添加下列进程:

  • iexplore.exe

它被注入到在内存中(zhōng)运行的下列进程中(zhōng):

  • taskhost.exe

其他(tā)详细信息

它连接到下列网站,发送和接收信息:

  • {BLOCKED}.{BLOCKED}.168.168
  • {BLOCKED}.{BLOCKED}.211.81

它使用(yòng)下列扩展名(míng)加密文(wén)件:

  • .3dm
  • .3ds
  • .3fr
  • .3g2
  • .3ga
  • .3gp
  • .a2c
  • .aa
  • .aa3
  • .aac
  • .accdb
  • .aepx
  • .ai
  • .aif
  • .amr
  • .ape
  • .apnx
  • .ari
  • .arw
  • .asf
  • .asp
  • .aspx
  • .asx
  • .avi
  • .azw
  • .azw1
  • .azw3
  • .azw4
  • .bak
  • .bay
  • .bin
  • .bmp
  • .camproj
  • .ccd
  • .cdi
  • .cdr
  • .cer
  • .cgi
  • .class
  • .cmf
  • .cnf
  • .conf
  • .config
  • .cr2
  • .crt
  • .crw
  • .crwl
  • .cs
  • .csv
  • .cue
  • .dash
  • .dat
  • .dbf
  • .dcr
  • .dds
  • .der
  • .disc
  • .dmg
  • .dng
  • .doc
  • .docm
  • .docx
  • .dvd
  • .dwg
  • .dxf
  • .eip
  • .emf
  • .eml
  • .eps
  • .epub
  • .erf
  • .fff
  • .flv
  • .gfx
  • .gif
  • .gzip
  • .htm
  • .html
  • .iiq
  • .indd
  • .ini
  • .iso
  • .jar
  • .java
  • .jfif
  • .jge
  • .jpe
  • .jpeg
  • .jpg
  • .js
  • .jsp
  • .k25
  • .kdc
  • .key
  • .lit
  • .m3u
  • .m4a
  • .m4v
  • .max
  • .mdb
  • .mdf
  • .mef
  • .mkv
  • .mobi
  • .mov
  • .movie
  • .mp1
  • .mp2
  • .mp3
  • .mp4
  • .mp4v
  • .mpa
  • .mpe
  • .mpeg
  • .mpg
  • .mpv2
  • .mrw
  • .msg
  • .mts
  • .nef
  • .nrg
  • .nri
  • .nrw
  • .number
  • .obj
  • .odb
  • .odc
  • .odf
  • .odm
  • .odp
  • .ods
  • .odt
  • .ogg
  • .orf
  • .p12
  • .p7b
  • .p7c
  • .pages
  • .pdd
  • .pdf
  • .pef
  • .pem
  • .pfx
  • .php
  • .png
  • .pps
  • .ppt
  • .pptm
  • .pptx
  • .prf
  • .ps
  • .psd
  • .pspimage
  • .pst
  • .ptx
  • .pub
  • .py
  • .qt
  • .r3d
  • .ra
  • .raf
  • .ram
  • .rar
  • .raw
  • .rm
  • .rpf
  • .rtf
  • .rw2
  • .rwl
  • .sql
  • .sqllite
  • .sr2
  • .srf
  • .srt
  • .srw
  • .svg
  • .swf
  • .tga
  • .tiff
  • .toast
  • .ts
  • .txt
  • .vbs
  • .vcd
  • .vlc
  • .vmdk
  • .vob
  • .wav
  • .wb2
  • .wma
  • .wmv
  • .wpd
  • .wps
  • .x3f
  • .xlk
  • .xls
  • .xlsb
  • .xlsm
  • .xlsx
  • .xml
  • .xps
  • .xsl
  • .yuv
  • .zip

它在执行后自行删除。

  解决方案

最小(xiǎo)扫描引擎: 9.750

Step 1

对于Windows ME和XP用(yòng)户,在扫描前,请确认已禁用(yòng)系统还原功能(néng),才可(kě)全面扫描计算机。

Step 2

搜索和删除该文(wén)件

[ 更多(duō) ]
有(yǒu)些组件文(wén)件可(kě)能(néng)是隐藏的。请确认在高级选项中(zhōng)已选中(zhōng)搜索隐藏文(wén)件和文(wén)件夹复选框,使查找结果包括所有(yǒu)隐藏文(wén)件和文(wén)件夹。  
  • ../spam/3649/A_[Random Numbers].html

Step 3

使用(yòng)亚信安(ān)全产(chǎn)品扫描计算机,并删除检测到的RANSOM_CRYPCHIM.A文(wén)件 如果检测到的文(wén)件已被亚信安(ān)全产(chǎn)品清除、删除或隔离,则无需采取进一步措施。可(kě)以选择直接删除隔离的文(wén)件。请参阅知识库页(yè)面了解详细信息。