[B]Filecoder.CQ/Ransom.Win32.Cryakl.be/Trojan.Encoder.567[/B]
скачивается скорее всего из сети (в виде архива с исполняемым файлом) по ссылке из почты.
к имени зашифрованного документа добавлено id-{SXDJPVBHMSYDJPVAGMRXCINTZFKQWBHNTYEK-28.01.2015 13@18@508370589}[URL=mailto:
[email protected]]
[email protected][/URL]
где id-{SXDJPVBHMSYDJPVAGMRXCINTZFKQWBHNTYEK-28.01.2015 13@18@508370589} - уникальный идентификатор для текущего процесса шифрования.
в автозапуск прописан winrar.exe, и детектируется т.о. (тот вариант что был использован для теста)
[URL=https://www.virustotal.com/ru/file/e6c30052d15c6c324ff53ac3403bafed22ce13168a02ca07afeb366130f6507b/analysis/]https://www.virustotal.com/ru/file/e6c30052d15c6c324ff53ac3403bafed22ce13168a02ca07afeb366130f6507b/...[/URL]
[QUOTE]Полное имя C:\PROGRAM FILES\TEMP\WINRAR.EXE
Удовлетворяет критериям
CURRENTVERSION.RUN (ССЫЛКА ~ \CURRENTVERSION\RUN\)(1) AND (ЦИФР. ПОДПИСЬ !~ ДЕЙСТВИТЕЛЬНА)(1)
Процесс создан 13:18:49 [2015.01.28]
С момента создания 00:01:07
parentid = 952 C:\PROGRAM FILES\TEMP\WINRAR.EXE
SHA1 24C94F1F8256A2A6FB8AE70BFFC794898459262F
MD5 2A65F147BED3039E64F1A2B09F18A9AB
Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows\CurrentVersion\Run\progrmma
progrmma C:\Program Files\temp\WINRAR.EXE
Ссылка HKEY_USERS\S-1-5-21-2052111302-1383384898-682003330-1003\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\PROGRAM FILES\TEMP\WINRAR.EXE
Образы EXE и DLL
WINRAR.EXE C:\PROGRAM FILES\TEMP
WINRAR.EXE C:\PROGRAM FILES\TEMP[/QUOTE]
процесс шифрования завершается красочным банером вместо обоев системы.
[IMG WIDTH=560 HEIGHT=360]http://s017.radikal.ru/i423/1501/73/5737f6cab71f.jpg[/IMG]