avatar_alexsf

Новый криптоблокер для Windows переписывает MBR

Автор alexsf, 25-09-2017, 23:01

« назад - далее »

0 Пользователи и 1 гость просматривают эту тему.

alexsfTopic starter

Guests are not allowed to view images in posts, please You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Обнаружен новый криптоблокер для Windows, способный не только шифровать файлы жертвы, но также переписывать главную загрузочную запись (MBR) и модифицировать таблицу разделов диска — без возможности восстановления, сообщает You are not allowed to view links. Register or Login.

Вымогатель, получивший название RedBoot, скомпилирован в исполняемый файл с помощью программы AutoIt. При исполнении он извлекает пять файлов, необходимых для замены MBR и выполнения шифрования: boot.asm, assembler.exe, main.exe, overwrite.exe и protect.exe. Последний файл, как следует из его имени, предназначен для блокировки программ, которые можно использовать для анализа или принудительного завершения процессов RedBoot, — в частности, диспетчера задач и менеджера процессов.

За поиск файлов и их шифрование отвечает компонент main.exe. Он шифрует исполняемые файлы, dll, файлы данных, добавляя к итоговому имени расширение .locked. После этого система перезагружается, но вместо экрана Windows жертве отображается сообщение с требованием выкупа, идентификатором и почтовым адресом, на который следует отправить этот ID.

Предварительный анализ показал, что, помимо шифрования файлов и перезаписи MBR, новоявленный вымогатель способен также изменить схему разбиения диска. К сожалению, в текущей версии RedBoot модификация таблицы разделов необратима, и уплата выкупа не поможет ее восстановить.

Эксперты «Лаборатории Касперского» отмечают, что шифровальщики, умеющие манипулировать MBR, встречались и ранее — достаточно вспомнить живучего Petya и его агрессивного наследника NotPetya/ExPetr. Значительно меньшее распространение получили Satana, Mamba/HDDCryptor, GoldenEye.
Guests are not allowed to view images in posts, please You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Guests are not allowed to view images in posts, please You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Guests are not allowed to view images in posts, please You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

В одни руки выдаем любой 1 ключ. Всего 1 любой ключ.

Следующий ключ не ранее, чем за 3 дня до окончания лицензии.

Есть ключи на Norton AntiVirus Plus 2023 1 ПК / до 10.2024 You are not allowed to view links. Register or Login

Есть Не активы для NS и NSBU на 90 дней

You are not allowed to view links. Register or Login

🡱 🡳

* Ваши права в разделе

  • Вы не можете создавать новые темы.
  • Вы не можете отвечать в темах.
  • Вы не можете прикреплять вложения.
  • Вы не можете изменять свои сообщения.