image

Nieuwe ransomware verwijdert elk uur bestanden

dinsdag 12 april 2016, 10:15 door Redactie, 7 reacties

Onderzoekers waarschuwen voor een nieuwe ransomware-variant die ieder uur bestanden verwijdert totdat slachtoffers het gevraagde losgeld van 150 dollar betalen. Volgens Lawrence Abrams van Bleeping Computer is het de eerste keer dat ransomware een dergelijk dreigement ook uitvoert.

Het gaat om de JigSaw-ransomware, vanwege een getoond masker vernoemd naar een persoon uit de filmreeks Saw. Elk uur verwijdert de ransomware een bestand van de computer en verhoogt vervolgens een teller. Hierdoor worden uiteindelijk meerdere bestanden per uur verwijderd. Als de computer wordt herstart of het ransomware-proces beëindigd zal Jigsaw na te zijn herstart duizend bestanden van de computer verwijderen. Dit proces zal de ransomware bij elke herstart herhalen.

Er is echter een manier gevonden waardoor slachtoffers zonder te betalen hun gegevens terug kunnen krijgen. Onderzoekers hebben namelijk een manier gevonden om de bestanden te ontsleutelen en hebben hiervoor een gratis tool (zip) ontwikkeld. Hoe de Jigsaw-ransomware wordt verspreid is onbekend.

Reacties (7)
12-04-2016, 10:48 door Anoniem
Mijn virusscanner geeft bij het downloaden aan dat er malware in de ZIP zit!?

https://www.f-secure.com/v-descs/other_w32_generic.shtml

Maar hij kan geen actie ondernemen.
12-04-2016, 11:39 door swake
Ransomware gijzelt bestanden . Rootkits wat zeker niet nieuw is gaan (systeem) bestanden verwijderen .
12-04-2016, 13:41 door Gerard 1958
Mijn virusscanner blokeerd onmiddelijk die gratis tool (zip). Opletten dus!
12-04-2016, 14:14 door Anoniem
Logisch dat de decrypter als malware wordt geflagd. Het decryptieproces is namelijk erg vergelijkbaar met het encryptieproces, wat sommige virusscanners in de war stuurt en laat denken dat de decrypter malware is.

I.i.g., Bleeping Computer is een betrouwbare bron dus we kunnen er van uitgaan dat dit hier een false positive betreft.
12-04-2016, 15:14 door Anoniem
'... voor een gratis tool (zip) ontwikkeld ... '

Vandaag, 13:41 door Gerard 1958
Mijn virusscanner blokeerd onmiddelijk die gratis tool (zip). Opletten dus!

En hier ook..
"Bitdefender heeft deze pagina geblokkeerd
De pagina die u probeert te bezoeken bevat Gen:Variant.Barys.52427."
12-04-2016, 18:13 door Anoniem
Lekkere AV heb je dan; niet de malware detecteren, maar wel de oplossing ervoor.
https://virustotal.com/nl/file/e6e4cecffb149dba2ee80e91d0d90be371dc6706714e70a0f63fce18c00d1095/analysis/1460475712/ (17/56)


BC is een van de meest betrouwbare bronnen op het net, een stuk betrouwbaarder dan zgn. heuristisch geneuzel in ieder geval. Het ergste is, dat de .exe helemaal geen wijzigingen op een systeem aanbrengt, noch dat het verbinding maakt met het netwerk. Het stukje code heeft dus, m.u.v. het kunnen (de-)coderen van bestanden, helemaal geen functionele karakteristieken van malware.

Maar oordeel vooral zelf: https://malwr.com/analysis/NWFmZjRhNzQ5OGQ5NDFjMGEzMDliMTdjNTI5MzA5NTE/
13-04-2016, 10:20 door Anoniem
Antivirus gaat af op stukken code die gebruik maken van decryptie libraries of zelf hoge entropie hebben.
Dit krijg je zowel met encryptie als compressie,
begrijpelijk dat de scanner denkt "random strings + decryptiefunctionaliteit = gevaarlijk"

Als je ook daadwerkelijk naar de virusdefinities gaat kijken wordt het al snel duidelijk:

Packed.Confuser betekent alleen dat de dll's in de exe zelf zijn gepacked met een applicatie die ConfuserEx heet.
Dit wordt gedaan bij virussen maar is ook erg handig als je gewoon een standalone executable in elkaar wil rollen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.