Crypto病毒

威胁评分卡

威胁级别: 10 % (普通的)
受感染的计算机: 34
初见: March 24, 2014
最后一次露面: April 19, 2023
受影响的操作系统: Windows

CryptoDefense,也称为HOW_DECRYPT.txt Ransomware,是一种PC感染,攻击结合了Windows XP,Windows Vista,Windows 7和Windows 8的所有Windows版本。当PC被CryptoDefense Ransomware污染时,恶意软件感染会执行多种对计算机系统有害的行为。 CryptoDefense勒索软件对受感染计算机上的文件进行解密,并敦促受害者支付一定的罚款以加密它们。 CryptoDefense Ransomware在启动时还会删除所有卷影副本,这意味着还原文件的唯一方法是通过备份。 CryptoDefense Ransomware连接到命令和控制(C&C)服务器并上载私钥。 CryptoDefense Ransomware删除所有卷影副本,以便计算机用户无法从卷影还原文件。这意味着计算机用户将只能通过从备份中还原或按规定的罚款来还原文件。 CryptoDefense Ransomware扫描PC并加密数据文件,例如图像文件,文本文件,办公文件和视频文件。 CryptoDefense Ransomware创建计算机用户活动Windows屏幕的屏幕截图,并将其上传到Command&Control服务器。该屏幕截图将嵌入到PC用户在其Decrypt Service网站上的付款页面中。

该付款网站位于Tor网络上,PC用户只能以比特币付款。为了购买文件的解密器,计算机用户需要支付假定的500美元的比特币罚款。如果PC用户没有在4天内支付罚款,它将加倍至1,000美元。 CryptoDefense Ransomware还声明,如果PC用户在一个月内未购买解密器,它将删除其私钥,并且计算机用户将不再能够解密文件。这些文件使用RSA-2048加密进行加密,这使得它们无法通过蛮力方法解密。在每个加密文件的开头,将是两个文本字符串。第一个字符串被加密!第二个字符串是受感染PC的唯一标识符。示例标识符是18177F25DA00CD4CBC3D1b8B9F55F018。同一台PC上的所有加密文件都将包含相同的唯一标识符。解密服务网站可能会使用此标识符来识别执行测试解密时可用于解密文件的私钥。

文件系统详情

Crypto病毒 可能会创建以下文件:
# 文件名 检测
1. %UserProfile%\Desktop\HOW_DECRYPT.URL
2. %UserProfile%\Desktop\HOW_DECRYPT.TXT
3. %UserProfile%\Desktop\HOW_DECRYPT.HTML

注册表详情

Crypto病毒 可能会创建以下注册表项或注册表项:
HKEY_CURRENT_USER\Software\[unique id] "finish" = "1"
HKEY_CURRENT_USER\Software\[unique id]
HKEY_CURRENT_USER\Software\[unique id]\PROTECTED

网址

Crypto病毒 可能会调用以下网址:

https://tabsearch.net/search/?q=

留言

找到以下与Crypto病毒相关的消息:

All files including videos, photos and documents on your computer are encrypted by CryptoDefense Software.
Encryption was produced using a unique public key RSA-2048 generated for this computer. To decrypt files you need to obtain the private key.
The single copy of the private key, which will allow you to decrypt the files, located on a secret server on the Internet; the server will destroy the key after a month. After that, nobody and never will be able to restore files.
In order to decrypt the files, open your personal page on the site https://rj2bocejarqnpuhm.onion.to/XXX and follow the instructions.
If https://rj2bocejarqnpuhm.onion.to/XXX is not opening, please follow the steps below:
IMPORTANT INFORMATION:
Your Personal PAGE: https://rj2bocejarqnpuhm.onion.to/XXX
Your Personal PAGE(using TorBrowser): rj2bocejarqnpuhm.onion/XXX
Your Personal CODE(if you open site directly): XXX

趋势

最受关注

正在加载...