Artigo/Análise CryptoLocker: Nova super-versão de RANSOMWARE

Sempre gostei bastante deste tema de segurança e até hoje nunca tinha visto um deste género conseguir encriptar os ficheiros e ainda não haver solução (quando já se está infectado) é mau mas ao mesmo tempo "espantoso". Já há alguma novidade quanto ao meu ultimo ponto? Ao fim de tanto tempo acredito que este vírus já não passe por despercebido pelos antivirus e afins. Isto, partindo do principio que eles não estão a actualizar o dito cujo e continuem o trabalho pois acredito que já devem ter enchido os bolsos com uns bons milhares de $/€

É impreessionante o quanto os antivirus por vezes deixam passar virus do tamanho de dinossauros . Mesmo os pagos & conceituados !

O melhor ainda é o Malwarebytes , mesmo na versao gratis consegue ser melhor que muitos antivirus pagos !
 
Sempre gostei bastante deste tema de segurança e até hoje nunca tinha visto um deste género conseguir encriptar os ficheiros e ainda não haver solução (quando já se está infectado) é mau mas ao mesmo tempo "espantoso". Já há alguma novidade quanto ao meu ultimo ponto? Ao fim de tanto tempo acredito que este vírus já não passe por despercebido pelos antivirus e afins. Isto, partindo do principio que eles não estão a actualizar o dito cujo e continuem o trabalho pois acredito que já devem ter enchido os bolsos com uns bons milhares de $/€

Boas.

O vírus já é detectado pelos antivírus há bastante tempo, agora quem foi infectado, a não ser que pague, não há solução, pois uma vez encriptado, a não ser que tenhas a chave, nada a fazer.

É impreessionante o quanto os antivirus por vezes deixam passar virus do tamanho de dinossauros . Mesmo os pagos & conceituados !

O impressionante é o facto da maioria dos utilizadores não perceberem patavina o que é um anti-vírus, como este funciona, o que este é suposto detectar, etc... Não seguem as boas práticas de segurança (por exemplo, nunca usarem no dia a dia uma conta admin, andarem sempre na porcaria do P2P a sacar etc).

Esse malware funciona porque o utilizador executa um aplicação. Repito, o utilizador executa uma aplicação. Ora se o user dá privilégios a uma aplicação não assinada para esta ser executada, não se pode queixar das consequências.

O antívírus é uma layer de segurança, mas não é absoluto. De uma maneira geral, é uma enorme base de dados que verifica os ficheiros contra a base de dados do mesmo. Se o malware ainda não tiver sido detectado (zero day), pouco há a fazer. Embora existam métodos heurísticos, estes quase nunca funcionam.

É que como diz o velho ditado: "Security is a process, not a product". Ou seja, não é um produto (neste caso, o antivírus), que vai fornecer-te segurança, mas sim um processo, tais boas práticas de segurança, não andar no sacanço e executar cracks que nem sabes o que aquilo contém, um bom antivírus, etc.

O melhor ainda é o Malwarebytes , mesmo na versao gratis consegue ser melhor que muitos antivirus pagos !

Consegue? Baseias essa afirmação em? Posso saber? É que esse anti-vírus é tão rasca que nem sequer aparece nos comprovativos --> http://chart.av-comparatives.org/chart1.php ou http://www.av-test.org/en/tests/home-user/windows-8/novdec-2013/
 
Se nao fosse um bom sistema de backup diario que tenho implementado este virus a 1 mes atraz tinha me feito serios estragos ....

Boas Fireburn.

Foste atacado pelo Cryptolocker? Se sim, poderias partilhar a experiência?

Gostaria de saber o seguinte:

Há quanto tempo foste infectado?

Como foste infectado? Através do método normal de e-mail de um .exe disfarçado de PDF e password?... Foi através de um crack? Tinhas algum anti-vírus instalado na altura? Se tinhas, ele não detectou nada? Ou detectou e descartas-te o aviso pois pensaste que era um falso positivo e querias instalar a crack?

Que tipo de permissões estavas a correr? Estavas a usar uma conta de admin? Tinhas o UAC ligado? Se tinhas ligado, em que grau se encontrava? Ele não pediu elevação?

Cumprimentos.
 
Acima de tudo: NÃO PAGUEM!

Isso é a opção cívica. Mas se a sobrevivência da tua empresa (ou do teu emprego) dependerem dos dados encriptados?

É como as vítimas de rapto. A família deve pagar (e encorajar mais raptos) ou correr o sério risco de nunca vai voltar a ver o familiar vivo?

Resumindo (leia-se como um mantra http://pt.wikipedia.org/wiki/Mantra ) BACKUP, BACKUP, BACKUP

MAS não deixem o disco de backup ligado ao computador :-)

NOTA: backups na nuvem só são eficazes se cada acesso exigir password
 
Última edição:
Isso é a opção cívica. Mas se a sobrevivência da tua empresa (ou do teu emprego) dependerem dos dados encriptados?

É como as vítimas de rapto. A família deve pagar (e encorajar mais raptos) ou correr o sério risco de nunca vai voltar a ver o familiar vivo?

...

Como acontece nos raptos o pagamento do resgate não garante a libertação da vítima com vida.

No caso do CryptoLocker o pagamento não garante a desencriptação e há casos comprovados em que o pagamento levou apenas ao aumento do valor do resgate.
 
Como acontece nos raptos o pagamento do resgate não garante a libertação da vítima com vida.

No caso do CryptoLocker o pagamento não garante a desencriptação e há casos comprovados em que o pagamento levou apenas ao aumento do valor do resgate.

Como acontece, dizes bem, nos raptos. Dilemas do caraças.
 
Utilizei as duas ferramentes que vinham nesse site mas nada.

Estou com o computador efectado ao pé de mim a ver se consigo alguma coisa. O Virus cria uma pasta nos --> Application Data --> Microsoft --> Crypt ...
Que la dentro vem varios arquivos.
 
E clique direito nos ficheiros encriptados > Propriedades > separador Versões anteriores?
Não aparecem versões anteriores à encriptação dos ficheiros?

1febb176-70a8-4ea2-b8f4-3cf1d98fa8e8_0.jpg
 
pelo que tive a ver os ficheiros não me mostram esse separador. E acho que quando o Virus atacou forte apagou todas as copias de segurança que existiam no computador.

O Pc em questão é um XP service pack3
 
Última edição:
Continuei a procurar de alguma informação.
O Virus deixa uma pasta criada numa pasta Microsoft\crypto\RSA\S-1-5-21-11672025......
Isto pode ser alguma chave?
Entrei em modo segurança com internet e aparece-me pontos de restauro .
 
Back
Topo