|
Crea los archivos:
» text.txt - Este archivo es creado en la misma ruta desde donde fue ejecutado el troyano.
» C:\Users\W7_MMD\win.txt
» C:\Users\W7_MMD\able.exe
» C:\Users\W7_MMD\ran.jpg
» C:\Users\W7_MMD\Desktop\MENSAGEM.txt
El troyano comienza su ejecución (de manera oculta, es decir que no es posible visualizar el proceso en el administrador de tareas de Windows) realizando una copia de sí mismo en la carpeta del usuario infectado con el nombre able.exe y generando el password que será utilizado para cifrar el contenido de los archivos, la longitud de dicha clave es de 15 caracteres alfanuméricos la cual a su vez es almacenada en los archivos text.txt (computerName + userName + password) y win.txt (password) respectivamente.
|
|
Define la ubicación (\\Desktop) y los diferentes tipos de archivo que serán cifrados por medio de la función EncryptFile (quizá se trate de una versión inicial ya que únicamente modifica el contenido de los archivos que se encuentran en el escritorio):
.txt, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .jpg, .png, .csv, .sql, .mdb, .sln, .php, .asp, .aspx, .html, .xml, .psd
EncryptFile
» Recibe como parámetros: Nombre del archivo y contraseña.
» Calcula el valor del hash SHA256 para el texto definido como password y lo establece como nueva contraseña para cifrar los archivos.
» Hace uso del algoritmo de cifrado AES; enviando la información almacenada en el archivo y el password de 256 bytes de longitud.
» Sobrescribe el archivo con los datos recibidos (cifrados).
» Finalmente agrega la extensión .lock
|