Druga verzija ransomwarea WannaCry zaustavljena istog dana kada se pojavila

Opisi virusa, 16.05.2017, 01:00 AM

Druga verzija ransomwarea WannaCry zaustavljena istog dana kada se pojavila

U nedelju je otkrivena druga verzija ransomwarea WannaCry sa drugačijim domenom za isključivanje ransomwarea, koji je brzo registrovan čime je izbegnuta veća šteta.

Prva verzija ransomwarea WannaCry, koji je poznat i po nazivima WannaCrypt, WCry, Wanna Decrypt0r i WannaCrypt0r, pojavila se u petak poslepodne i pomoću modifikovanog exploita ETERNALBLUE koji je ukraden od NSA, raširila se kao požar inficirajući ranjive računare širom sveta. Za samo par sati inficirane su desetine hiljada računara.

WannaCry ima dve komponente - jedna je sam ransomware, a druga SMB crv koji širi ransomware, najpre na lokalnoj mreži a zatim i preko interneta.

Kada je registrovan domen, hardkodovan u prvoj verziji ransomwarea, i aktiviran prekidač, WannaCry je prestao da šifruje fajlove, ali je SMB crv nastavio da širi ransomware.

Dva dana posle pošto se pojavila originalna verzija, grupa koja stoji iza WannaCry ransomwarea, objavila je drugu verziju, koju je primetio jedan francuski istraživač u nedelju ujutru. Ubrzo je intervenisao istraživač Met Suič koji je registrovao drugi domen na ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.com.

Čak i kada bi računari bili inficirani drugom verzijom ransomwarea, proces enkripcije ne bi započeo.

WannaCry proverava hardkodovani domen pre nego što počne enkripciju fajlova. Ako domen nije registrovan, započinje proces enkripcije, a ako je registrovan, enkripcije neće biti.

MalwareTech, koji je otkrio ovaj mehanizam, smatra da je to anti-sandboxing zaštita i anti-VM zaštita malvera.

Čudno je, međutim, da su se autori WannaCry ransomwarea odlučili da koriste hardkodovani neregistrovani domen kao prekidač i za drugu verziju ransomwarea, iako su istraživači vrlo brzo razotkrili način funkcionisanja malvera.

Registrovanje drugog domena sprečilo je WannaCry da šifruje fajlove sa više od 10000 računara.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Druga verzija ransomwarea WannaCry zaustavljena istog dana kada se pojavila

Druga verzija ransomwarea WannaCry zaustavljena istog dana kada se pojavila

U nedelju je otkrivena druga verzija ransomwarea WannaCry sa drugačijim domenom za isključivanje ransomwarea, koji je brzo registrovan čime je izbe... Dalje

Bot mreža Necurs šalje 5 miliona spam emailova pomoću kojih se širi novi ransomware Jaff

Bot mreža Necurs šalje 5 miliona spam emailova pomoću kojih se širi novi ransomware Jaff

Istraživači iz kompanije Forcepoint Security Lab upozorili su na masovnu spam kampanju bot mreže Necurs koja u proseku šalje 5 miliona emailova po... Dalje

Novi ransomware FrozrLock se za 220 dolara prodaje kao ''odličan sigurnosni alat''

Novi ransomware FrozrLock se za 220 dolara prodaje kao ''odličan sigurnosni alat''

Novi Ransomware-as-a-Service nazvan FrozrLock koji se reklamira kao "odličan sigurnosni alat koji šifruje sve vaše fajlove", prodaje se na Dark Web... Dalje

Pojavila se nova, šesta verzija ransomwarea Cerber, ransomware opasniji nego ikad

Pojavila se nova, šesta verzija ransomwarea Cerber, ransomware opasniji nego ikad

Ransomware Cerber se vratio sa novom verzijom koja se pojavila prošlog meseca. Cerber je već godinama pretnja za korisnike interneta. Cerber je zasl... Dalje

Zašto stručnjake brine bezopasna bot mreža Hajime

Zašto stručnjake brine bezopasna bot mreža Hajime

Sve veća bot mreža Hajime počinje da brine stručnjake, s obzirom da se procenjuje da u ovom trenutku ona ima oko 300000 inficiranih uređaja. Iako... Dalje