Ransomware Satana šifruje fajlove korisnika i MBR, besplatnog rešenja za sada nema

Opisi virusa, 04.07.2016, 09:00 AM

Ransomware Satana šifruje fajlove korisnika i MBR, besplatnog rešenja za sada nema

Istraživači kompanije Malwarebytes otkrili su novi veoma agresivni ransomware koji je dizajniran za napade na Windows računare, i koji šifruje fajlove korisnika kao i MBR (master boot record), što onemogućava učitavanje operativnog sistema.

Ransomware je nazvan Satana. Istraživači kažu da je malver funkcionalan ali da je i dalje u fazi razvoja.

Satana je drugi ransomware koji šifruje MBR i po svemu sudeći, njegovim autorima kao inspiracija je poslužio ransomware Petya, koji je pojavio u martu ove godine.

MBR kod se nalazi u prvim sektorima hard diska, i sadrži informacije o particijama diska i pokretanju bootloadera operativnog sistema. Bez MBR-a, računar ne zna koja particija sadrži operativni sistem i kako da ga pokrene.

Iako je Petya bio uzor autorima ransomwarea Satana, između dva malvera postoje značajne razlike. Na primer, Petya zamenjuje MBR da bi pokrenuo vlastiti bootloader koji zatim šifruje MFT (master file table), fajl na NTFS particijama koji sadrži informacije o svim drugim fajlovima i folderima na hard disku.

Satana ne šifruje MFT. On samo zamenjuje MBR svojim kodom i čuva šifrovanu verziju originalnog MBR-a tako da ga može vratiti kasnije ako žrtva plati otkup. Zbog ovoga se sistem ne može pokrenuti, ali je to lakše popraviti nego kada je i MFT šifrovan.

U maju, Petya se distribuirao u paketu sa još jednim ransomwareom nazvanim Mischa, koji se ponašao kao i većina kripto-ransomwarea: on je šifrovao fajlove korisnika ako ne bi dobio administratorske privilegije da napadne MBR i MFT.

Satana koristi istu kombinaciju uobičajene enkripcije fajlova i enkripcije MBR-a. On najpre šifruje fajlove korisnika a onda strpljivo čeka prvo restartovanje, i za to vreme zamenjuje MBR. Korisnik vidi obaveštenje na ekranu da treba da plati 0,5 bitcoina (oko 340 dolara), ako želi da vrati fajlove.

To otežava situaciju korisnicima jer ih primorava da plaćanje obave sa drugog računara, jer inficirani računar ne može da učita Windows.

U ovom trenutku nema besplatnog rešenja za žrtve ransomwarea Satana.

Korisnici mogu da poprave MBR,a li to zahteva više tehničkog znanja koje prosečan korisnik računara nema.

Satana trenutno nije mnogo raširen, a istraživači ne veruju da se to bar kada je reč o ovoj verziji neće promeniti, jer njegov kod ima propuste. Oni smatraju da ova verzija ransomwarea služi kao osnova za buduća poboljšanja malvera.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Trend Micro je otkrio novu verziju ransomware-a LockBit, LockBit 5.0, koja je „značajno opasnija“ od prethodnih verzija. Grupa LockBit ob... Dalje

Novi malver ModStealer u lažnim oglasima za posao

Novi malver ModStealer u lažnim oglasima za posao

Nakon što je prošlog meseca upozorila na malver za Mac skriven na lažnom sajtu za PDF konverziju, firma Mosyle je otkrila ModStealer, novi malver z... Dalje

Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Tim za obaveštajnu analizu pretnji Lat61 kompanije Point Wild otkrio je novi malver nazvan Raven Stealer, koji je dizajniran da tiho i brzo krade pod... Dalje

MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

Istraživači iz FortiGuard Labs upozoravaju na novi malver nazvan MostereRAT, koji se širi putem phishing kampanje i cilja korisnike Windows uređaj... Dalje

“Besplatni” krekovani program može biti skupa lekcija

“Besplatni” krekovani program može biti skupa lekcija

Istraživači iz kompanije Trend Micro upozoravaju na novu kampanju Atomic macOS Stealer (AMOS) malvera, koji cilja korisnike macOS-a maskirajući se ... Dalje