Авторы шифровальщика Apocalypse и его более поздних модификаций (Fabiansomware, Esmeralda) создали еще одного криптовымогателя — Kangaroo. Эта версия малвари отличается не только другим сообщением с требованием выкупа, но также пытается не дать пользователю войти в Windows.

Сообщение с требованием выкупа отображается перед экраном логина, что лишает пользователя возможности войти в систему. Кроме того, малварь вносит изменения в реестр: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon «LegalNoticeText», что приводит к отображению дополнительного предупреждения. Также Kangaroo останавливает процесс Explorer и предотвращает запуск «Диспетчера задач». Хотя обойти такую блокировку можно при помощи сочетания клавиш Alt + F4 или загрузив ОС в безопасном режиме, многие неискушенные пользователи не сумеют преодолеть даже такой простой блок.

Исследователь Bleeping Computer, Лоренс Абрамс, пишет, что в отличие от других вымогателей Kangaroo распространяется не посредством эксплоит китов, скомпрометированных сайтов или спама. Создатели Kangaroo взламывают машины жертв вручную (!), при помощи Remote Desktop, и запускают шифровальщика в систему. Во время первого запуска шифровальщик отображает уникальный ID жертвы и ключ шифрования, которые операторы малвари должны скопировать. Затем вымогатель шифрует файлы пользователя, изменяя их расширение на .crypted_file. Довольно странно, но при этом шифровальщик также создает сообщение с требованием выкупа для каждого зашифрованного файла.

first-run

Расшифровать файлы, зашифрованные Kangaroo, пока не представляется возможным. Впрочем, некоторым пользователям может улыбнуться удача, дело в том, что шифровальщик не всегда корректно справляется с удалением теневых копий, в некоторых случаях они сохраняются и позволяют попытаться восстановить данные.

Фото: Charlie-Henson



Оставить мнение