Win32/Virlock - саморазмножающийся троян-шифратор


Win32/Virlock (Eset) - новая разновидность трояна-шифратора с механизмом заражения файлов.

Win32/Virlock блокирует рабочий стол инфицированного компьютера, шифрует файлы, а затем выводит на экран требование выкупа. Данные вредонос, помимо стандартного функционала, наделен способностью заражать файлы по принципу полиморфного вируса, встраивая в них свой код.

Основная направленность обнаруженного трояна-шифровальщика - заражение файлов наиболее распространенных форматов:

  • .exe, .doc, .xls, .zip, .rar, .pdf, .ppt, .mp3, .png, .gif, .jpg и др.


При этом Virlock компрометирует файлы как на сетевых дисках, так и на съемных носителях.

Если файл не является исполняемым, то заражая его Win32/Virlock использует специальную схему. Так, вместо обычного для данного типа вредоносного ПО побайтного шифрования он преобразует файл в исполняемый. Для этого троян создает новый файл с зашифрованным содержимым документа и своим кодом. Затем Virlock удаляет оригинальный файл и перезаписывает новый с тем же именем, но с расширением .exe.

Запуск инфицированного файла сопровождается созданием двух новых, осуществляющих дальнейшее заражение системы. Установлено, что полиморфизм Win32/Virlock гарантирует уникальность тела вредоносной программы в каждом "обработанном" файле.

Часть кода Win32/Virlock призвано обеспечить отображение экрана блокировки и самозащиту, в том числе завершение процессов "Диспетчера задач". Само сообщение в окне блокировки содержит требование о выкупе в размере $250 в биткоин-эквиваленте.

Интересно, но код вредоносной программы способен выполнять некоторую локализацию экрана блокировки. Для этих целей используется соединение с google.com, а также определение перенаправления на локальный домен (например, google.ru, google.co.uk и др.). Замечено, что в некоторых странах на экране блокировки отображается государственный флаг, стоимость биткоина и курс национальной валюты.