แสดงบทความที่มีป้ายกำกับ Cryptolocker แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ Cryptolocker แสดงบทความทั้งหมด

วันอังคารที่ 26 พฤษภาคม พ.ศ. 2558

มัลแวร์แนวแรนซั่มแวร์ (ransomware/cryptolocker) สามารถติดเครื่องที่เป็น Android ได้แล้ว

จากเพจ https://www.facebook.com/longhackz

มัลแวร์แนวแรนซั่มแวร์ (ransomware/cryptolocker) เริ่มล่ามมาเครื่อง Android อีกแล้วครับล่าสุด Bitdefender ตรวจพบสแปมเมลจำนวนมากแนบไฟล์ที่อ้างว่าเป็นอัพเดทสำหรับ Flash Player ของ Andriod ให้ติดตั้ง เมื่อเหยื่อเผลอติดตั้งจะขึ้นหน้าจอ เตือนว่า FBI พบว่าเครื่องของคุณ "เคยใช้ดูหนังโป๊น่ะ" ต้องจ่ายเงินค่าไถ่ 16000 บาท เพื่อปลดล็อค แต่ถ้าไม่จ่ายเงินแล้วแอพพบว่า user มีความพยายามจะเข้าใช้เครื่องต่อ ค่าไถ่จะเพิ่มขึ้นถึงสามเท่า! โดยแรนซั่มแวร์ตัวนี้จะปิดทำการปุ่ม Home บนเครื่อง แต่โชคดีที่มันไม่ได้เข้ารหัสไฟล์ในเครื่องผู้ใช้สามารถใช้ adb เพื่อกู้กลับมาได้ครับ ใครจะเปิดไฟล์แนบจากอีเมลต้องสงสัยอาจตกเป็นเหยื่อได้ ถ้าได้รับอีเมลที่บอกให้เราต้องเปิดไฟล์แนบจากแหล่งที่มาไม่น่าเชื่อถือแนะนำให้ลบทิ้งครับ
ที่มา: http://www.net-security.org/malware_news.php?id=3046

วันจันทร์ที่ 4 พฤษภาคม พ.ศ. 2558

มารู้จักกับไวรัส CryptoLocker

CrytoLocker คือ Ransomware , Ransomware ก็คือ Malware ชนิดหนึ่งนั่นเอง

CryptoLocker เป็น Ransomware บนระบบปฏิบัติการ Windows โดยถูกเผยแพร่ผ่านทางไฟล์แนบในอีเมลหลอกลวง พร้อมกับแนบไฟล์ ZIP ซึ่งภายในมีไฟล์ EXE ที่ถูกปลอมแปลงว่าเป็นไฟล์ PDF หรือผ่านทางมัลแวร์ประเภทบอตเน็ตที่เคยถูกติดตั้งลงบนเครื่องของผู้ใช้มาก่อน หลักการทำงานโดยทั่วไปของ CryptoLocker นั้นคือทำการเข้ารหัสลับข้อมูลไม่ว่าจะเป็นไฟล์เอกสาร รูปภาพ และไฟล์ประเภทอื่น ๆ ในเครื่องคอมพิวเตอร์ของเหยื่อ จากนั้นจะขึ้นข้อความข่มขู่ให้ผู้ใช้ทำการชำระเงินภายในเวลาที่กำหนด ก่อนที่ข้อมูลทั้งหมดจะไม่สามารถถูกถอดรหัสลับได้อีกตลอดไป
ทั้งนี้ตัว CrytoLocker ยังสามารถแพร่ผ่านเครือข่ายที่ถูกแชร์ได้ด้วย (Map Drive)

CryptoLocker หลังจากที่ติดตั้งตัวเองลงในคอมพิวเตอร์แล้ว จะทำการดาวน์โหลด Public key ที่ใช้สำหรับเข้ารหัสลับ โดย Public key ที่ถูกดาวน์โหลดมานั้นใช้อัลกอริทึม RSA ที่มีความยาวถึง 2048 bits ซึ่งคอมพิวเตอร์ธรรมดาไม่มีทางที่จะถอดรหัสสุ่มหา Private key ได้เลย ทั้งนี้ RAS publickey นี้เพื่อเอามาครอบรหัสลับ Secret key ที่ใช้ในการเข้ารหัสลับข้อมูลในคอมพิวเตอร์ของเหยื่อจริง ๆ อีกทอดหนึ่ง โดย Secret key ดังกล่าวใช้อัลกอริทึม AES ความยาว 256 bits
สิ่งที่เราต้องการที่จะต้องจ่ายให้กับแฮกเกอร์คือตัว Private key นี่ล่ะ

ช่องทางการชำระเงินจะต้องจ่ายทาง Bitcoin (ตัวย่อ: BTC) ซึ่งเป็นสกุลเงินดิจิทัล

https://www.thaicert.or.th/papers/images/pa2013te011-3.png



วิธีการชำระเงินนั้นจะเริ่มจากการให้ผู้ใช้อัพโหลดไฟล์ที่ถูกเข้ารหัสลับผ่านหน้าเว็บไซต์เพื่อทำการตรวจสอบหา Private key ที่ใช้ในการถอดรหัสลับ




หน้าต่างชำระเงินหลังจากเสร็จสิ้นการค้นหา Private key



วิธีการป้องกัน
- Backup ข้อมูลอย่างสม่ำเสมอ
- ติดตั้ง/อัปเดตโปรแกรมป้องกันไวรัส/มัลแวร์
- อัปเดตโปรแกรมอื่นๆ สม่ำเสมอ เช่น Java และ Adobe Reader
- อัปเดตระบบปฏิบัติการอย่างสม่ำเสมอ
- ไม่คลิกลิงก์หรือเปิดไฟล์ที่มาพร้อมกับอีเมลที่น่าสงสัย
- หากมีการแชร์ข้อมูลร่วมกันผ่านระบบเครือข่าย ให้ตรวจสอบสิทธิ์ในการเข้าถึงข้อมูลแต่ละส่วน และกำหนดสิทธิ์ให้ผู้ใช้มีสิทธิ์อ่านหรือแก้ไขเฉพาะไฟล์ที่มีความจำเป็นต้องใช้สิทธิ์เหล่านั้น
- ตั้งค่า Policy ของระบบปฏิบัติการ เพื่อป้องกันไม่ให้มัลแวร์สามารถทำงานตาม Directory หรือ Path ที่ระบุได้ 



สามารถอ่านแบบละเอียดได้ที่
 https://www.thaicert.or.th/papers/technical/2013/pa2013te011.html

Ransomware และ Cryptolocker คืออะไร ป้องกัน-แก้ไขยังไงแบบเข้าใจง่าย ๆ ในรูปเดียว

ทางเพจ สอนแฮกเว็บแบบแมวๆ https://www.facebook.com/longhackz ได้ทำ infographic เกี่ยวกับเจ้า Ransomware และ Cryptolocker คืออะไร ป้องกัน-แก้ไขยังไงแบบเข้าใจง่ายมาให้ดูกันครับ



ครั้งแรกที่รู้จักไวรัส Cryptolocker เรียกค่าไถ่

ครั้งแรกที่รู้จักไวรัส Cryptolocker เรียกค่าไถ่

          ผมเป็นคนที่เข้าบอร์ด thaiseoboard ประจำอยู่แล้ว มีอยู่วันนึง ก็มีสมาชิกในบอร์ด คุณ killrerb โพสขอความช่วยเหลือเรื่องโดนไวรัส Cyptolocker เรียกค่าไถ่ ต้องซื้อโปรแกรมถอดรหัสจากเขาเป็นเงิน 11,900 บาท หนำซ้ำถ้าเกินเวลาจะต้องจ่ายเงินเพิ่มอีก การจ่ายเงินก็จะต้องจ่ายในระบบ bitcoin เท่านั้นซึ่งไม่สามารถที่จะเรียกคืนหรือแจ้งระงับได้เหมือน paypal


(ขู่มาเป็นภาษาไทยเลยครับ)

ตามนี้ครับ http://www.thaiseoboard.com/index.php/topic,367987.0.html


ขู่มาเป็นภาษาไทยแบบไม่ผิดเพี้ยนแบบนี้ หรือว่าถูกปล่อยมาจากคนไทยเองนะน่าคิด .......


อาการเครื่องที่ติดไวรัส Cyptolocker

        เจ้าของกระทู้คาดว่าน่าจะติดมาจากการไปลองดาวน์โหลดโปรแกรมในเน็ทมาติดตั้ง แล้วมีไวรัสแฝงอยู่ อาการเริ่มแรกคือ เครื่องจะทำงานช้าลงๆ หลังจาก restart เครื่องไปก็จะขึ้นหน้าจอเรียกค่าไถ่ ไฟล์ต่างๆก็ถูกเข้ารหัสหมดไม่สามารถใช้งานได้เลย ซึ่งถึงแม้เราย้ายข้อมูลไปไว้ที่อื่นก็ไม่สามารถเปิดได้

การแก้ไข
         มีสมาชิกหลายๆท่านได้ช่วยแนะวิธีการต่างๆ บางสมาชิกแนะนำไว่าถ้าเป็นไฟล์งานที่สำคัญมากๆ ก็ให้จ่ายเงินไปจะคุ้มกว่า ถ้าไม่สำคัญก็ให้ format เครื่องไปเลย การแก้ไขเบื้องต้นทำได้เพียงใช้โปรแกรม remove เจ้าไวรัสตัวนี้ออกไป แต่ส่วนไฟล์ที่ถูกเข้ารหัสไว้จะไม่สามารถเปิดได้ ซึ่งเดี๋ยวผมจะรวบรวมแนวทางวิธีการถอดรหัสให้อีกทีครับ

ตัวอย่างคนที่จ่ายค่าไถ่แล้วใช้งานได้ (ทำไมถึงจับไม่ได้เสียทีพวกนี้)



ใครจะลอง Decrypt ไฟล์ลองดูที่นี่ครับ
https//www.decryptcryptolocker.com
http://support.kaspersky.com/viruses/utility


การป้องกันเบื้องต้น
- update antivirus, antimalware
- ให้สแกนไฟล์ที่แนบมากับอีเมล์ทุกครั้งก่อนเปิด ถ้าเป็นไฟล์นามสกุล exe ห้ามเปิดเด็ดขาด ไวรัสตัวนี้มักจะปลอมตัวคล้ายๆ PDF ซึ่งจริงๆแล้วคือ PDF.EXE
- อย่าเปิดไฟล์ที่ดาวน์โหลดมา ให้สแกนดูก่อน
- สำรองข้อมูลเป็นประจำ

นี่เป็นข้อมูลเบื้องต้นเกี่ยวกับเจ้าไวรัสเรียกค่าไถ่ Cryptolocker ส่วนในโพสถัดไปเราจะมาทำความรู้จักกับที่มาที่ไปของเจ้าไวรัสตัวนี้กันครับ



แหล่งข้อมูล
http://www.thaiseoboard.com/index.php/topic,367987.0.html
http://pantip.com/topic/3118876