Locky ransomware – proces infekcije i proaktivna detekcija

Milan

Posledni izveštaji pokazuju da je u svetu rasnsomware pretnji značajno porastao broj prijava Locky ransomware-a čiji pošiljalac nakon aktiviranja zahteva da otkup bude isplaćen u u bitcoin valuti. To je razlog zašto su stručnjaci ESET istraživačke laboratorije napravili rekonstrukciju napada i utvrdili način na koji sajber kriminalci zaobilaze sve linije odbrane sigurnosnih rešenja.

infeccion-locky-623x432
Na dijagramu u nastavku možete videti kako se odvija sam proces infekcije računara. Sve počinje tako što korisnik dobija email na jednu od brojnih tema i koji može biti na različitim jezicima, a sadrži Microsoft Office dokument u prilogu (.doc, .docm ili .xls ). Ovaj dokument kreira BAT fajl, što zauzvrat stvara još jednu datoteku u VBScript kodu. Ovi fajlovi će kasnije preuzeti fajl koji predstavlja glavni izvor pretnje i koju ESET rešenja prepoznaju kao Win32/Filecoder.Locky.

locky

Kako izgleda proces inficiranja (korak po korak) i na koji način sajber kriminalci ostvaruju svoje zlonamerne ciljeve?

Analiza malicioznog makroa

Dokumenti iz priloga sadrže štetne makroe koji se izvršavaju prilikom klika na dugme “Enable content”, nakon čega se infekcija automatski izvršava.

locky-ransomware

Za dublju i detaljniju analizu napada trebalo bi da obratimo pažnju upravo na makro koji kreira prvi deo infekcije. Kao što je prikazano na slici u nastavku,  ovde su naročito bitne tri specifične linije koda koje kreiraju BAT fajl nazvan “Ugfdxafff.bat”. Zatim sledi “Write” funkcija koja će napisati base64 enkriptovan kod i konačno  “Shell” funkcija koja izvršava pomenuti BAT fajl.

ransomware-locky BAT i VBS skripta
Svrha “ugfdxafff.bat” fajla jeste kreiranje VBS skripte koja će zajedno sa njim preuzeti fajl koji predstavlja glavni izvor zaraze – on je ovde označen kao “asddddd.exe”. Bat fajl izvršava BAT datoteku pomoću komande “start asddddd.exe” i briše VBS kako bi se uklonili blo kakvi potencijalni dokazi u sistemu.

ransomvare infekcija

Kako proaktivna detekcija može da zaštiti korisnike?

Da bismo se zaštitili od bilo koje pretnje najvažnije je znati kako ona funkcioniše, odnosno šta tačno može biti kamen spoticanja. Znanje u kombinaciji sa bezbednim ponašanjem na Internetu nam omogućava da sprečimo napad i pre nego što on stigne do inboxa. U ovom slučaju je to najčešće prepoznavanjem spam mejlova. Takođe, aktiviranje makroa je drugi kritični korak koji bi mogao ugroziti privatne i poslovne podatke, kao i čitavu korporativnu mrežu.
Osim toga, bitno je imati uvek ispravno podešen i up to date antivirusni program – što je prvi korak u prevenciji kada se radi o bilo kojoj pretnji, a ne samo o ovom ransomware-u.

Izvor: http://www.welivesecurity.com/2016/04/04/analysis-of-the-locky-infection-process/

EXTREMEovanje  - iz iskustva za iskustvo

Budite u toku

Dobro došli na EXTREMEovanje – naš kutak za razmenu znanja, ideja i iskustava. Kroz priče iz prakse, savete i tehnološke uvide, pomažemo vam da bolje razumete kako digitalna rešenja mogu unaprediti vaš posao. Više od 25 godina smo uz klijente – i svaki tekst ovde je nastavak tog puta, pisan iz stvarnog iskustva.

ELASTIC SIEM: Vaš elastičan odgovor na sutrašnje sajber pretnje

Sajber bezbednost je za dobar broj poslovnih ljudi pomalo ono što je zdravstvena ustanova za običnog čoveka. Plaćamo osiguranje, verujemo da smo zdravi, retko tamo…

Bezbednost

Bojan

13.10.2025.

Reziser 1

DIGITALNA ISTINA: Sve je teže lagati, i to je dobra vest

Pre svega moram da vam kažem da ne radim u Photoshopu. Ne obrađujem fotografije, ne snimam video sadržaj, niti dizajniram vizuale za društvene mreže. Dobro……

Adobe

Milan

15.07.2025.

Kako veštačka inteligencija unapređuje selekcije u Photoshopu

Selekcije u Photoshopu su svakako jedna od najvažnijih i najčešće korišćenih opcija. Uvek nešto treba da se odvoji od nečeg drugog na slici. Koliko god…

Adobe

Milan

15.07.2025.

Background

Newsletter

Lorem Ipsum

Tellus ultrices leo tristique ultrices tempus. Donec curabitur blandit nunc quis se.

Bilten

Naš Infobilten donosi vam najrelevantnije vesti iz industrije, tržišne trendove i stručne analize. Prijavite se kako biste bili korak ispred u svojoj oblasti i donosili informisane odluke uz najnovije uvide koji stižu svakog meseca.

Infobilten

Budite u toku sa našim Infobiltenom, koji vam donosi najnovije vesti iz IT industrije, uvide i trendove direktno u vaš inbox.

Prijavi se

Sigurnosni Bilten

Zaštitite svoje poslovanje uz naš Sigurnosni bilten, koji vam donosi najnovije informacije o sajber pretnjama i bezbednosnim praksama

Prijavi se

Kreativni Bilten

Prijavite se na naš Kreativni bilten i dobijajte najnovije trendove u dizajnu, savete o softveru i kreativnu inspiraciju.

Prijavi se
357e89c285a2c9a0192341c05c4f8054