SHA1:
- 14ffe3ef5ccfbbc9a03ebd67d70b7cbf521db3f2
- 541966dd25ce48a8f54b270b9aed2fba3f021d29
- 57cf90a1cea89e13c3fd625854dd6b81228796b9
- aebb9bf852d848e22e8a7bba4d64874c7953460d
- b45f8f33ff54ece377fad73a8f89857c2bc114ac
Le Trojan.Encoder ciblant Linux est écrit en C et se compose d'une bibliothèque OpenSSL. Il diffère du Linux.Encoder.1 par les points suivants :
- Les droits d'accès au fichier ne sont pas sauvegardés dans l'en-tête du fichier crypté.
- Il utilise un autre générateur de chiffres pseudo-aléatoire.
- Il utilise une bibliothèque OpenSSL au lieu de PolarSSL.
- Le chiffrement est effectué en mode AES-OFB-128 avec réinitialisation du contexte chaque 128 octets c'est-à-dire chaque 8 blocs AES.
Les chercheurs de Doctor Web ont développé une technologie permettant de décrypter les données touchées par ce malware.