Bibliothèque
Ma bibliothèque

+ Ajouter à la bibliothèque

Contacter-nous !
Support 24/24 | Rules regarding submitting

Nous téléphoner

0 825 300 230

Forum

Vos requêtes

  • Toutes : -
  • Non clôturées : -
  • Dernière : le -

Nous téléphoner

0 825 300 230

Profil

BAT.Encoder.23

Added to the Dr.Web virus database: 2014-08-06

Virus description added:

This is a Trojan program that encrypts files via a legitimate cryptographic tool, named GPG, using BAT scripts. The Trojan penetrates a system with the use of JS.Downloader.300 downloader, which is distributed via mass spam mailings.

The Trojan is a more sophisticated version of BAT.Encoder.2. This modification is mainly distinguished from the predecessor by the fact that the master key is located in the .bat file.

Once the malware is launched, it creates the %temp%\crypta.bin file in order to prevent repeated launch of its own copy. When the malware finishes encryption, it removes this file from the system. Next, the Trojan extracts the public part of its master key, generates a GPG key pair (pubring.gpg and secring.gpg) and saves it to the %temp% folder. After that, it encrypts the private part of the session key to the KEY.PRIVATE file. Thereafter, the Trojan sends its copies to all email addresses found on the infected computer.

For session key encryption, the Trojan uses a key with the ID equal to A3CE7DBE. All encrypted files have an additional extension — keybtc@gmail_com.

In general, files encrypted with BAT.Encoder.23 cannot be decrypted without the private part of the used master key. However, if the master key is known, it is usually possible to perform their decryption.

Recommandations pour le traitement

  1. Si le système d'exploitation peut être démarré (en mode normal ou en mode sans échec), téléchargez Dr.Web Security Space et lancez un scan complet de votre ordinateur et de tous les supports amovibles que vous utilisez. En savoir plus sur Dr.Web Security Space.
  2. Si le démarrage du système d'exploitation est impossible, veuillez modifier les paramètres du BIOS de votre ordinateur pour démarrer votre ordinateur via CD/DVD ou clé USB. Téléchargez l'image du disque de secours de restauration du système Dr.Web® LiveDisk ou l'utilitaire pour enregistrer Dr.Web® LiveDisk sur une clé USB, puis préparez la clé USB appropriée. Démarrez l'ordinateur à l'aide de cette clé et lancez le scan complet et le traitement des menaces détectées.

Veuillez lancer le scan complet du système à l'aide de Dr.Web Antivirus pour Mac OS.

Veuillez lancer le scan complet de toutes les partitions du disque à l'aide de Dr.Web Antivirus pour Linux.

  1. Si votre appareil mobile fonctionne correctement, veuillez télécharger et installer sur votre appareil mobile Dr.Web pour Android. Lancez un scan complet et suivez les recommandations sur la neutralisation des menaces détectées.
  2. Si l'appareil mobile est bloqué par le Trojan de la famille Android.Locker (un message sur la violation grave de la loi ou la demande d'une rançon est affiché sur l'écran de l'appareil mobile), procédez comme suit:
    • démarrez votre Smartphone ou votre tablette en mode sans échec (si vous ne savez pas comment faire, consultez la documentation de l'appareil mobile ou contactez le fabricant) ;
    • puis téléchargez et installez sur votre appareil mobile Dr.Web pour Android et lancez un scan complet puis suivez les recommandations sur la neutralisation des menaces détectées ;
    • Débranchez votre appareil et rebranchez-le.

En savoir plus sur Dr.Web pour Android