Описание вредоносного ПО

13 декабря вирус Kilonce уничтожает все файлы на диске C:

В ноябре в Китае обнаружен вирус-червь Kilonce, который распространяется по локальным сетям, если в них есть ресурсы, открытые на полный доступ. Червь является приложением Windows (PE EXE-файл), написан на Delphi. В зависимости от версии имеет размер 40Kb (упакован UPX) или 82K (если не упакован).

Kilonce противодействует антивирусным программам. Для этого ищет процессы, в которых присутствуют комбинации «KV» или «AV» и принудительно завершает их работу, а затем удаляет на диске
соответствующий EXE-файл. Тоже самое совершает с процессом «LOAD.EXE» (если такой запущен).

Червь добавляет пользователя «Guest» в список администраторов и открывает все диски компьтера на полный доступ.

13 декабря записывает в файл C:AUTOEXEC.BAT команду уничтожения всех файлов на диске C:.

При инсталляции червь копирует себя с именем «KILLONCE.EXE» в системный каталог Windows и в каталог «Recycled» на том же диске, где установлена Windows, и регистрирует свои копии в ключах авто-запуска системного реестра.

Процедуры защиты от данной вредоносной программы уже добавлены в базу данных Антивируса Касперского. Более подробные сведения о вирусе-черве Kilonce доступны в Вирусной Энциклопедии Касперского.

13 декабря вирус Kilonce уничтожает все файлы на диске C:

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Азиатские APT-группировки: тактики, техники и процедуры

Делимся с сообществом подходами, которые используют азиатские APT-группировки при взломе инфраструктуры, и подробной информацией о тактиках, техниках и процедурах (TTPs) злоумышленников, основанной на методологии MITRE ATT&CK.

Как поймать «Триангуляцию»

Эксперты «Лаборатории Касперского» смогли получить все этапы «Операции Триангуляция»: эксплойты нулевого дня для iOS, валидаторы, имплант TriangleDB и дополнительные модули.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике