กลับไปหน้าบทความ

อ่าน 2 นาที

ไม่มีชื่อบทความ

PGPCoder หรือ GPCode เป็น มัลแวร์ประเภทโทรจัน ที่เข้ารหัสไฟล์ในคอมพิวเตอร์ที่ติดเชื้อ จากนั้นจะเรียกค่าไถ่เพื่อแลกกับการปลดล็อกไฟล์ ซึ่งพฤติกรรมนี้เรียกว่า แรนซัมแวร์ หรือ...

พีจีพีโคเดอร์

PGPCoderหรือGPCodeเป็นมัลแวร์ประเภทโทรจันที่เข้ารหัสไฟล์ในคอมพิวเตอร์ที่ติดเชื้อ จากนั้นจะเรียกค่าไถ่เพื่อแลกกับการปลดล็อกไฟล์ ซึ่งพฤติกรรมนี้เรียกว่าแรนซัมแวร์หรือคริปโทไวโรโลยี

โทรจัน

เมื่อติดตั้งลงในคอมพิวเตอร์แล้ว โทรจันจะสร้างคีย์รีจิสทรีสองคีย์: คีย์แรกเพื่อให้แน่ใจว่ามันจะทำงานทุกครั้งที่ระบบเริ่มต้น และคีย์ที่สองเพื่อตรวจสอบความคืบหน้าของโทรจันในคอมพิวเตอร์ที่ติดเชื้อ โดยนับจำนวนไฟล์ที่ได้รับการวิเคราะห์โดยโค้ดที่เป็นอันตราย

เมื่อรันโปรแกรมแล้ว โทรจันจะเริ่มภารกิจของมัน ซึ่งก็คือการเข้ารหัสไฟล์ทั้งหมดที่พบในไดรฟ์คอมพิวเตอร์ที่มีนามสกุลตรงกับที่ระบุไว้ในโค้ด โดยใช้กุญแจเข้ารหัสแบบดิจิทัล นามสกุลเหล่านั้นได้แก่ .doc, .html, .jpg, .xls, .zip และ .rar

การแบล็กเมล์เสร็จสมบูรณ์โดยโทรจันจะวางไฟล์ข้อความในแต่ละไดเร็กทอรี พร้อมคำแนะนำแก่เหยื่อเกี่ยวกับสิ่งที่ต้องทำ มีการระบุที่อยู่อีเมลที่ผู้ใช้จะต้องร้องขอให้ปล่อยไฟล์หลังจากจ่ายค่าไถ่ 100–200 ดอลลาร์ไปยังบัญชีe-goldหรือLiberty Reserve [ 1 ]

ความพยายามในการต่อสู้กับโทรจัน

แม้ว่า Gpcode บางเวอร์ชันจะถูกนำไปใช้งานสำเร็จแล้ว[ 2 ]แต่หลายเวอร์ชันก็มีข้อบกพร่องที่ทำให้ผู้ใช้สามารถกู้คืนข้อมูลได้โดยไม่ต้องจ่ายค่าไถ่ เวอร์ชันแรกของ Gpcode ใช้รูทีนการเข้ารหัสที่เขียนขึ้นเองซึ่งถูกเจาะได้ง่าย[ 3 ] Gpcode.ak เวอร์ชันหนึ่งจะเขียนไฟล์ที่เข้ารหัสไปยังตำแหน่งใหม่ และลบไฟล์ที่ไม่ได้เข้ารหัส ซึ่งทำให้ยูทิลิตี้กู้คืนไฟล์ สามารถ กู้คืนไฟล์บางส่วนได้ เมื่อพบ ไฟล์ ที่เข้ารหัสและไม่ได้เข้ารหัสเป็นคู่ กันแล้ว บางครั้งก็ให้ข้อมูลเพียงพอที่จะถอดรหัสไฟล์อื่นๆ ได้ [ 4 ] [ 5 ] [ 6 ] Gpcode.am เวอร์ชันหนึ่งใช้การเข้ารหัสแบบสมมาตรซึ่งทำให้การกู้คืนคีย์ทำได้ง่ายมาก[ 7 ] ในช่วงปลายเดือนพฤศจิกายน 2010 มีการรายงานเวอร์ชันใหม่ที่เรียกว่า Gpcode.ax [ 8 ]ซึ่งใช้การเข้ารหัสที่แข็งแกร่งกว่า (RSA-1024 และ AES-256) และเขียนทับไฟล์ที่เข้ารหัส ทำให้การกู้คืนแทบเป็นไปไม่ได้[ 9 ]

Kaspersky Labสามารถติดต่อกับผู้เขียนโปรแกรมและตรวจสอบว่าบุคคลนั้นเป็นผู้เขียนตัวจริง แต่ยังไม่สามารถระบุตัวตนที่แท้จริงของเขาในโลกแห่งความเป็นจริงได้[ 10 ]

ดูเพิ่มเติม

  • แคสเปอร์สกี แล็บ
    • บทความในบล็อกของ Kaspersky Lab
    • ฟอรัมของ Kaspersky Lab ที่สร้างขึ้นเพื่อผู้ใช้งาน GPCode
    • คำอธิบายไวรัสจาก Kaspersky Lab
    • โปรแกรมกำจัดโทรจัน StopGPCode
  • ฐานข้อมูลคำอธิบายไวรัสอื่นๆ
    • เอฟ-เซคิวร์
    • ไซแมนเทค
    • McAfee: GPCoder GPCoder.e GPCoder.f GPCoder.g GPCoder.h GPCoder.i
    • เทรนด์ไมโคร: TROJ_PGPCODER.A TROJ_PGPCODER.B TROJ_PGPCODER.C TROJ_PGPCODER.D TROJ_PGPCODER.E TROJ_PGPCODER.F TROJ_PGPCODER.G
    • ThreatExpert เก็บถาวรเมื่อ 2008-10-03 ที่Wayback Machine

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ ไม่มีชื่อบทความ

PGPCoder หรือ GPCode เป็น มัลแวร์ประเภทโทรจัน ที่เข้ารหัสไฟล์ในคอมพิวเตอร์ที่ติดเชื้อ จากนั้นจะเรียกค่าไถ่เพื่อแลกกับการปลดล็อกไฟล์ ซึ่งพฤติกรรมนี้เรียกว่า แรนซัมแวร์ หรือ...

โทรจัน

เมื่อติดตั้งลงในคอมพิวเตอร์แล้ว โทรจันจะสร้างคีย์รีจิสทรีสองคีย์: คีย์แรกเพื่อให้แน่ใจว่ามันจะทำงานทุกครั้งที่ระบบเริ่มต้น และคีย์ที่สองเพื่อตรวจสอบความคืบหน้าของโทรจันในคอมพิวเตอร์ที่ติดเชื้อ โดยนับจำนวนไฟล์ที่ได้รับการวิเคราะห์โดยโค้ดที่เป็นอันตราย

ความพยายามในการต่อสู้กับโทรจัน

แม้ว่า Gpcode บางเวอร์ชันจะถูกนำไปใช้งานสำเร็จแล้ว [ 2 ] แต่หลายเวอร์ชันก็มีข้อบกพร่องที่ทำให้ผู้ใช้สามารถกู้คืนข้อมูลได้โดยไม่ต้องจ่ายค่าไถ่ เวอร์ชันแรกของ Gpcode ใช้รูทีนการเข้ารหัสที่เขียนขึ้นเองซึ่งถูกเจาะได้ง่าย [ 3 ] Gpcode.

ลิงก์ภายนอก

แคสเปอร์สกี แล็บ บทความในบล็อกของ Kaspersky Lab ฟอรัมของ Kaspersky Lab ที่สร้างขึ้นเพื่อผู้ใช้งาน GPCode คำอธิบายไวรัสจาก Kaspersky Lab โปรแกรมกำจัดโทรจัน StopGPCode ฐานข้อมูลคำอธิบายไวรัสอื่นๆ เอฟ-เซคิวร์ ไซแมนเทค McAfee: GPCoder GPCoder.e GPCoder.f GPCoder.