Proses Trojan Ini Aktif
Munculnya file-file aneh yang tidak dikenal atau file acak yang letaknya di C:User<User>AppDatalocal<nama acak>.exe, berikut file yang dibuat malware ini :
- Hiijzzhrailjvj.exe
- ls430.exe
- Azpeaevfvionvph.exe
- Htoerngdvedlh.exe
- cryptolocker.ojovirus
Selain pop up yang muncul di atas, untuk memastikan korbannya menyadari kalau datanya sudah disandera, Cryptolocker akan mengubah background desktop komputer menjadi ini :
Background desktop yang diganti oleh malware tersebut
Jika korban ingin membayar tebusan, korban akan dibimbing ke layar berikut untuk melakukan pembayaran seperti gambar ini :
Popup meminta kita untuk membayar dalam bentuk MoneyPak
Permintaan pembayaran melalui MoneyPak dengan meminta 300 USD
Cara Kerja Trojan
Ketika korban pertama kali terinfeksi Cryptolocker, akan membuat file dirinya sebagai nama file bernama acak ke root %AppData% atau %path LocalAppData%. Ini akan membuat salah satu entri autostart berikut dalam registri untuk memulai Cryptolocker ketika Anda login:
HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run "CryptoLocker"
HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion RunOnce "*CryptoLocker"
" (*) di depan nilai RunOnce menyebabkan CryptoLocker dapat berjalan dalam Safe Mode "
sedangkan file yang akan dienkripsinya adalah :
*.Odt = OpenOffice Writer
*.ods = Spreadsheet
*.odp = ODF Persentation
*.ODM = OverDriveMedia File
*.ODC = Office Data Connection
*.odb = Open Document Database
*.doc = Word 97-2003
*.docx = Microsoft Word
docm = Word Macro-Enable
*. wps = Works WordProcessor file
*. xls = Excel 97-2003
*.xlsx = Excel workbook
*.xlsm = Excel Macro-Enable
*. xlsb = Excel Binary Workbook
*. xlk = Excel Backup file
*.ppt = Powerpoint 97-2003 Persentation
*.pptx = Powerpoint Persentation
*.PPTM = Microsoft PowerPoint Macro-Enabled Presentation file
*.mdb = Microsoft Access databases
*. accdb = Microsoft acces file
*.pst = Personal Storage Table
*.DWG = File Autocad
*.dxf = Drawing Exchange Format File
*.wpd = Word Perfect
*.rtf = Rich Text Format
*.WB2 = Corel Quattro Pro File
*.MDF = Disk Image
*.PSD = File AdobePhotoshop
*.pdf = File PDF
*.ai = adobe Ilustrator
*.indd = adobe InDesign Document
*. cdr = File CorelDraw
* jpg, *.jpe, *.img = File Gambar
*.3fr = Raw Image
Langkah pertama trojan ini menyebar melalui spam email yang mengaku berasal dari bank atau perusahaan pengiriman, dan ketika korban membuka lampiran yang terlampir dalam email tersebut (sekilas dalam pandangan mata file tersebut berbentuk .ZIP atau .RAR dan ketika dibuka, kita menyangka file tersebut berbentuk .PDF namun tidak nyatanya file tersebut berbentuk .PDF.EXE) maka otomatis komputer korban akan terinfeksi.
Hasil enkripsi
Jika data korban sudah berhasil dienkripsi oleh Cryptolocker, satu-satunya cara adalah mendekripsi menggunakan Private Key yang hanya dimiliki oleh server host yang dihubungi Cryptolocker. Tidak ada cara untuk mengembalikan data korban kecuali dari backup yang korban miliki. Gambar dibawah ini memberikan sedikit gambaran file yang di enkripsi oleh Cryptolocker :
File jpg tidak dapat ditampilkan karena suda di-enksipsi
File *.docx tidak dapat dibuka setelah terenkrips
File *.doc yang dibuka ketika sudah dienkripsi
Cara Pencegahan dan Pembersihan
Langkah utama untuk mencegah menjadi korban enkripsi data oleh Cryptolocker adalah melakukan backup data secara berkala dan disimpan secara offline. Hal ini penting menjadi perhatian karena Cryptolocker juga mengenkripsi data mapped drive di jaringan.
Jika sobat menggunakan antivirus yang terupdate seperti G Data Antivirus, malware ini akan bisa di deteksi. Namun kita menyarankan sobat untuk TETAP melakukan backup secara teratur atas data penting sobat seperti poin 1 di atas karena ada kemungkinan munculnya varian baru atau aksi enkripsi data dari jaringan.
Untuk membersihkan komputer yang terinfeksi malware ini ikuti langkah-langkah di bawah ini :
Gunakan antivirus G Data Total Protection dengan update virus database terbaru, otomatis G Data mendeteksi adanya malware ini. Untuk link download dan manual instalasi silahkan kunjungi:
G Data Total Protection
Setelah selesai instalasi lakukan update definisi antivirus. G Data dengan teknologi Behaviour Monitoring secara otomatis akan mendeteksi dan membasmi Cryptolocker dan variannya