Найден способ обезвредить вымогатель LockerGoga на ПК

Back to Blog

Найден способ обезвредить вымогатель LockerGoga на ПК

Найден способ обезвредить вымогатель LockerGoga на ПК

Обработка файлов LNK, содержащих недействительный путь, выводит LockerGoga из строя.

Код вымогательской программы LockerGoga, засветившейся в недавних атаках на норвежскую металлургическую компанию Norsk Hydro и ряд крупных химических предприятий в США, содержит ошибку, позволяющую вывести вредонос из строя прежде чем он зашифрует какие-либо файлы. Уязвимость, поясняют эксперты Alert Logic, связана с процессом LockerGoga, исполняемым перед шифрованием данных. По сути, речь идет о базовом сканировании файлов на системе жертвы, позволяющем вредоносу решить, какие файлы шифровать, а какие пропустить. По словам специалистов, при обработке файлов LNK (ярлыки к файлам), содержащих недействительный путь, происходит сбой в работе LockerGoga.

«Мы определили два условия для файла ‘.lnk’, позволяющих остановить работу вымогательской программы — ‘.lnk’ должен содержать недействительный путь; ‘.lnk’ не ассоциирован с конечной точкой RPC», — отметили исследователи.

Скорее всего, вирусописатели скоро заметят свою недоработку и исправят ее, а пока этой ошибкой могут воспользоваться производители антивирусного ПО для создания программ-вакцин (хотя бы в качестве временного решения), предотвращающих работу LockerGoga на ПК.

За последние три месяца вредонос LockerGoga использовался в ряде целевых атак, направленных на крупные предприятия. В частности, от вредоноса пострадали международная компания-разработчик ПО Altran, норвежский производитель алюминия Norsk Hydro , а также американские химические компании Hexion и Momentive , причем последняя была вынуждена закупить новые компьютеры на замену инфицированным ПК.

Поделиться этим постом

Back to Blog