Virus.Win32.GPCode.ac

Jest to wirus o rozmiarze oko艂o 61 KB (kompresja UPX, rozmiar po rozpakowaniu - oko艂o 134 KB). Ma posta膰 pliku PE EXE. Szkodnik zosta艂 szeroko rozpowszechniony w Rosyjskim segmencie Internetu przy u偶yciu technologii spamowych.

Po uruchomieniu wirus szyfruje pliki posiadaj膮ce nast臋puj膮ce rozszerzenia:

arh
arj
c
cdr
cgi
chm
cnt
cpp
css
csv
db
db1
db2
dbf
dbt
dbx
doc
flb
frm
frt
frx
gtd
gz
gzip
h
htm
html
key
kwm
lst
man
mdb
mmf
mo
old
p12
pak
pdf
pem
pfx
pgp
pl
prf
prx
pst
pwa
pwl
pwm
rar
rmr
rnd
rtf
safe
sar
sig
tar
tbb
txt
xls
xml
zip

Podczas szyfrowania wirus wykorzystuje elementy algorytmu RSA.

Korzystanie z zaszyfrowanych plik贸w jest niemo偶liwe. Autor wirusa 偶膮da od u偶ytkownika pieni臋dzy za odszyfrowanie danych. W folderach zawieraj膮cych zaszyfrowane pliki pojawia si臋 plik o nazwie readme.txt. Plik ten zawiera nast臋puj膮cy tekst (adres e-mail i klucz szyfruj膮cy mo偶e by膰 inny):

Some files are coded by RSA method.
To buy decoder mail: *****sh34@rambler.ru           
with subject:  RSA 5 ********728578411

Przypominamy wszystkim u偶ytkownikom, 偶e nale偶y z ogromn膮 ostro偶no艣ci膮 podchodzi膰 do za艂膮cznik贸w podejrzanych wiadomo艣ci e-mail. Ponadto, u偶ytkownicy nigdy nie powinni kontaktowa膰 si臋 z tw贸rcami szkodliwego oprogramowania, ani tym bardziej p艂aci膰 im, poniewa偶 daje im to motywacj臋 do tworzenia kolejnych wirus贸w.

Usuwanie wirusa z systemu

W celu usuni臋cia wirusa z zainfekowanego systemu nale偶y wykona膰 nast臋puj膮ce operacje:

  1. Przeprowadzi膰 pe艂ne skanowanie komputera (w tym celu mo偶na skorzysta膰 z wersji testowej programu Kaspersky Anti-Virus).
  2. Je偶eli program antywirusowy nie odszyfruje zainfekowanego pliku nale偶y go wys艂a膰 pod adres newvirus@kaspersky.pl gdzie zostanie poddany szczeg贸艂owej analizie.