Trojan.Winlock / Trojan.Ransomware : Virus Police

EDIT – Avril 2012 : confirmation de campagnes de publicités malicieuses « Malvertising »  conduisant à des exploits sur site WEB depuis fin Novembre.


source http://www.securitycartoon.com/

Un billet concernant ces Trojan.Winlock/Trojan.Ransomware – pour rappel un Trojan.Winlock est un malware qui bloque le chargement du bureau et vous demande quelques chose en échange afin de débloquer votre PC (envoie d’un SMS, argent etc). Bref une rançon.

Le principe n’est pas nouveau :
http://forum.malekal.com/sms-ransomware-trojan-winlock-t21772.html
http://www.malekal.com/2011/04/27/ransomware-plugin-erreur-critique-0x00874324/
http://forum.malekal.com/flash-player-exe-ransomware-t26652.html
http://forum.malekal.com/http-mms2u-info-exe-php-6067178d6665bcfe-t26727.html#p216584

Ici ce qui est interressant, c’est que les ransomwares tentent de se faire passer par des messages de la Police.

Comme vous pouvez le voir ci-dessus, il y a une grosse campagne courant octobre avec des sujets « Virus Police Nationale ».
Je soupçonne très fortement, après discussion avec les victimes, une campagne, via des publicités infectées, notamment sur les sites de streaming comme on avait eu là :http://www.malekal.com/2011/03/08/site-de-streaming-et-malware-advertisement-et-infections-round-2/

Je vous cache pas l’effet psychologique d’un tel malware provenant soit disant de la police quand on se trouve sur ces sites.
Sur le forum de commentcamarche.net :
 Ci-dessous un Suisse qui se plaint d’un Virus Confédération – ce dernier donne le lien suivant avec une capture du malware : http://www.melani.admin.ch/dienstleistungen/archiv/01130/index.html?lang=fr

Il existe donc des ransomwares reprenant des messages de polices de divers pays.
Je n’ai pas pu mettre la main sur la version française : Virus Police Nationale.

Néanmoins, Xylitol (que je remercie) m’a donné deux samples de la version allemand de ces Trojan.Ransomware : Achtung !

J’en profite aussi pour donner ces deux liens provenant de son blog : http://xylibox.blogspot.com/2011/05/trojanransom-fake-federal-german-police.html

et le second sample : http://xylibox.blogspot.com/search?updated-max=2011-11-27T18:23:00%2B01:00&max-results=5

Les messages s’affichent au chargement de Windows et il est impossible de faire quoique ce soit (c’est bien le but).
Les deux samples réclament l’envoi d’argent afin de débloquer votre Windows.
Comme vous pouvez le constater les messages sont très propres et font sérieux et peuvent donc tromper l’internaute qui pense alors avoir affaire à un message officiel.

Voici quelques autres captures en vrac trouvées ci et là :

Ci-dessous, Gema qui est plutôt un organisme de droit d’auteur (un équivalent de notre Sacem) : http://en.wikipedia.org/wiki/Gesellschaft_für_musikalische_Aufführungs-_und_mechanische_Vervielfältigungsrechte<

EDIT : Debut Février, une vague en français via une traduction est en ligne : http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/

 

 

Merc à Jipe_

Si on se réfère à ce topic : http://xylibox.blogspot.com/2011/11/fakeavfakepolicealert-source-code-for.html
L’auteur vend carrement le code source – il semblerait que cette personne soit aussi à l’origine de divers rogues (mais pas que cela) dont des familles qui avaient valu des campagnes assez virulente.
D’ailleurs, si vous regardez le lien que j’ai donné plus haut sur les malwares via des publicités sur des sites de streaming, on peux voir qu’un Antivirus Monitor était droppé qui ressemble assez aux rogues produits par cette personne.

Désinfection Trojan.Winlock – Virus Police

Côté désinfection, ce n’est pas forcément simple selon le point de chargement utilisé, chose qui peux évoluer dans le temps ou selon la variante sur laquelle vous tomber.
La meilleur solution est de redémarrer en mode sans échec et de tenter de faire un scan avec Malwarebyte.

Si le Trojan.Winlock est actif en mode sans échec, vous êtes bonbons, il y a alors des chances qu’il faille passer par un CD Live comme c’était le cas sur cette variante :

Vous avez un PDF qui explique comment faire : https://twitter.com/#!/Xylit0l/status/135795708887437312

Sinon voici une procédure plus générique :

  • Redémarrer en mode sans échec, pour cela, redémarre l’ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec avec prise en charge du réseau et appuye sur la touche entrée du clavier.
  • Télécharger et installer Malwarebyte : http://www.malekal.com/tutorial_MalwareBytes_AntiMalware.php
  • Mettez le à jour, fais un scan rapide, supprimer tout et poste le rapport ici.
  • !!! Malwarebyte doit être à jour avant de faire le scan !!! 
  • Supprimer bien ce qui est détecté : bouton supprimer sélection.

Si cela ne fonctionne pas, créer un sujet dans la partie Virus du forum

EDIT Mi-Decembre 2011 :

Explosion des sujets relatifs à ces malwares avec notamment des versions françaises :

Ces infections vont notamment par des Malvertising sur les sites de streaming – l’occurence au moment du pic, un Malvertising via clicksor.com : Virus Police / Virus Bundespolizei – Malvertising de clicksor.com sur site de streaming

EDIT Janvier 2012 :

Nouvelle charte graphique : http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/ 
Merci à : http://secuboxlabs.fr/kolab/


 

et le fameux virus gendarmerie : http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/ 

ce dernier est décliné en version belge et espagnol

ecops ransomware belge

 

Ransomware espagnol

EDITION au début février 2012 :

Debut Février, une vague en français via une traduction est en ligne : http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/

Quelques autres captures des Fake Police étrangers : http://secuboxlabs.fr/kolab/api?hash=da6016eccf90097e4053c62ce7654ce6dca2674f

EDIT Début mars 2012

Quelques autres en vrac :

Autriche :

Ransomware Autriche

Belgique :

Ransomware Autriche

Finlande :

Ransomware Finlande

Luxembourg :

Ransomware Luxembourg

Portugal :

Ransomware Portugal

Suède :

Ransomware Suède

Etats-Unis :

Ransomware Etats-Unis

 

EDIT Mars 2012 – nouveau Trojan.Ransomware : http://www.malekal.com/2012/03/12/votre-ordinateur-est-bloque-en-raison-du-delit-de-la-loi-france/

EDIT début Mai pour rajouter ces deux variantes :

Virus Gendarmerie Allemand

 

EDIT Mi-mars : le virus initialement « virus gema » (la sacem version allemande) commence à être porté dans divers pays :

Virus Sacem pour la France :

Virus Sacem

Angleterre avec PRS for Music : Pays bas avec buma stemra :

La Suisse :

EDIT Mai 2012 – Virus GVU remplace le Virus Sacem

Virus GVU

EDIT Fin MARS 2012

Le Virus gendarmerie « Votre ordinateur est bloqué sous diverses langues »: http://www.malekal.com/2012/03/12/votre-ordinateur-est-bloque-en-raison-du-delit-de-la-loi-france/

 

1332438127.630 2914 192.168.1.27 TCP_MISS/200 571638 GET http://skazochnikvpole.com/lcr3/tuktuk.php?id=4062B68A4B4B424D624E&cmd=img – DIRECT/72.20.6.90 text/html
1332438133.287 354 192.168.1.27 TCP_MISS/200 365 GET http://skazochnikvpole.com/lcr3/tuktuk.php?id=4062B68A4B4B424D624E&cmd=geo – DIRECT/72.20.6.90 text/html
1332438210.073 2770 192.168.1.27 TCP_MISS/200 591027 GET http://skazochnikvpole.com/it/tuktuk.php?id=4062B68A4B4B424D624E&cmd=img – DIRECT/72.20.6.90 text/html 

 

Espagnol : Su ordenador fue bloqueado por violacion de las leyes de Espana :

Version italiene : Ill suo computer è per una violazione delle leggi d’Italia

EDIT – Debut Avril 2012

Une nouvelle variante Police Nationale : http://www.malekal.com/2012/03/31/police-nationale-votre-systeme-windows-a-ete-bloque/

Virus Police Nationale

On retrouve les déclinaisons pour les différents pays.
Ci-dessous l’espagne avec la Cuerpo Nacional de Policia :

L’Italie avec la Polizia Di Stato

 

L’Allemagne avec BundesPolizei :

 

EDIT – 14 Avril

Autre variante : http://www.malekal.com/2012/04/13/un-autre-ransomware-gendarmerie-votre-ordinateur-a-ete-bloqueverrouille/

votre ordinateur a été bloqué/verrouillé

votre ordinateur a été bloqué/verrouillé

La version anglaise :

votre ordinateur a été bloqué/verrouillé

la version Italienne :

votre ordinateur a été bloqué/verrouillé

EDITION – MI MAI 2012

Deux nouvelles variantes.

Virus Police Nationale Française : Activite illégale révelée : http://www.malekal.com/2012/05/12/virus-police-nationale-francaise-activite-illegale-revelee/

 

Retour du remplacement d’explorer.exe : http://www.malekal.com/2012/05/15/ransomware-virus-gendarmerie-retour-du-remplacement-explorer-exe/

Autre mise à jour : Ransomware : La criminalité sur internet est détectés!

Criminalité sur internet est détectés!

22 Mai 2012

Deux nouvelles variantes : http://www.malekal.com/2012/05/22/ransomware-ordinateur-bloque-par-systeme-de-controle-automatique-informationnel/

Ransomware Ordinateur bloqué

Ransomware Ordinateur bloqué

EDIT 2 Juin

Quelques versions revisitées du Virus Sacem :

Ransomware Ordinateur bloqué

Ransomware Ordinateur bloqué

Ransomware Ordinateur bloqué

EDIT – 18 Juillet : Ransomware International Police Association

Se reporter au billet : http://www.malekal.com/2012/07/18/ransomware-fake-police-international-police-association/