jairobel
GForum VIP
- Entrou
- Set 24, 2006
- Mensagens
- 13,098
- Gostos Recebidos
- 1
Ransomwares são softwares maliciosos que forçam o usuário a pagar para ter seu computador livre de um problema que o próprio programa causou. Os primeiros casos desse tipo de malware apareceram em 1989, com um vírus chamado Aids Info Disk. O termo foi criado em 2005, quando surgiu o trojan GPCode, que criptografava o conteúdo do disco rígido do usuário e pedia dinheiro para liberar o acesso.
A praga descoberta pela Linha Defensiva é a primeira de origem brasileira a usar tais técnicas de extorsão de que se tem notícia. Antes, elas só eram vistas em pragas estrangeiras.
O golpe brasileiro começa com um falso e-mail apresentando ao usuário um suposto convite de formatura:
O link na mensagem leva até o site brasileiro do falso antivírus Byte Clark, que diz resolver o problema mediante a compra do programa, que custa R$ 20,00. Segundo o registro.br, responsável pelo registro de sites no Brasil, o dominio byteclark.com.br foi criado em 12 de abril passado e está registrado para a uma empresa sem relação com o desenvolvimento de softwares.
Ao ser instalado no computador, o programa “antivírus” apenas remove os arquivos que foram implantados por ele próprio.
No momento da análise, nenhum programa antivírus dos 40 disponíveis no serviço de análise VirusTotal detectou a praga brasileira.
Detalhes técnicos
Ao se instalar no sistema, o malware cria os seguintes arquivos e chave nos registro:
C:\WINDOWS\system32\svchosts.exe
C:\comps.exe
C:\byte.ccs
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\msnmsgrr: “C:\WINDOWS\system32\svchosts.exe”
O arquivo byte.ccs traz dados da máquina infectada, como sistema operacional e outros dados pessoais. Eles são enviados para o endereço de e-mail tramposerio40@gmail.com
A ferramenta de remoção BankerFix, já remove esse malware e os arquivos criados por ele.:right:
A praga descoberta pela Linha Defensiva é a primeira de origem brasileira a usar tais técnicas de extorsão de que se tem notícia. Antes, elas só eram vistas em pragas estrangeiras.
O golpe brasileiro começa com um falso e-mail apresentando ao usuário um suposto convite de formatura:
Assunto: Olá, estou te enviando meu convite de formatura com local, data e hora
CONVITE
Olá, estou te enviando meu convite de formatura com local, data e hora.
Conto com sua presença.
Nos encontramos lá,
Abraços…
Anexo:
ConviteFormatura.pps (52KB)
Ao ser aberto, o malware se instala no sistema e impede que o usuário abra pastas, programas e documentos. A lista de itens bloqueados pelo malware é extensa:CONVITE
Olá, estou te enviando meu convite de formatura com local, data e hora.
Conto com sua presença.
Nos encontramos lá,
Abraços…
Anexo:
ConviteFormatura.pps (52KB)
- Microsoft Word
- Microsoft Excel
- Bloco de notas
- Visualizador de imagens e fax
- Photo_Lightweight_Viewer
- Galeria de Fotos
- Meus Documentos
- Editor do Registro
- PowerPoint
- Minhas imagens
- Calculadora
- Configurações do sistema
- Gerenciador de tarefas
- Paint
- Minhas músicas
- Windows Media Player
- Windows Live Messenger
- Adobe Reader/Acrobat

O link na mensagem leva até o site brasileiro do falso antivírus Byte Clark, que diz resolver o problema mediante a compra do programa, que custa R$ 20,00. Segundo o registro.br, responsável pelo registro de sites no Brasil, o dominio byteclark.com.br foi criado em 12 de abril passado e está registrado para a uma empresa sem relação com o desenvolvimento de softwares.

Ao ser instalado no computador, o programa “antivírus” apenas remove os arquivos que foram implantados por ele próprio.

No momento da análise, nenhum programa antivírus dos 40 disponíveis no serviço de análise VirusTotal detectou a praga brasileira.
Detalhes técnicos
Ao se instalar no sistema, o malware cria os seguintes arquivos e chave nos registro:
C:\WINDOWS\system32\svchosts.exe
C:\comps.exe
C:\byte.ccs
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\msnmsgrr: “C:\WINDOWS\system32\svchosts.exe”
O arquivo byte.ccs traz dados da máquina infectada, como sistema operacional e outros dados pessoais. Eles são enviados para o endereço de e-mail tramposerio40@gmail.com
A ferramenta de remoção BankerFix, já remove esse malware e os arquivos criados por ele.:right: