Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Ransomware Erebus Miliki Fitur Bypass UAC
  • Teknologi

Ransomware Erebus Miliki Fitur Bypass UAC

3 min read

Credit image: Pixabay

Tidak bisa dipungkiri bagaimana ransomware makin terus mendominasi serangan siber di internet sejak memasuki tahun 2017, tidak pernah terlihat adanya penurunan intensitas serangan ransomware secara keseluruhan. Pengembang malware masih terus aktif bereksperimen menciptakan berbagai macam ransomware dengan berbagai spesifikasinya.

Dalam perjalananya banyak ransomware prematur ditemui dan gagal sebelum berkembang, namun tidak sedikit pula ransomware yang mampu tumbuh dan mengalami peningkatan kemampuan, terlebih lagi ransomware yang sudah lama kasak-kusuk di dunia maya, pengembang di belakangnya umumnya sudah lebih berpengalaman dalam memanfaatkan celah. Atau ransomware baru yang muncul dengan menggunakan nama yang sama dengan ransomware yang pernah ada untuk mengelabui korban atau peneliti keamanan seperti Erebus.

Ransomware Erebus pernah terlihat beraksi pada bulan September 2016 sebelum akhirnya menghilang, kemudian entah darimana tiba-tiba muncul kembali saat ini. Berdasar hasil penelitian yang dilakukan oleh para peneliti keamanan, apabila dilihat dari karakteristik luar yang ditemukan pada Erebus saat ini, terlihat bahwa ransomware ini ditulis ulang atau ransomware baru menggunakan nama yang sama ..

Sementara saat ini, masih belum diketahui bagaimana caranya Erebus didistribusikan, analisis ransomware menunjukkan beberapa fitur menarik. Yang pertama, dan paling terlihat adalah jumlah ang tebusan yang rendah $90 USD yang diminta oleh ransomware tersebut. Fitur lain yang menarik adalah penggunaan bypass UAC yang memungkinkan ransomware untuk dijalankan dengan hak admin tanpa menampilkan prompt UAC.

Bypass UAC

Saat installer Erebus dijalankan, installer tersebut juga akan memanfaatkan metode bypass User Account Control (UAC) sehingga korban tidak akan diminta untuk memungkinkan program untuk dijalankan dengan hak admin yang lebih tinggi.

Hal ini dilakukan dengan menyalin dirinya ke sebuah file bernama acak dalam folder yang sama. Kemudian ia akan memodifikasi registry Windows untuk membajak yang berhubungan dengan ekstensi file .msc sehingga dapat meluncurkan nama acak Erebus tersebut.

Key yang dibajak adalah sebagai berikut:

HKEY_CLASSES_ROOT\.msc
HKCU\Software\Classes\mscfile
HKCU\Software\Classes\mscfile\shell
HKCU\Software\Classes\mscfile\shell\open
HKCU\Software\Classes\mscfile\shell\open\command
HKCU\Software\Classes\mscfile\shell\open\command\ %UserProfile%\[random].exe

Erebus kemudian mengeksekusi eventvwr.exe (Event Viewer), yang pada gilirannya secara otomatis membuka file eventvwr.msc, di saat yang sama file .msc tidak lagi terkait dengan mmc.exe. Tetapi sekarang dengan executable Erebus bernama acak, Event Viewer akan meluncurkan Erebus. Sebagaimana Event Viewer berjalan dalam mode yang tinggi, peluncuran executable Erebus juga akan berjalan dengan hak yang sama, sehingga memungkinkannya untuk bypass User Account Control.

Enkripsi Erebus

Ketika Erebus dijalankan ia akan terhubung ke http://ipecho.net/plain dan http://ipinfo.io/country untuk menentukan alamat IP korban dan negara di mana mereka berada. Erebus kemudian akan mengunduh klien TOR dan menggunakannya untuk terhubung ke situs server Command & Control.

Erebus lalu mulai memindai komputer korban dan mencari jenis file tertentu. Ketika mendeteksi jenis file yang ditargetkan, ia akan mengenkripsi file menggunakan enkripsi AES. Daftar file yang menjadi target adalah sebagai berikut:

.accdb, .arw, .bay, .cdr, .cer, .crt, .crw, .dbf, .dcr, .der, .dng, .doc, .docm, .docx, .dwg, .dxf, .dxg, .eps, .erf, .indd, .jpe, .jpg, .kdc, .mdb, .mdf, .mef, .mrw, .nef, .nrw, .odb, .odm, .odp, .ods, .odt, .orf, .pdd, .pef, .pem, .pfx, .png, .ppt, .pptm, .pptx, .psd, .pst, .ptx, .raf, .raw, .rtf, .rwl, .srf, .srw, .txt, .wpd, .wps, .xlk, .xls, .xlsb, .xlsm, .xlsx

Selama proses, Erebus juga menghapus Windows Volume Shadow Copies sehingga tidak dapat digunakan untuk memulihkan file. Perintah yang digunakan dieksekusi untuk menghapus adalah:

cmd.exe /C vssadmin delete shadows/all/quiet && exit

Bila telah selesai mengenkripsi komputer, ia akan menampilkan catatan tebusan yang terletak di Desktop disebut readme.html. Catatan tebusan ini berisi ID unik yang dapat digunakan untuk login ke situs pembayaran, daftar file terenkripsi, dan sebuah tombol yang akan membawa korban ke situs pembayaran TOR.

Erebus juga akan menampilkan kotak pesan pada desktop Windows memperingatkan korban bahwa file mereka telah dienkripsi. Ketika korban mengklik tombol Recover my files mereka akan dibawa ke situs pembayaran Erebus di TOR, di mana mereka bisa mendapatkan instruksi pembayaran. Pada saat ini jumlah uang tebusan sebesar ke 0,085 Bitcoins, atau kira-kira $ 90 USD setara dengan Rp1.200.000.

Sumber berita:

www.bleepingcomputer.com

Post navigation

Previous Trollware Cancer Tidak Mematikan tapi Menyebalkan
Next Indonesia, Surganya Peretas?

artikel terkini

Waspada! Modus Baru Serang Pengguna macOS Waspada! Modus Baru Serang Pengguna macOS

Waspada! Modus Baru Serang Pengguna macOS

June 26, 2026
Ancaman Siber Melanda Piala Dunia Ancaman Siber Melanda Piala Dunia

Ancaman Siber Melanda Piala Dunia

June 26, 2026
Operation Endgame Lumpuhkan Infrastruktur Malware Global Operation Endgame Lumpuhkan Infrastruktur Malware Global

Operation Endgame Lumpuhkan Infrastruktur Malware Global

June 26, 2026
Malware yang Bersembunyi di Balik Scheduled Task Malware yang Bersembunyi di Balik Scheduled Task

Malware yang Bersembunyi di Balik Scheduled Task

June 26, 2026
Aplikasi di Google Play Store Bisa Curi Rekening Aplikasi di Google Play Store Bisa Curi Rekening

Aplikasi di Google Play Store Bisa Curi Rekening

June 26, 2026
Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial

Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial

June 25, 2026
Keamanan Perusahaan Akibat Email Phising Keamanan Perusahaan Akibat Email Phising

Keamanan Perusahaan Akibat Email Phising

June 25, 2026
Serangan Hands-on-Keyboard Serangan Hands-on-Keyboard

Serangan Hands-on-Keyboard

June 25, 2026

Lainnya

Waspada! Modus Baru Serang Pengguna macOS Waspada! Modus Baru Serang Pengguna macOS
4 min read
  • Teknologi

Waspada! Modus Baru Serang Pengguna macOS

June 26, 2026
Ancaman Siber Melanda Piala Dunia Ancaman Siber Melanda Piala Dunia
5 min read
  • Sektor Personal
  • Tips & Tricks

Ancaman Siber Melanda Piala Dunia

June 26, 2026
Operation Endgame Lumpuhkan Infrastruktur Malware Global Operation Endgame Lumpuhkan Infrastruktur Malware Global
5 min read
  • Sektor Bisnis
  • Sektor Personal

Operation Endgame Lumpuhkan Infrastruktur Malware Global

June 26, 2026
Malware yang Bersembunyi di Balik Scheduled Task Malware yang Bersembunyi di Balik Scheduled Task
5 min read
  • Sektor Bisnis
  • Sektor Personal

Malware yang Bersembunyi di Balik Scheduled Task

June 26, 2026
PROSPERITA IT News | DarkNews by AF themes.