среда, 5 декабря 2018 г.

UNNAMED1989, WeChat

UNNAMED1989 Ransomware 

WeChat Ransomware 

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью XOR, а затем требует выкуп в 110 китайских юаней в течение трёх дней, чтобы вернуть файлы. Для оплата выкупа предлагается система WeChat. Оригинальное название: UNNAMED1989. На файле написано: что-то на китайском. Разработчик: Luo Moumou (Китай). 

© Генеалогия: явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: *нет данных*.


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало декабря 2018 г. Ориентирован на китайскоязычных пользователей, потому распространялся только в Китае. При этом за несколько дней было заражено более 100 тысяч компьютеров. 

👮 Благодаря китайским антивирусным компаниям Tencent, Qihoo 360 Security, Velvet Security Team разработчик-распространитель UNNAMED1989 был вскоре арестован. 
Tencent 1 декабря запретил QR-код WeChat для совершения платежей и закрыл связанную с ним учетную запись. Платформа Douban удалила страницу, используемую вредоносной программой в качестве сервера для отправки команд и управления.

Запиской с требованием выкупа выступает экран блокировки и зелёный экран, содержащий QR-код для оплаты через WeChat:

Содержание записки о выкупе:
***текст на китайском***

Перевод записки на русский язык (кратко):
Ваш компьютер зашифрован, пожалуйста, выполните следующие действия, сканируйте QR-код, вам нужно заплатить 110 юаней для дешифрования...
Рекомендуется использовать WeChat для оплаты...
Для вашей собственности безопасности в следующий раз покупайте подлинную Windows...
Сервер может быть закрыт в любое время. Сделав оплату вы первым получите ключ дешифрования...
Уплатить выкуп нужно до 3 декабря. После 3 декабря сервер автоматически удалит ключ дешифрования.  



Технические детали

Распространялся с помощью перепакованных и заражённых инсталляторов в Китае. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Вредонос изначально был сделан как программный модуль, который рекламировался как инфостилер, позволяющий желающим воровать счета Taobao, Alipay и связанные с ними средства, в том числе с других популярных китайских сайтов (Tmall, Aliwangwang, Alipay, 163 Mailbox, Baidu Cloud, Jingdong, Netease 163, Tencent QQ, Jingdong и других). Любые другие программы, которые использовали этот модуль, помогли бы распространить программу-вымогатель. Этим модулем было начинено не менее 50 приложений. Позже разработчик модифицировал свой первоначальный модуль, переделав его в "чит" (cheat). Он использовал китайскую социальную сеть Douban для отправки команд. Вредоносный модуль может использоваться также для одновременного ввода и управления несколькими учетными записями QQ. 

Список файловых расширений, подвергающихся шифрованию:
Шифрует все файлы, кроме системных и файлов самого Ransomware.
Это, конечно же, будут документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<random>.exe - случайное название

Расположения:
%User%\AppData\Roaming\unname_1989\dataFile\appCfg.cfg
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Внимание!
Для зашифрованных файлов есть дешифровщик
Скачать его можно бесплатно, но он на китайском >>
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as ***)
 Write-up, Write-up, Write-up, Topic of Support
 * 
 Thanks: 
 Huorong, BleepingComputer
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

вторник, 4 декабря 2018 г.

Dablio

Dablio Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: Dablio. На файле написано: Cmd.Exe. Фальш-копирайт: Microsoft. написан на Python. 

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется приставка: (encrypted)

Пример зашифрованного файла: (encrypted) MyDocuments.doc
 
Так выглядят зашифрованные файлы в разных версиях Windows


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало декабря 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.


Запиской с требованием выкупа выступает экран блокировки:

Содержание текста с экрана:
#DABLIO
Good Morning. Good afternoon. Good evening.
I'm sorry to inform you that your computer was ENCRYPTED.
ALL YOUR FILES WERE COMMITTED.
PAY TO HAVE YOUR FILES IN NORMAL CONDITION.
DO NOT WORRY! EVERYTHING WILL BE BACK.
ACCESS THE WEBSITE WWW.LOCALBITCOIN.COM AND MAKE THE PURCHASE OF
THE BITCOINAND TRANSFER OF THE BITCOIN TO MY WALLET.
AFTER WE SEND UNLOCK CODE OF YOUR FILES.
THANKS;
Email: dablio@tuta.io
Cry Now. Laugh Later.
[Enter Key for Unloked your Computer and Files!]
[Check!]

Перевод текста на русский язык:
Доброе утро. Добрый день. Добрый вечер.
Мне жаль сообщить, что ваш компьютер ЗАШИФРОВАН.
ВСЕ ВАШИ ФАЙЛЫ ЗАХВАЧЕНЫ.
ПЛАТИТЕ ЗА ВОЗВРАТ ВАШИХ ФАЙЛОВ В НОРМАЛЬНОЕ СОСТОЯНИЕ.
НЕ ВОЛНУЙТЕСЬ! ВСЕ МОЖНО ВЕРНУТЬ.
ИДИТЕ НА ВЕБ-САЙТ WWW.LOCALBITCOIN.COM И СДЕЛАЙТЕ ПОКУПКУ
ПЕРЕДАЙТЕ БИТКОИНЫ В МОЙ КОШЕЛЬК.
ПОТОМ МЫ ПРИШЛЕМ КОДА РАЗБЛОКИРВОКИ ВАШИХ ФАЙЛОВ.
СПАСИБО;
Email: dablio@tuta.io
Плачь сейчас. Смейся позже.
[Введите ключ для разблокировки компьютера и файлов!]
[Проверка!]




Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Удаляет теневые копии файлов, отключает функции восстановления и исправления Windows на этапе загрузки командами:
vssadmin Delete Shadows /All /Quiet
bcdedit /set {default} recoveryenabled No
bcdedit /set {default} bootstatuspolicy ignoreallfailures

 Отключает диспетчер задач, командную строку, редактор реестра. 

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео и пр.

Файлы, связанные с этим Ransomware:
Cmd.Exe
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: dablio@tuta.io
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Файлы могут быть дешифрованы без уплаты выкупа. 
*
*
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as Dablio)
 Write-up, Topic of Support
 🎥 Video review >>
 - Видеообзор от CyberSecurity GrujaRS
 Thanks: 
 Karsten Hahn, Michael Gillespie
 Andrew Ivanov, CyberSecurity GrujaRS
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

четверг, 29 ноября 2018 г.

Peosaj, Datasafe

Peosaj Ransomware 

Datasafe Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные сайтов с помощью AES-256 + SHA-256, а затем требует написать на email, чтобы заплатить выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: не указано. На файле написано: нет данных.

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: .peosajwqfk

Возможно, что расширение нестатичное и генерируется для каждого сайта. 

Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Первые пострадавшие были из Бразилии.

Записка с требованием выкупа называется: ##IMPORTANT_NOTICE##.txt

Содержание записки о выкупе:
Greetings,
There was a serious security breach in your systems and this was detected during our scans.
We encrypt your data that you see important in your system by processing twice. As encryption is done as SHA256 and AES256, we would like to remind you that you can not restore your data with known data recovery methods. If you want to use data recovery companies or programs on your side, please do not worry about your actual files,
process and / or make copies of them. Corruption of the original files may cause irretrievable damage to your data.
It is useful to know that random deletion techniques are used 3 times when you delete, you can not bring back deleted data by known methods.
These methods will only cause you to lose time.
If you wish, you can contact us via the following communication to resolve this issue.
Do not forget to add the specially generated code below when you want to reach it.
SITE_CODE:XXXXXXXX ** xxxxxxxx
data_safe@mail.com
datasafe@airmail.cc

Перевод записки на русский язык:
Привет,
В вашей системе была серьезная брешь в безопасности, и это обнаружено при нашей проверке.
Мы зашифровали ваши данные, которые вы видите важными в вашей системе, дважды обработав. Т.к. шифрование сделано как SHA256 и AES256, мы хотим напомнить вам, что вы не восстановите данные известными методами восстановления данных. Если хотите использовать компании или программы восстановления данных со своей стороны, не беспокоясь о своих настоящих файлах, обработайте и / или сделайте их копии. Искажение исходных файлов может привести к безвозвратным повреждениям ваших данных.
Полезно знать, что случайные методы удаления используются три раза при удалении, вы не можете вернуть удаленные данные известными методами.
Эти методы приведут к тому, что вы потеряете время.
Если вы хотите, вы можете связаться с нами через следующее сообщение, чтобы решить эту проблему.
Не забудьте добавить специально сгенерированный код ниже когда вы дойдете до него.
SITE_CODE: XXXXXXXX ** xxxxxxxx
data_safe@mail.com
datasafe@airmail.cc



Технические детали

Компрометирует данные на сайтах. Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
##IMPORTANT_NOTICE##.txt
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: data_safe@mail.com
datasafe@airmail.cc
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

среда, 28 ноября 2018 г.

DecService

DecService Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует написать на email, чтобы заплатить выкуп в # BTC и вернуть файлы. Оригинальное название: не указано. На файле написано: нет данных.

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: *нет данных*.


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: *нет данных*.

Содержание записки о выкупе:
=================================================
!!! ALL FILES HAS BEN ENCRYPTED !!!
=================================================
We are crypted all your important database and document Military Grade AES-512 Encryption
Without key impossible to decryption
I stored the crypted data in your hard disk.
If you want to become your data back, send me an email.
Best Regards
e-mail : dec.service@protonmail.com

Перевод записки на русский язык:
=================================================
!!! ВСЕ ФАЙЛЫ БЫЛИ ЗАШИФРОВАНЫ !!!
=================================================
Мы зашифровали всю вашу важную базу данных и документ Военным шифрованием AES-512
Без ключа невозможно расшифровать
Я сохранил зашифрованные данные на вашем жестком диске.
Если вы хотите вернуть свои данные, пришлите мне email.
С уважением
e-mail: dec.service@protonmail.com



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
текстовый файл
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: dec.service@protonmail.com
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

понедельник, 26 ноября 2018 г.

Lucky

Lucky Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей и серверов с помощью AES, а затем требует выкуп в 1 BTC, чтобы вернуть файлы. Оригинальное название: Lucky. На файле написано: нет данных.

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: .lucky

Зашифрованные фацйлы переименовываются по шаблону:
[<email>]<original>.<random>.lucky

Пример зашифрованного файла:
[nmare@cock.li]MyDocument.txt.mno9qJQiAvwH8mnV.lucky


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Первые сообщения поступили от пострадавших из Японии и Китая. 

Записка с требованием выкупа называется: _How_To_Decrypt_My_File_.txt

Содержание записки о выкупе:
I am sorry to tell you.
Some files has crypted
if you want your files back , send 1 bitcoin to my wallet
my wallet address : 3HCBsZ6QQTnSsthbmVtYE4XSZtism4j7qd
If you have any questions, please contact us.
Email:[nmare@cock.li]

Перевод записки на русский язык:
Мне жаль говорить вам.
Некоторые файлы шифруются
если вы хотите вернуть свои файлы, отправьте 1 биткоин на мой кошелек
мой кошелек адрес: 3HCBsZ6QQTnSsthbmVtYE4XSZtism4j7qd
Если у вас есть вопросы, контакт с нами.
E-mail: [nmare@cock.li]


Технические детали

Для распространения использует ряд известных уязвимостей: в JBoss, Tomcat, Weblogic, Apache и Windows. Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
_How_To_Decrypt_My_File_.txt
fast.exe
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: nmare@cock.li
BTC: 3HCBsZ6QQTnSsthbmVtYE4XSZtism4j7qd
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: средняя.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as Lucky)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

среда, 21 ноября 2018 г.

Delphimorix!

Delphimorix! Ransomware

DelphiMorix Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные с помощью RC6, а затем требует нереальный выкуп в 101.5 BTC BTC, чтобы вернуть файлы. По всей видимости, это такая опасная шутка. Оригинальное название: DelphiMorix и Delphimorix!. На файле написано: Project1.exe. Написан на Borland Delphi 7.

© Генеалогия: InducVirusDelphimorix
© Генеалогия: родство подтверждено сервисом Intezer Analyze >>

К зашифрованным файлам добавляется расширение: 
.DeLpHiMoRiX!@@@@_@@_@_2018_@@@_@_@_@@@

В другом варианте используется расширение: .449043


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Образец этого крипто-вымогателя найден во второй половине ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Пока он только представлен на форумах кибер-подполья и массово не распространяется. 

Запиской с требованием выкупа выступает экран блокировки.

Содержание записки о выкупе:
Delphimorix! Ransomware
All your files have been encrypted with Delphimorix!
Encryption algorythm a RC6, safe and fast algortythm!
Nobody, you not recover your files without our decryption service.
Its a ransomware, coded with Borland Delphi 7.
Ransomware tactic - decrypt all your files quickly and easily before paying to our Bitcoin wallet.
Wallet: qXS2948jf9d8ls0s8JS0a8djhSo - 101.5BTC (10 billion dollars)
Before paying contact with our mail:
incognitoman@protonmail.com
[Okay, please close]

Перевод записки на русский язык:
Delphimorix! Ransomware
Все ваши файлы были зашифрованы Delphimorix!
Алгоритм шифрования RC6, безопасный и быстрый алгоритм!
Никто, вы не восстановите свои файлы без нашей службы дешифровки.
Это Ransomware, написанный с Borland Delphi 7.
Ransomware тактика - дешифровать все ваши файлы быстро и легко, прежде заплатить на наш биткоин-кошелек.
Кошелек: qXS2948jf9d8ls0s8JS0a8djhSo - 101.5BTC (10 миллиардов долларов)
Прежде чем оплатить контакт с нашей почтой:
incognitoman@protonmail.com
[Хорошо, закрыть]

Кажется есть также текстовая записка: delphimorix_ransom_note.txt



Технические детали

Вероятно, пока массово не распространяется и представлен лишь на форумах кибер-подполья. 
После доработки может начать распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Project1.exe
Decrypt.txt
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: incognitoman@protonmail.com
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid анализ >>  +HA>>
𝚺  VirusTotal анализ >>  +VT>>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===


InducVirus Ransomware - ноябрь 2018
Delphimorix! Ransomware - ноябрь 2018



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


Обновление от 22 ноября:
Пост в Твиттере: S!RiMichael Gillespie
Самоназвание версии: Delphimorix! Red
Расширение: .demonslay335_you_cannot_decrypt_me!
Расширение является ответом Майклу Джиллеспи, который сообщил в Твиттере, что можно расшифровать файлы, зашифрованные вчерашней версией Delphimorix!
Информатором выступает экран блокировки и текстовый файл Decrypt.txt с аналогичным содержанием. 
Email: siniyzabor@protonmail.com
Сумма выкупа: 999999.5 BTC
Файл: dm.exe
Результаты анализов: VT


Обновление от 23 ноября 2018:
Пост в Твиттере >>
Самоназвание версии: DelphiMorix! Green
Расширение: .malwarehunterteam
Файл: s0d.exe
Записка: Decrypt.txt
Email: ya_chainik!@protonmail.com
Результаты анализов: VT + HA

➤ Содержание записки:
All your files have been encrypted with Delphimorix!
Ansi based on Dropped File (Decrypt.txt)
All your files have been encrypted with Delphimorix!
Encryption algorythm a RC6, safe and fast algortythm!
And: RC6 encrypts with RC5, RC5 encrypts with IDEA!
Nobody, you can't recover your files without our decryption service.
Its a ransomware, coded with Borland Delphi 7.
Ransomware tactic - decrypt all your files quickly and easily before paying to our Bitcoin wallet.
Wallet: jhdshuidshhdhifsofjsf - 999999.5 BTC (99999999999999999 triillion dollars)
Before paying contact with our mail: ya_chainik!@protonmail.com
Don't close the window, or you don't decrypt FOREVER!


Следующие изображения демонстрируют то, что происходит после ввода ключа и запуска процесса дешифрования. 

  





=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Файлы можно дешифровать!
Рекомендую обратиться по этой ссылке к Майклу Джиллеспи >>
 Read to links: 
 Tweet on Twitter + Tweet + Tweet + Tweet
 ID Ransomware (ID as InducVirus)
 Write-up, Topic of Support
 * 
 Thanks: 
 Georg Nation, Marcelo Rivero, Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *

Norton Internet Security - комплексная антивирусная защита

Norton Internet Security - комплексная антивирусная защита
Клуб Norton: Ежедневная помощь по продуктам Norton