пятница, 28 октября 2016 г.

Alcatraz Locker

Alcatraz Locker Ransomware 


   Этот крипто-вымогатель шифрует данные пользователей с помощью AES-256, а затем требует выкуп в ~0.3283 BTC, чтобы вернуть файлы. Название упомянуто в коде вымогателями. 

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .Alcatraz

Активность этого криптовымогателя пришлась на октябрь 2016 г. Ориентирован на англоязычных пользователей.

Записка с требованием выкупа размещается на рабочем столе и называется: ransomed.html

Для её отображения принудительно запускается браузер Firefox (файл firefox.exe), если он установлен в системе. 

Содержание записки о выкупе (это веб-страница со ссылками на пяти языках на страницу помощи:
ALL YOUR DATA ARE ENCRYPTED
Help | Aiuto | Au secours | Ayuda | Hilfe
***

Перевод записки на русский язык:
ВСЕ ВАШИ ДАННЫЕ ЗАШИФРОВАНЫ
Помощь (англ.)| Помощь (португ.) | Помощь (франц.)Помощь (исп.) Помощь  (нем.)
***

На момент проверки некоторые Tor-адреса не открывались. 


Технические детали

Распространяется с помощью email-спама и вредоносных вложений, фальшивых обновлений, перепакованных и заражённых инсталляторов.

➤ Для шифрования файлов используется системные функции Windows (API-интерфейс шифрования).

 В записке о выкупа говорится, что используется шифрование AES-256 с 128-битовым паролем. На самом деле в этом шифровании применяется 128-байтовый, а не 128-битовый пароль, но еще используется 160-битовый хэш (SHA1) в качестве исходного ключа для 256-битового шифрования AES. В API-интерфейсе шифрования это реализуется следующим образом:
- Создается 256-битовый массив, заполняемый hex-значением 0x36.
- К первым 160 битам этого массива с начальным 160-битовым хэшем SHA1 применяется функция XOR.
- Рассчитывается SHA1 массива, к которому была применена функция XOR (как бы Hash1).
- Создается 256-битовый массив, заполняемый hex-значением 0x5C.
- К первым 160 битам этого массива с начальным 160-битовым хэшем SHA1 применяется функция XOR.
- Рассчитывается SHA1 массива, к которому была применена функция XOR (как бы Hash2).
- Затем 160 битов Hash1 и 96 битов Hash2 объединяются.
-Получившийся объединенный хэш используется в качестве исходного ключа для AES256.


 После выполнения шифрования AES-256 вымогатель Alcatraz Locker также кодирует уже зашифрованный файл с помощью позиционной системы счисления с основанием 64 (BASE64), в результате чего зашифрованный файл приводится к типичной модели:

➤ Указанный в записке 30-дневный срок, тоже обман: расшифровать свои документы можно в любое время, даже спустя 30 дней. Используйте для дешифровки после Alcatraz Locker дешифровщик от Avast.  

Список файловых расширений, подвергающихся шифрованию:
все файлы, находящиеся в директории пользователей C:\Users

Файлы, связанные с Alcatraz Ransomware:
ransomed.html
demo01.exe
gmpopenh264.dll

Расположения: 
%USERPROFILE%\Desktop\ransomed.html

Записи реестра, связанные с Alcatraz Ransomware:
См. гибридный анализ ниже. 

Сетевые подключения:
i3ezlvkoi7fwyood.onion
aa2stvtvgxo6mv5y.onion.to
jhomitevd2abj3fk.onion.to
217.197.83.197
и др., см. гибридный анализ ниже. 

Связанные ссылки:
***www.myexternalip.com - проверяется IP ПК жертвы. 

Новая версия от 30 октября 2016:
Новые варианты записки о выкупе с тем же названием: ransomed.html
Добавились языки: русский, китайский, японский. 


Результаты анализов:
Гибридный анализ >> 
VirusTotal анализ >>  VT>> VT>>
VirusTotal анализ ещё >>

Степень распространённости: низкая.
Подробные сведения собираются.


=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Внимание!
Для зашифрованных файлов есть дешифровщик
Скачать Avast free decryption tool >>
***
 Read to links: 
 Tweet on Twitter, Tweet
 ID Ransomware
 Avast-блог

 Thanks: 
 Karsten Hahn
 Michael Gillespie
 xXToffeeXx
 Avast

© Amigo-A (Andrew Ivanov): All blog articles.

Комментариев нет:

Отправить комментарий

ВНИМАНИЕ!!!
Новые комментарии модерируются. Всё, кроме спама, вскоре будет опубликовано. Чтобы написать комментарий, вы должны иметь аккаунт Google.

УВАГА!!!
Новыя каментары мадэруюцца. Усё, акрамя спаму, неўзабаве будзе апублікавана. Каб напісаць каментар, вы павінны мець аккаунт Google.

УВАГА!!!
Нові коментарі модеруються. Все, крім спаму, незабаром буде опубліковано. Щоб написати коментар, ви повинні мати акаунт Google.

ПАЖЊА!!!
Нови коментари су модерирани. Све, осим спама, ускоро ће бити објављено. Да бисте напишете коментар, морате да имате Google рачун.

НАЗАР АУДАРЫҢЫЗ!!!
Жаңа пікірлер модерацияланған. Жақын арада спамнан басқа, барлығы да жарияланатын болады. Пікір жазу үшін сізге google тіркелгісі болуы керек.

ATTENTION!!!
Your new comment will be moderated. Do not repeat its, please. Spam will be deleted. To write here a comment, you must have a Google account.

BEACHTUNG!!!
Ihr neuer Kommentar wird moderiert. Wiederhole es bitte nicht. Spam wird gelöscht. Um hier einen Kommentar zu schreiben, benötigen Sie ein Google-Konto.

ATTENTION!!!
Votre nouveau commentaire sera modéré. Ne répétez pas le, s'il vous plaît. Le spam sera supprimé.

¡ATENCIÓN!
Tu nuevo comentario será moderado. No lo repitas, por favor. El spam se eliminará.

ATENÇÃO!!!
Seu novo comentário será moderado. Não repita, por favor. O spam será excluído.

ATTENZIONE!!!
Il tuo nuovo commento verrà moderato. Non ripeterlo, per favore. Lo spam verrà eliminato.

ATENTO!
Via nova komento estos moderata. Ne ripetu ĝin, bonvolu. Spam estos forigita.

DİKKAT !!!
Yorumunuz moderatör tarafından kontrol edilecektir. Tekrar etmeyin lütfen. Spam silinecek.

इसे पढ़ें !!!
आपकी नई टिप्पणी को नियंत्रित किया जाएगा। कृपया इसे दोहराना न करें। स्पैम हटा दिया जाएगा।

এটা পড়ুন !!!
আপনার নতুন মন্তব্য সংযত করা হবে। এটা পুনরাবৃত্তি করবেন না দয়া করে। স্প্যাম মুছে ফেলা হবে।

انتباه!
سيتم الإشراف على تعليقاتك الجديدة. لا تكررها من فضلك. سيتم حذف الرسائل غير المرغوب فيها.

PERHATIAN!!!
Komentar baru Anda akan dimoderasi. Jangan mengulanginya, tolong. Spam akan dihapus.

Pansin !!!
Ang mga bagong komento ay sinusuri ng moderator. Huwag ulitin ito, mangyaring. Tatanggalin ang spam.

注意!!!
您的新评论将被审核。 请不要重复它。 垃圾邮件将被删除。

これを読んで!
あなたの新しいコメントはモデレートされます。 それを繰り返さないでください。 スパムは削除されます。

주의!!!
새 댓글이 검토 될 것입니다. 그것을 복제하지 마십시오. 스팸이 삭제됩니다.

Постоянные читатели

Получать письма / Follow by E-mail

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *

Norton Internet Security - комплексная антивирусная защита

Norton Internet Security - комплексная антивирусная защита
Клуб Norton: Ежедневная помощь по продуктам Norton