Если вы не видите здесь изображений, то используйте VPN.

четверг, 19 июля 2018 г.

Unlock92 Zipper

Unlock92 Zipper Ransomware

(шифровальщик-вымогатель, zip-вымогатель)
Translation into English


Этот крипто-вымогатель помещает файлы в zip-архив с паролем, а затем требует написать на email, чтобы узнать как вернуть файлы. Оригинальное название: не указано. На файле написано: Arch.exe или что попало.
---
Обнаружения: 
DrWeb -> Trojan.Encoder.5035
ALYac -> Trojan.Ransom.Unlock92
BitDefender -> Gen:Variant.Ransom.Unlock92.24
ESET-NOD32 -> MSIL/Filecoder.OD
Malwarebytes -> Ransom.FileCryptor
Symantec -> Trojan.Gen.2
Tencent -> Win32.Trojan.Raas.Auto
TrendMicro -> Ransom_ZIPPER.THGBOAH
---

© Генеалогия:  Unlock92, Unlock92 2.0 > Unlock92 Zipper

Изображение - логотип статьи.

К помещенным в архив файлам добавляется расширение .zip
Название архива даётся по шаблону: <foldername>-<random{5}>.zip

По-русски: <имя_папки>-<случайные_5_строчных_букв>.zip
Пример: Мои документы-dcohk.zip или My documents-dcohk.zip


На скриншоте показано содержимое директории и архива


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на вторую половину июля 2018 г. Ориентирован на русскоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется по шаблону с 20-ю случайными строчными английскими буквами: <random_20_lowercase_letters>.txt

В представленном примере было следующее: xjmjvepoylkesviyxmhn.txt

Содержание записки о выкупе:
Если хотите вернуть ваши файлы отправьте один небольшой архив и файл KEY.VL на e-mail: un92@protonmail.com
Если вы не получили ответа в течение суток то скачайте с сайта www.torproject.con браузер  TOR 
и с его помощью зайдите на сайт: http://n3r2kuzhw2h7x6j5.onion  -  там будет указан действующий почтовый ящик. 
Пароль для архива состоит более чем из 50 символов. На самостоятельный подбор уйдёт не один год.

Перевод записки на английский язык:
If you want to return your files, send one small archive and file KEY.VL to e-mail: un92@protonmail.com
If you did not receive an answer within 24 hours then download the TOR browser from www.torproject.con
and with his help go to the site: http://n3r2kuzhw2h7x6j5.onion - there will be a valid mailbox.
The password for the archive consists of more than 50 characters. On an independent selection will take more than one year.



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Так как вымогатели в этой версии используют email из предыдущих версий - un92@protonmail.com, то сервис IDR использует некоторые другие правила, чтобы отличить Unlock92 Zipper от других вариантов.


➤ Вместо шифрования помещает все файлы в папке в один защищенный паролем массивный zip-файл, а затем перезаписывает содержимое каждого файла всего на один 0x00 байт.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
xjmjvepoylkesviyxmhn.txt
KEY.VL - содержит пароль, зашифрованный с помощью RSA
Arch.exe
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->


Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: un92@protonmail.com
Tor-URL: xxxx://n3r2kuzhw2h7x6j5.onion
См. ниже результаты анализов.

Результаты анализов:
Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Файлы можно вернуть!
Рекомендую обратиться по этой ссылке к Майклу Джиллеспи >>

Attention!
Files can be returned!
I recommend getting help with this link to Michael Gillespie >>
 Read to links: 
 Tweet on Twitter + Tweet
 ID Ransomware (ID as Unlock92 Zipper)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *