пятница, 30 ноября 2018 г.

CmdRansomware

CmdRansomware Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 0.5 BTC, чтобы вернуть файлы. Оригинальное название: cmdRansomware. На файле написано: crypren.exe

© Генеалогия: BatEncoder (2014-2015) >> VaultCrypt (2015) > Crypren? (2016) > CmdRansomware

К зашифрованным файлам добавляется расширение: .cmd_ransomware


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: cmdRansomware.txt

Содержание записки о выкупе:
Здравствуuте, %USERNAME%! Можете не волноватся так-как все Ваши файлы были зашuфрованы!
Сейчас расскажем все по полочкам, чтобы Вы поняли всю суть работы вирусов шифровальщиков! 
Использовался алгоритм шифрования RSA-2048 бит состоящий из открытого и закрытого ключа.
У вас на рабочем столе есть файл cmdRansomware_key.bin, это Ващ закрытый ключ.
Не спешите искать дешифраторы, декодеры ваши, не не не! Этот закрытый ключ был зашифрован но уже нашим открытым ключом! 
RSA алгоритм шифрования работает по методу сложных простых чисел.
Конечно Вы можете взять наш открытый ключ, узнать модуль и экспонент и пытатся отфакторизовать их, но это будет занимать дни, недели, месяца, года, века, тысячилетия.
Если же Вы не имеете столь важных таких документков то Вы просто можете отформатировать все жесткие диски и переустанавливать ваш Windows.
Также Вы можете и не писать в эти антивирусные компании! Вам там ни с чем НЕ ПОМОГУТ! Разве что только удалить этот вирус.
Если вы незнаете вообще что такое RSA обратитесь в Википедию: https://ru.wikipedia.org/wiki/RSA
Для того чтобы полностью узнать криптосистему RSA почитайте статью на Английской Википедии: https://en.wikipedia.org/wiki/RSA_(cryptosystem)
Теперь хватит этой нудной болтовни, так-как Вы возможно не ученый и не криптограф, сразу перейдем к практике
Итак, для начала, у Вас должно быть 0.5 биткойнов (если у Вас их нет то покупайте)
И конечно же почтовый ящик.
Для начала Вам нужно отправить Ваш файл cmdRansomware_key.bin на ящик: decrypteasy@protonmail.cc
Потом мы пришлем Вам ящик для биткоинов. Ваша задача - закинуть 0.5 BTC на наш счет
Если же у Вас в кошельке нету столько денег то зайдите на LocalBitcoins, там купите 0.5 биткоина на свой счет
Затем со своего счета отправьте нам. Учтите, в момент транзакции Ваша задача подождать пол часа, или час, или день, возможно за этот период мы примем Вашу транзакцию.
Frequently Asked Questions (FAQ) :
Q: У меня нету файла cmdRansomware_key.bin, и как я тогда по вашему пройду идентификацию?!?!?
A: Откройте проводник, и напишите в строку: процент TEMP процент, если же Вы не нашли Ваш уникальный файл, то напишите: %APPDATA%, в корне этой директории хранится Ваш ключ
Q: Та почта не отвечает! 
A: Есть еще: kreker@india.com и filesharper@420blaze.it
copy /y "%temp%\cmdRansomware.txt" "%userprofile%\Desktop\cmdRansomware.txt"

В тексте используется ряд приёмов, известных их других вымогательств:
- замена русских букв похожими английскими в слове "зашuфрованы";
- явные нетрадиционные ошибки, сделанные намеренно;
- ошибки, связанные с близким расположением букв на клавиатуре.

Это, конечно, может быть следствие обычной неграмотности и невнимательности, но всё это в одном коряво написанном тексте выглядит подозрительно. Хотя можем допустить, что некто из этих вымогателей "кодить и шкодить начал одновременно". 



Технические детали

Для распространения используется самораспаковывающийся SFX-архив и технологию WinRar. Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Запускает команды:
"%TEMP%\gpg.exe" --import "%TEMP%\pubring.gpg"
wscript //NOLOGO "%temp%\d7hdfk.vbs"
del /q /f "%teMp%\d7hdfk.vbs"
del /q /f "%tEMp%\Sigrunransomware.cmd"
attrib +r +s "%temp%\cmdRansomware_key.bin"
attrib +r +s "%appdata%\cmdRansomware_key.bin"
attrib +r +s "%userprofile%\Desktop\cmdRansomware_key.bin"

Список файловых расширений, подвергающихся шифрованию:
.docx, .jpg, .pdf, .png, .rtf, .rar, .txt, .zip
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
cmdRansomware.txt
<random>.exe - случайное название
pubring.gpg
gpg.exe
d7hdfk.vbs, sndk.vbs
Sigrunransomware.cmd
cmdRansomware_key.bin
crypren.exe
sfxrar.pdb

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
%TEMP%\cmdRansomware.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: decrypteasy@protonmail.cc
kreker@india.com
filesharper@420blaze.it
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Мастер-ключ вымогателей: 
Cricket (Zubr) <cricket@tutanota.com> 0xA0798BF8
Создан 28.11.2018 года

Результаты анализов:
Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as CmdRansomware)
 Write-up about BatEncoder, Topic of Support for BatEncoder
 * 
 Thanks: 
 Petrovic, safety, Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

четверг, 29 ноября 2018 г.

Peosaj, Datasafe

Peosaj Ransomware 

Datasafe Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные сайтов с помощью AES-256 + SHA-256, а затем требует написать на email, чтобы заплатить выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: не указано. На файле написано: нет данных.

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: .peosajwqfk

Возможно, что расширение нестатичное и генерируется для каждого сайта. 

Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Первые пострадавшие были из Бразилии.

Записка с требованием выкупа называется: ##IMPORTANT_NOTICE##.txt

Содержание записки о выкупе:
Greetings,
There was a serious security breach in your systems and this was detected during our scans.
We encrypt your data that you see important in your system by processing twice. As encryption is done as SHA256 and AES256, we would like to remind you that you can not restore your data with known data recovery methods. If you want to use data recovery companies or programs on your side, please do not worry about your actual files,
process and / or make copies of them. Corruption of the original files may cause irretrievable damage to your data.
It is useful to know that random deletion techniques are used 3 times when you delete, you can not bring back deleted data by known methods.
These methods will only cause you to lose time.
If you wish, you can contact us via the following communication to resolve this issue.
Do not forget to add the specially generated code below when you want to reach it.
SITE_CODE:XXXXXXXX ** xxxxxxxx
data_safe@mail.com
datasafe@airmail.cc

Перевод записки на русский язык:
Привет,
В вашей системе была серьезная брешь в безопасности, и это обнаружено при нашей проверке.
Мы зашифровали ваши данные, которые вы видите важными в вашей системе, дважды обработав. Т.к. шифрование сделано как SHA256 и AES256, мы хотим напомнить вам, что вы не восстановите данные известными методами восстановления данных. Если хотите использовать компании или программы восстановления данных со своей стороны, не беспокоясь о своих настоящих файлах, обработайте и / или сделайте их копии. Искажение исходных файлов может привести к безвозвратным повреждениям ваших данных.
Полезно знать, что случайные методы удаления используются три раза при удалении, вы не можете вернуть удаленные данные известными методами.
Эти методы приведут к тому, что вы потеряете время.
Если вы хотите, вы можете связаться с нами через следующее сообщение, чтобы решить эту проблему.
Не забудьте добавить специально сгенерированный код ниже когда вы дойдете до него.
SITE_CODE: XXXXXXXX ** xxxxxxxx
data_safe@mail.com
datasafe@airmail.cc



Технические детали

Компрометирует данные на сайтах. Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
##IMPORTANT_NOTICE##.txt
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: data_safe@mail.com
datasafe@airmail.cc
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

среда, 28 ноября 2018 г.

DecService

DecService Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует написать на email, чтобы заплатить выкуп в # BTC и вернуть файлы. Оригинальное название: не указано. На файле написано: нет данных.

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: *нет данных*.


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: *нет данных*.

Содержание записки о выкупе:
=================================================
!!! ALL FILES HAS BEN ENCRYPTED !!!
=================================================
We are crypted all your important database and document Military Grade AES-512 Encryption
Without key impossible to decryption
I stored the crypted data in your hard disk.
If you want to become your data back, send me an email.
Best Regards
e-mail : dec.service@protonmail.com

Перевод записки на русский язык:
=================================================
!!! ВСЕ ФАЙЛЫ БЫЛИ ЗАШИФРОВАНЫ !!!
=================================================
Мы зашифровали всю вашу важную базу данных и документ Военным шифрованием AES-512
Без ключа невозможно расшифровать
Я сохранил зашифрованные данные на вашем жестком диске.
Если вы хотите вернуть свои данные, пришлите мне email.
С уважением
e-mail: dec.service@protonmail.com



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
текстовый файл
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: dec.service@protonmail.com
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

понедельник, 26 ноября 2018 г.

Lucky

Lucky Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей и серверов с помощью AES, а затем требует выкуп в 1 BTC, чтобы вернуть файлы. Оригинальное название: Lucky. На файле написано: нет данных.

© Генеалогия: Satan Cryptor >> Lucky >> Lucky-Chinese

К зашифрованным файлам добавляется расширение: .lucky

Зашифрованные файлы переименовываются по шаблону:
[<email_ransom>]<original_file>.<random_chars>.lucky

Пример зашифрованного файла:
[nmare@cock.li]MyDocument.txt.mno9qJQiAvwH8mnV.lucky


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Первые сообщения поступили от пострадавших из Японии и Китая. 

Записка с требованием выкупа называется: _How_To_Decrypt_My_File_.txt

Содержание записки о выкупе:
I am sorry to tell you.
Some files has crypted
if you want your files back , send 1 bitcoin to my wallet
my wallet address : 3HCBsZ6QQTnSsthbmVtYE4XSZtism4j7qd
If you have any questions, please contact us.
Email:[nmare@cock.li]

Перевод записки на русский язык:
Мне жаль говорить вам.
Некоторые файлы шифруются
если вы хотите вернуть свои файлы, отправьте 1 биткоин на мой кошелек
мой кошелек адрес: 3HCBsZ6QQTnSsthbmVtYE4XSZtism4j7qd
Если у вас есть вопросы, контакт с нами.
E-mail: [nmare@cock.li]


Технические детали

Для распространения использует ряд известных уязвимостей: в JBoss, Tomcat, Weblogic, Apache и Windows. Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
_How_To_Decrypt_My_File_.txt
fast.exe
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: nmare@cock.li
BTC: 3HCBsZ6QQTnSsthbmVtYE4XSZtism4j7qd
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: средняя.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + Tweet + myTweet
 ID Ransomware (ID as Lucky)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov (author)
 xiaopao❥
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

среда, 21 ноября 2018 г.

Delphimorix!

Delphimorix! Ransomware

DelphiMorix Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные с помощью RC6, а затем требует нереальный выкуп в 101.5 BTC BTC, чтобы вернуть файлы. По всей видимости, это такая опасная шутка. Оригинальное название: DelphiMorix и Delphimorix!. На файле написано: Project1.exe. Написан на Borland Delphi 7.

© Генеалогия: InducVirusDelphimorix
© Генеалогия: родство подтверждено сервисом Intezer Analyze >>

К зашифрованным файлам добавляется расширение: 
.DeLpHiMoRiX!@@@@_@@_@_2018_@@@_@_@_@@@

В другом варианте используется расширение: .449043


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Образец этого крипто-вымогателя найден во второй половине ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Пока он только представлен на форумах кибер-подполья и массово не распространяется. 

Запиской с требованием выкупа выступает экран блокировки.

Содержание записки о выкупе:
Delphimorix! Ransomware
All your files have been encrypted with Delphimorix!
Encryption algorythm a RC6, safe and fast algortythm!
Nobody, you not recover your files without our decryption service.
Its a ransomware, coded with Borland Delphi 7.
Ransomware tactic - decrypt all your files quickly and easily before paying to our Bitcoin wallet.
Wallet: qXS2948jf9d8ls0s8JS0a8djhSo - 101.5BTC (10 billion dollars)
Before paying contact with our mail:
incognitoman@protonmail.com
[Okay, please close]

Перевод записки на русский язык:
Delphimorix! Ransomware
Все ваши файлы были зашифрованы Delphimorix!
Алгоритм шифрования RC6, безопасный и быстрый алгоритм!
Никто, вы не восстановите свои файлы без нашей службы дешифровки.
Это Ransomware, написанный с Borland Delphi 7.
Ransomware тактика - дешифровать все ваши файлы быстро и легко, прежде заплатить на наш биткоин-кошелек.
Кошелек: qXS2948jf9d8ls0s8JS0a8djhSo - 101.5BTC (10 миллиардов долларов)
Прежде чем оплатить контакт с нашей почтой:
incognitoman@protonmail.com
[Хорошо, закрыть]

Кажется есть также текстовая записка: delphimorix_ransom_note.txt



Технические детали

Вероятно, пока массово не распространяется и представлен лишь на форумах кибер-подполья. 
После доработки может начать распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Project1.exe
Decrypt.txt
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: incognitoman@protonmail.com
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid анализ >>  +HA>>
𝚺  VirusTotal анализ >>  +VT>>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===


InducVirus Ransomware - ноябрь 2018
Delphimorix! Ransomware - ноябрь 2018



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


Обновление от 22 ноября:
Пост в Твиттере: S!RiMichael Gillespie
Самоназвание версии: Delphimorix! Red
Расширение: .demonslay335_you_cannot_decrypt_me!
Расширение является ответом Майклу Джиллеспи, который сообщил в Твиттере, что можно расшифровать файлы, зашифрованные вчерашней версией Delphimorix!
Информатором выступает экран блокировки и текстовый файл Decrypt.txt с аналогичным содержанием. 
Email: siniyzabor@protonmail.com
Сумма выкупа: 999999.5 BTC
Файл: dm.exe
Результаты анализов: VT


Обновление от 23 ноября 2018:
Пост в Твиттере >>
Самоназвание версии: DelphiMorix! Green
Расширение: .malwarehunterteam
Файл: s0d.exe
Записка: Decrypt.txt
Email: ya_chainik!@protonmail.com
Результаты анализов: VT + HA

➤ Содержание записки:
All your files have been encrypted with Delphimorix!
Ansi based on Dropped File (Decrypt.txt)
All your files have been encrypted with Delphimorix!
Encryption algorythm a RC6, safe and fast algortythm!
And: RC6 encrypts with RC5, RC5 encrypts with IDEA!
Nobody, you can't recover your files without our decryption service.
Its a ransomware, coded with Borland Delphi 7.
Ransomware tactic - decrypt all your files quickly and easily before paying to our Bitcoin wallet.
Wallet: jhdshuidshhdhifsofjsf - 999999.5 BTC (99999999999999999 triillion dollars)
Before paying contact with our mail: ya_chainik!@protonmail.com
Don't close the window, or you don't decrypt FOREVER!


Следующие изображения демонстрируют то, что происходит после ввода ключа и запуска процесса дешифрования. 

  





=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Файлы можно дешифровать!
Рекомендую обратиться по этой ссылке к Майклу Джиллеспи >>
 Read to links: 
 Tweet on Twitter + Tweet + Tweet + Tweet
 ID Ransomware (ID as InducVirus)
 Write-up, Topic of Support
 * 
 Thanks: 
 Georg Nation, Marcelo Rivero, Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

Получать письма / Follow by E-mail

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *

Norton Internet Security - комплексная антивирусная защита

Norton Internet Security - комплексная антивирусная защита
Клуб Norton: Ежедневная помощь по продуктам Norton