Если вы не видите здесь изображений, то используйте VPN.

четверг, 25 июля 2019 г.

Craftul

Craftul Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных. Вымогатели из Украины. 

Обнаружения:
DrWeb ->
BitDefender ->

© Генеалогия: Incanto >> Craftul

Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .craftul


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец июля 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: FilesInfo.txt


Содержание записки о выкупе:
All your important files were encrypted on this PC.
All files with .craftul extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
The single copy of the private key, with will allow you to decrypt the files, is locate on a secret server on the internet.
To retrieve the private key, you need to contact us by email helpmegetfiles@protonmail.ch send us an email your FilesInfo.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-2 not very big encrypted files and we will send you back it in a decrypted form free.
To send files you can use hxxx://dropmefiles.com/ 
Do not waste your time! After 72 hours the main server will double your price!
Your personal id:
asdasdgfGFGGgsdfsdjfbnbnfbnxzbvdysfuysus
E-mail adress to contact us:
helpmegetfiles@protonmail.ch
Reserve e-mail:
GFgfsdfsf4545sd@bigmir.net

Перевод записки на русский язык:
Все ваши важные файлы были зашифрованы на этом ПК.
Все файлы с расширением .craftul зашифрованы.
Шифрование сделано с уникальным закрытым ключом RSA-1024, сгенерированного для этого компьютера.
Чтобы расшифровать ваши файлы, вам нужно получить закрытый ключ + программу расшифровки.
Единственная копия закрытого ключа, позволяющая расшифровать файлы, находится на секретном сервере в Интернете.
Чтобы получить закрытый ключ, вам надо связаться с нами по email helpmegetfiles@protonmail.ch, отправить нам на email свой файл FilesInfo.txt и дождаться дальнейших инструкций.
Чтобы вы были уверены, что мы можем расшифровать ваши файлы - вы можете отправить нам 1-2 не очень больших зашифрованных файла, и мы отправим вам их обратно в расшифрованном виде бесплатно.
Для отправки файлов вы можете использовать hxxx://dropmefiles.com/
Не тратьте время! Через 72 часа основной сервер удвоит вашу цену!
Ваш личный id:
asdasdgfGFGGgsdfsdjfbnbnfbnxzbvdysfuysus
Адрес email для связи с нами:
helpmegetfiles@protonmail.ch
Резервный email:
GFgfsdfsf4545sd@bigmir.net



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
FilesInfo.txt
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: helpmegetfiles@protonmail.ch
GFgfsdfsf4545sd@bigmir.net
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov (author)
 *
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

вторник, 23 июля 2019 г.

DecryptIomega

Decryptiomega Ransomware

DecryptIomega Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует или только сообщает, что шифрует файлы на сетевых устройствах (NAS), а затем требует выкуп в 0.01 - 0.03 - 0.05 BTC, чтобы вернуть файлы. На самом деле никто пока не видел файлы в зашифрованном виде, возможно, что файлы просто удалены, а вместо них оставлена записка о выкупе. В таком случае уплата выкупа бесполезна! 
Оригинальное название: в записке не указано. На файле написано: нет данных.

Обнаружения:
DrWeb ->
BitDefender ->


© Генеалогия: выясняется, явное родство с кем-то не доказано.
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: *нет данных*.
Сами зашифрованные файлы скрыты или перемещены на сервер вымогателей. 


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на вторую половину июля 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: YOUR FILES ARE SAFE!!!.txt

Содержание записки о выкупе:
YOUR FILES HAVE BEEN ENCRYPTED AND MOVED TO A SAFE LOCATION. IF YOU NEED THEM BACK PLEASE SEND 0.03 BITCOIN TO THIS ADDRESS:
1GMwS2BgKbfHxZBGk4n3uy5GGevS4DtB1M
YOU HAVE UNTIL THE 1st OF AUGUST 2019 TO MAKE THE PAYMENT OR YOUR FILES WILL BE GONE FOR GOOD.
YOUR UNIQE ID IS: "JSUTV38C9W".
BE SURE TO INCLUDE IT IN THE PAYMENT COMMENTS, OR EMAIL ME THE CODE AND PAYMENT CONFIRMATION TO: decryptiomega@protonmail.com
AFTER THE PAYMENT YOU WILL RECEIVE A NEW FILE ON YOUR NAS DEVICE WITH THE LINK TO YOUR DECRYPTED FILES.
THANK YOU FOR YOUR COOPERATION.

Перевод записки на русский язык:
ВАШИ ФАЙЛЫ БЫЛИ ЗАШИФРОВАНЫ И ПЕРЕМЕЩЕНЫ В БЕЗОПАСНОЕ МЕСТО. ЕСЛИ ОНИ ВАМ НУЖНЫ, ОТПРАВЬТЕ 0.03 БИТКОИНА НА ЭТОТ АДРЕС:
1GMWS2BGKBFHXZBGK4N3UY5GGEVS4DTB1M
ВЫ ДОЛЖНЫ ВНЕСТИ ПЛАТЕЖ ДО 1 АВГУСТА 2019 ГОДА, ИНАЧЕ ВАШИ ФАЙЛЫ ИСЧЕЗНУТ НАВСЕГДА.
ВАШ УНИКАЛЬНЫЙ ID: "JSUTV38C9W".
ОБЯЗАТЕЛЬНО УКАЖИТЕ ЭТО В КОММЕНТАРИЯХ К ПЛАТЕЖУ ИЛИ ОТПРАВЬТЕ МНЕ КОД И ПОДТВЕРЖДЕНИЕ ПЛАТЕЖА НА: decryptiomega@protonmail.com
ПОСЛЕ ОПЛАТЫ ВЫ ПОЛУЧИТЕ НОВЫЙ ФАЙЛ НА NAS УСТРОЙСТВЕ СО ССЫЛКОЙ НА ВАШИ РАСШИФРОВАННЫЕ ФАЙЛЫ.
СПАСИБО ЗА ВАШЕ СОТРУДНИЧЕСТВО.

Другой вариант записки:
YOUR FILES HAVE BEEN ENCRYPTED AND MOVED TO A SAFE LOCATION. IF YOU NEED THEM BACK PLEASE SEND 0.01 BITCOIN TO THIS ADDRESS:
172bnrSX351TEEVrFJTPAA9ktBxfjnweLm
YOU HAVE UNTIL THE 15th OF AUGUST 2019 TO MAKE THE PAYMENT OR YOUR FILES WILL BE SOLD ON THE DARK WEB.
YOUR UNIQE ID IS: "xxx".
BE SURE TO INCLUDE IT IN THE PAYMENT COMMENTS, OR EMAIL ME THE CODE AND PAYMENT CONFIRMATION TO: decryptiomega@protonmail.com
AFTER THE PAYMENT YOU WILL RECEIVE A NEW FILE ON YOUR FTP DEVICE WITH THE LINK TO YOUR DECRYPTED FILES.
THANK YOU FOR YOUR COOPERATION.

Перевод на русский язык:
Примерно всё тоже самое, только вымогатели угрожают продать данные в темной сети, если не получат выкуп. 


Технические детали

Целевые устройства: 
Сетевые хранилища Lenovo Iomega IX4-300d, Lenovo Iomega IX2 и другие. 

Вполне вероятно, что как и StorageCrypter RansomwareCr1ptT0r Ransomware и MegaLocker Ransomware нацелен на устройства сетевого хранения (NAS), некоторые из которых поставляются с сервером Samba для обеспечения совместимости при совместном использования файлов между различными операционными системами. Использует уязвимость SambaCry. 

SambaCry - это уязвимость Linux Samba, позволяющая злоумышленнику открыть командную оболочку, которую можно использовать для загрузки файлов и выполнения команд на уязвимом устройстве. Текущий метод заражения устройств NAS с помощью StorageCrypter, по-видимому, аналогичен варианту Elf_Shellbind, который  ранее использовался для распространения майнеров.

Как файлы могут быть скрыты?
На NAS-устройствах используется файловая система ext2, поэтому вымогатели используют метод преобразования файловых систем, при котором включение любой функции, не поддерживаемой ext2, сделает файлы недоступными для ext2, но доступными для файловых систем ext3 или ext4. 

Как восстановить файлы? 
Для работы с ext-разделами из под Windows, для просмотра и сохранения данных прекрасно подойдет программа Ext2explore. Эта программа позволяет не только просматривать информацию из разделов ext2, ext3 и ext4, но и безопасно извлекать, изменять и сохранять данные (папки, файлы) на выбранные жёсткие диски и разделы из-под Windows. 

Пошаговое руководство: 
Сначала физически подключите жёсткий диск с разделами Ext к компьютеру. Потом запустите исполняемый файл ext2explore.exe от имени администратора (он работает без установки на компьютер). Программа быстро просканирует диски и найдёт разделы EXT2, EXT3 или EXT4. 
После этого можно создавать новые файлы или папки, использовать основные инструменты редактирования для работы с файлами, вырезать, копировать, вставлять, переименовывать или удалять файлы в разделах EXT2, EXT3 или EXT4, а также сохранять изменения.

Сохранять файлы и папки из разделов Ext очень просто. Выберите папку, нажмите кнопку «Сохранить» и укажите место (или другой диск), куда будет скопирована и сохранена выбранная папка со всем содержимым. Так же нужно делать для отдельных файлов. 

Как защититься? 
Разработчики Samba регулярно устраняют уязвимости. Нужно срочно установить все выпущенные патчи, если ранее это не было сделано. Официальная страница с патчами и описаниями каждой уязвимости.

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
YOUR FILES ARE SAFE!!!.txt
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email-1: decryptiomega@protonmail.com
Email-2: iomega@cock.li
Email-3: decryptiega@protonmail.com
BTC: 1GMwS2BgKbfHxZBGk4n3uy5GGevS4DtB1M
172bnrSX351TEEVrFJTPAA9ktBxfjnweLm
13gMN3sJFxoLvoDzyGxq31sr4k9P2qqMDQ и другие
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от 24 июля 2019:
Пост на форуме >>
Записка: YOUR FILES ARE SAFE!!!.txt
Email: iomega@firemail.cc
BTC: 3H1h39aTtzYjcRSNN11YnkAAMV8f9UnCDo
➤ Содержание записки:
YOUR STORAGE WAS UNPROTECTED.
YOUR FILES ARE SAFE. THEY HAVE BEEN ENCRYPTED AND MOVED TO A SAFE LOCATION. IF YOU WANT THEM BACK PLEASE SEND 0.03 BITCOIN TO THIS BITCOIN ADDRESS:
3H1h39aTtzYjcRSNN11YnkAAMV8f9UnCDo
YOU HAVE UNTIL THE 1st OF AUGUST 2019 TO MAKE THE PAYMENT OR YOUR FILES WILL BE AUTO-DELETED.
YOUR UNIQE ID IS: "ZAR489W510".
PLEASE INCLUDE IT IN THE PAYMENT COMMENTS, OR EMAIL ME THE CODE AND PAYMENT CONFIRMATION TO: iomega@firemail.cc
AFTER THE PAYMENT YOU WILL RECEIVE A NEW FILE ON YOUR STORAGE DEVICE OR AN EMAIL WITH THE LINK TO DOWNLOAD YOUR DECRYPTED FILES.
YOUR FILES WILL REMAIN SAFE.
THANK YOU FOR YOUR COOPERATION.

Обновление от 6 сентября 2019:
Пост в Твиттере >>
Email: kosecurity@airmail.cc
BTC: 13KB9o2cTzi5thcp1n9J6t3Za1yZnXjH8gi
Записка: INFORMATION***.txt
➤ Содержание записки:
YOUR STORAGE WAS UNPROTECTED.
YOUR FILES ARE SAFE. THEY HAVE BEEN ENCRYPTED AND MOVED TO A SAFE LOCATION. IF YOU WANT THEM BACK PLEASE SEND 0.03 BITCOIN TO THIS
BITCOIN ADDRESS:
13KB9o2cTzi5thcp1n9J6t3Za1yZnXjH8gi
YOU HAVE UNTIL THE 10th OF SEPTEMBER 2019 TO MAKE THE PAYMENT OR YOUR FILES WILL BE AUTO-DELETED.
YOUR UNIQUE ID IS: "SSH1498W240".
PLEASE INCLUDE IT IN THE PAYMENT COMMENTS, OR EMAIL US THE CODE AND PAYMENT CONFIRMATION TO: kosecurity@airmail.cc
YOUR FILES WILL REMAIN SAFE.
THANK YOU FOR YOUR COOPERATION.






=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание! 
Файлы можно вернуть без уплаты выкупа.
Читайте выше в статье пункт "Как восстановить файлы? и Пошаговое руководство. 
 Read to links: 
 Tweet on Twitter + myTweet
 ID Ransomware (ID as DecryptIomega)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

понедельник, 22 июля 2019 г.

LuckyJoe

LuckyJoe Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель для Linux шифрует данные с помощью AES/RSA, а затем требует выкуп в 0.05 BTC, чтобы вернуть файлы. Оригинальное название: Lucky Joe. На файле написано: нет данных.

Обнаружения:
DrWeb -> Linux.Encoder.61
Avira (no cloud) -> LINUX/Encoder.sotbg
BitDefender -> Trojan.Ransom.CCD
Kaspersky -> HEUR:Trojan-Ransom.Linux.Gonnacry.a
ALYac -> Trojan.Ransom.GonnaCry
Symantec -> Ransom.Cry

© Генеалогия: GonnaCry  >> LuckyJoe 


Изображение — только логотип статьи


К зашифрованным файлам добавляется расширение: .GNNCRY


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на вторую половину июля 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: GNNCRY_Readme

Содержание записки о выкупе:
lucky joe
your id:
All your important documents has been encrypted with an military grade encryption algorithm.
There is no way to recover your files without a special key. Send us 0.05 bitcoin(BTC) to our Bitcoin address: 1Mm8EkUakWPmmozqrLM2F8LVizwwq5WSed
and contact us by Email with your id and Server IP and A Proof of payment. Any email without your id and server IP and a Proof of Payment together will be ignored. If we dont receive your payment in the next 7 Days, you will lost all files forever. Email: canyouseeme1@yandex.ru

Перевод записки на русский язык:
lucky joe
ваш id:
Все ваши важные документы были зашифрованы с алгоритмом шифрования военного уровня.
Невозможно восстановить ваши файлы без специального ключа. Отправьте нам 0.05 биткойнов (BTC) на наш биткойн-адрес: 1Mm8EkUakWPmmozqrLM2F8LVizwwq5WSed
и свяжитесь с нами по email, указав свой id, IP-адрес сервера и Подтверждение оплаты. Любой email без вашего id и IP-адреса сервера, а также подтверждения платежа будет игнорироваться. Если мы не получим ваш платеж в течение следующих 7 дней, вы потеряете все файлы навсегда. Email: canyouseeme1@yandex.ru



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
.7z, .apk, .asp, .aspx, .bak, .bin, .bz2, .c, .cer, .csv, .db, .dmp, .doc, .docx, .gz, .hdf, .htm, .html, .jar, .java, .jpg, .jsp, .jspx, .ldf, .mdf, .myd, .myi, .pdf, .pem, .pfx, .php, .png, .ppt, .pptx, .psd, .py, .rar, .rdb, .rtf, .sql, .tar, .txt, .vdi, .vmdk, .vmx, .xls, .xlsx, .zip (48 расширений).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
GNNCRY_Readme.txt
elf-файл (ELF64)

Расположения:
/tmp/GNNCRY_Readme

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Malware URL: xxxx://lucky7.store/ransomware
Pastebin: https://pastebin.com/mqNPgkXM
Email: canyouseeme1@yandex.ru
BTC: 1Mm8EkUakWPmmozqrLM2F8LVizwwq5WSed
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Germán Fernández, pollo290987
 Andrew Ivanov (author)
 *
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

четверг, 18 июля 2019 г.

Wulfric, AEF

Wulfric Ransomware
AEF Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 0.05 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.

Обнаружения:
DrWeb ->
BitDefender ->

© Генеалогия: выясняется, явное родство с кем-то не доказано.
Изображение из ресурсов — логотип статьи

К зашифрованным файлам добавляется расширение: .aef

Названия зашифрованных файлов заменяются символами из трех букв.
Примеры зашифрованных файлов: 0bd.aef, 1а9.aef

Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Образец этого крипто-вымогателя был найден во второй половине июля 2019 г. Распространялся гораздо раньше. Есть сведения, что он уже был в ноябре 2018 и в феврале 2019 года, я раньше видел это изображение волка с текстом на русскоязычных форумах. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: hacked.txt

Содержание записки о выкупе:
Attention, your files are encrypted !
the password it is random and itґs unique to your PC.
Pay the amount of 0.05 BTC to the bitcoin address: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
After payment, send me a letter, attach the file pass.key to Wulfric@gmx.com with payment notification.
Once payment is confirmed, I will send you decrypter for the files.
You can pay bitcoins online in many ways:
https://buy.blockexplorer.com/ - payment by bank card
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
About Bitcoins:
https://en.wikipedia.org/wiki/Bitcoin
If you have any questions, write to me at Wulfric@gmx.com
As a bonus, I will tell you how hacked your computer is and how to protect it in the future.

Перевод записки на русский язык:
Внимание, ваши файлы зашифрованы!
пароль случайный и уникальный для вашего ПК.
Заплатите сумму 0.05 BTC на биткоин-адрес: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
После оплаты отправьте мне письмо, прикрепив файл pass.key на Wulfric@gmx.com с уведомлением об оплате.
После подтверждения оплаты я вышлю вам расшифровщик для файлов.
Вы можете оплатить биткоины онлайн разными способами:
https://buy.blockexplorer.com/ - оплата банковской картой
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
О биткоинах:
https://en.wikipedia.org/wiki/Bitcoin
Если у вас есть какие-то вопросы, пишите мне на Wulfric@gmx.com
В качестве бонуса я расскажу, как взломан ваш компьютер и как его защитить в будущем.

Запиской с требованием выкупа также выступает изображение hacked.jpg, заменяющее обои Рабочего стола.


Содержание записки о выкупе:
You got Hacked by
Wulfric@gmx.com
Attention, your files are encrypted !
the password it is random and it's unique to your PC.
Pay the amount of 0.05 BTC to the bitcoin address:
1ERtRjWAKyG2Edm9nKLLCzd8plCjjdTiF
After payment, send me a letter, attach the file pass.key to Wulfric(5>gmx.com
with payment notification.
Once payment is confirmed, I will send you decrypter for the files.
You can pay bitcoins online in many ways:
https://buy.blockexplorer.com/-payment by bank card
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
About Bitcoins:
https://en.wikipedia.org/wiki/Bitcoin
If you have any questions, write to me at Wulfric@gmx.com
As a bonus, I will tell you how hacked your computer is and how to protect it in
the future.
Bitcoin Address :
1ERtRjWAKyG2Edm9nKLLCzd8plCjjdTiF

Перевод записки на русский язык:
Вы взломаны
Wulfric@gmx.com
Внимание, ваши файлы зашифрованы!
пароль случайный и уникальный для вашего ПК.
Заплатите сумму 0.05 BTC на адрес биткоина:
1ERtRjWAKyG2Edm9nKLLCzd8plCjjdTiF
После оплаты отправьте мне письмо, прикрепите файл pass.key на Wulfric@gmx.com с уведомлением об оплате.
После подтверждения оплаты я вышлю вам расшифровщик для файлов.
Вы можете оплатить биткоины онлайн разными способами:
https://buy.blockexplorer.com/ - оплата банковской картой
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
О биткоинах:
https://en.wikipedia.org/wiki/Bitcoin
Если у вас есть какие-либо вопросы, пишите мне на Wulfric@gmx.com
В качестве бонуса я расскажу, как взломан ваш компьютер и как его защитить в будущем.
Биткоин-адрес:
1ERtRjWAKyG2Edm9nKLLCzd8plCjjdTiF



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
hacked.txt
hacked.jpg
pass.key - специальный файл, который оставляется в каждой папке. 
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: Wulfric@gmx.com
BTC: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Файлы можно расшифровать. 
Обращайтесь по ссылке в DrWeb >>
Или по этой ссылке к Майклу Джиллеспи >> 
Или в тему поддержки >>
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as  Wulfric)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie, quietman7
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *