вторник, 27 июня 2017 г.

Petya NSA EE

Petya Ransomware: NSA Exploit Edition

Petna (NotPetya, NonPetya) Ransomware

(шифровальщик-вымогатель, деструктор)


   Этот крипто-вымогатель шифрует данные пользователей с помощью ключа AES-128 (для каждого диска генерируется свой ключ AES, который существует в памяти до завершения шифрования). Затем этот 128-битный ключ шифруется с открытым 2048-битным ключом RSA, встроенным в исполняемый файл вымогателя. Зашифрованный ключ сохраняется в файле README. За дешифрование файлов требуется выкуп в $300 в BTC. 

Этимология названия: 
Оригинальное название не указано, из-за этого разные исследователи называют этот вредонос то Petya, то неПетя (NotPetya, NonPetya, Petna и пр.). В реальности правильное название, отражающее суть, это Petya Ransomware: NSA Exploit Edition, а сокращенно Petya NSA EE. А с учётом того, что вредонос использует эксплойты EternalBlue и EternalRomance, названия которых тоже начинаются с английской буквы "E", то моё сокращение только подтверждает правильность названия.

© Генеалогия: Petya (modified) > GoldenEye >> ☠ Petya NSA EE

К зашифрованным файлам никакое расширение не добавляется.

Активность этого крипто-вымогателя пришлась на конец июня 2017 г. Ориентирован на англоязычных пользователей, что не помешало распространить его по всему миру.


Сведения о пострадавших

Волна заражений, по данным антивирусных компаний, началась с обновлений программного обеспечения M.E.Doc (владелец - компания «Интеллект-сервис», Украина). Так же было в случае с XData Ransomware. Злоумышленники получили доступ к серверам обновлений и инфицировали это ПО так, чтобы оно было доставлено клиентам под видом очередного обновления. В Украине ПО M.E.Doc пользуются 80% предприятий. 

В первые дни среди пострадавших стран оказались: Украина, Дания, Норвегия, Нидерланды, Швейцария, Италия, Франция, Испания, Израиль, Сербия, Венгрия, Румыния, Чехия, Россия, Беларусь, Польша, Германия, Эстония, Турция, Великобритания, Франция, Китай, Индия, Иран, Бразилия, Аргентина, США, Мексика и другие.

Обратите внимание, что Россия в этом списке находится только на 14-м месте. Порядок менялся на протяжении всех дней. В первые дни количество пострадавших в России было вдвое меньше, чем в Украине. 

Среди пострадавших организаций, предприятий и учреждений называются: 
- в Украине: 
-- компания «Интеллект-сервис», разработчик ПО «M.E.Doc»;
-- Кабинет министров Украины, Министерство культуры, Министерство финансов, Министерство внутренних дел, Национальная полиция и региональные сайты, Администрация Киева (КГГА);
-- Министерство энергетики (Минэнерго), энергетические операторы «Укрэнерго», «Киевэнерго», «Запорожьеоблэнерго», «Днепроэнерго», Днепровская электроэнергетическая система (ДНЭС), Донбасская топливно-энергетическая компания (ДТЭК), «Нафтогаз Украины»;
-- банки Центробанк (Нацбанк), Ощадбанк, ПриватБанк, филиал австрийского банка Райффайзен, другие финансовые компании; 
-- СМИ: Телеканал 24, Радио «Люкс», Радио «Максимум», «КП в Украине», «Корреспондент.нет», новостные сайты и другие;
-- почты: «Укрпочта», «Новая почта», подразделения Deutsche Post; 
-- Киевский аэропорт, Киевский метрополитен, ​​Международный аэропорт Борисполь; 
-- операторы связи («Киевстар», LifeCell, «УкрТелеКом»); 
-- система радиационного мониторинга Чернобыльская АЭС; 
-- сеть АЗС «Кло» и другие;
-- коммерческие компании Mondelez International, ArcelorMittal, TESA, офисы французской BNP Real Estate, офисы датской AP Moller-Maersk;
-- офисы и магазины Mars, Nivea, супермаркеты и магазины «Ашан», «Metro», «Эпицентр» во многих городах, «Новус» в Киеве, «Рост» в Харькове и другие...  
Petya NSA Exploit Edition, Petya NSA EE, Petna, NotPetya, NonPetya Ransomware
Фото из супермаркета "Рост" в Харькове

- в России: российские нефтяные компании «Роснефть» и «Башнефть», автозаправки, все офисы Хоум Кредит Банка, металлургическая и горнодобывающая компания «Евраз», телекоммуникационная компания «МегаФон», сайты туроператоров Anex Tour и Mouzenidis Travel; 
- в Китае: компания Cofco;
- в Индии: система управления грузопотоком крупнейшего в Индии контейнерного порта имени Джавахарлала Неру, оператором которого является A.P. Moller-Maersk;
- в Великобритании: британский рекламно-коммуникационный холдинг WPP Group, международная юридическая фирма DLA Piper;
- во Франции: крупнейший банк Франции BNP Paribas и его дочерняя компания BNP Real Estate, строительная компания Saint-Gobain;  
- в Испании: телекоммуникационная компания Telefónica, ряд крупных корпораций;
- в Дании: нефтяная и судоходная компания AP Moller-Maersk;
- в Нидерландах: логистическая компания APM Terminals, транспортная компания TNT Express;
- в Эстонии: магазины Ehituse ABC;
- в Австралии: шоколадная фабрика Cadbury, офисы DLA Piper Ltd;
- в США: TNT Express (подразделение FedEx Corp.), фармацевтический гигант Merck (MSD, Merck Sharp & Dohme), пищевой гигант Mondelez International, система здравоохранения Valley Valley в Питтсбурге, международная юридическая фирма DLA Piper, международные службы курьерской доставки TNT Express BV и FedEx. 
Petya NSA Exploit Edition, Petya NSA EE, Petna, NotPetya, NonPetya Ransomware



Исходя из всего изложенного наивно или даже глупо думать, что атаки были ориентированы на Украину. Видимо на украинский бизнес-сектор их было проще осуществить, найдя уязвимую точку отправления в "лице" сервера компании «Интеллект-сервис» с её ПО M.E.Doc, слабозащищенную и ранее уже скомпрометированную. Если бы владельцы компании усвоили полученные уроки с XDATA, то не повторили бы аналогичных ошибок. 



Скриншоты и описание

Основная записка с требованием выкупа появляется на экране пострадавшего ПК (красные буквы на чёрном фоне) после перезаписи MBR и фальшивой операции операцию CHKDSK.
Petya NSA Exploit Edition, Petya NSA EE, Petna, NotPetya, NonPetya Ransomware
 Фальшивый CHKDSK


Содержание текста с фальшивого экрана CHKDSK
Repairing file system on C: 
The type of the file system is NTFS. One of your disks contains errors and needs to be repaired. This process may take several hours to complete. It is strongly recommended to let it complete. 
WARNING: DO NOT TURN OFF YOUR PC! IF YOU ABORT THIS PROCESS, YOU COULD DESTROY ALL OF YOUR DATA! PLEASE ENSURE THAT YOUR POWER CABLE IS PLUGGED IN!
CHKDSK is repairing sector 110656 of 119776 (92%)

Пока отображается этот текст с фальшивым CHKDSK, выполняется шифрование файлов. 

Petya NSA Exploit Edition, Petya NSA EE Ransomware
Один вариант текста (с одним ключом установки)
Petya NSA Exploit Edition, Petya NSA EE Ransomware
Другой вариант текста (с другим ключом установки)

Содержание текста о выкупе:
Ooops, your important files are encrypted.
If you see this text, then your files are no longer accessible, because they have been encrypted. Perhaps you are busy looking for a way to recover your files, but don't waste your time. Nobody can recover your files without our decryption service.
We guarantee that you can recover all your files safely and easily. All you need to do is submit the payment and purchase the decryption key.
Please follow the instructions:
1. Send $300 worth of Bitcoin to following address:
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
2. Send your Bitcoin wallet ID and personal installation key to e-mail
wowsmith123456@posteo.net. Your personal installation key:
XUNjNx-pKazyd-gK2GcG-JLP8uT-fcY2hY-zJo3PX-KQU8ga-65FSWj-Q423Nc-CoCgaZ
If you already purchased your key, please enter it below.
Key: _

Перевод текста на русский язык:
Упс, ваши важные файлы зашифрованы.
Если вы видите этот текст, то ваши файлы уже не доступны, т.к. они зашифрованы. Вероятно вы ищете способы восстановления ваших файлов, но не тратьте свое время. Никто не восстановит ваши файлы без нашего сервиса дешифрования.
Мы гарантируем, что вы сможете восстановить все ваши файлы безопасно и легко. Всё, что вам нужно, это заплатить и купить ключ дешифрования.
Следуйте инструкциям:
1. Пошлите $300 в биткоинах на следующий адрес:
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
2. Пошлите ваш ID Биткоин-кошелька и личный ключ установки на email wowsmith123456@posteo.net. Ваш личный ключ установки:
XUNjNx-pKazyd-gK2GcG-JLP8uT-fcY2hY-zJo3PX-KQU8ga-65FSWj-Q423Nc-CoCgaZ
Если вы уже купили свой ключ, введите его ниже.
Ключ: _


Petya NSA Exploit Edition, Petya NSA EE, Petna, NotPetya, NonPetya Ransomware

Содержание текстовой записки README.TXT:
Send your Bitcoin wallet ID and personal installation key to e-mail
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
Ooops, your important files are encrypted.
If you see this text, then your files are no longer accessible, because they have been encrypted. Perhaps you are busy looking for a way to recover your files, but don't waste your time. Nobody can recover your files without our decryption service.
We guarantee that you can recover all your files safely and easily.
All you need to do is submit the payment and purchase the decryption key.
Please follow the instructions:
Send $300 worth of Bitcoin to following address:
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX 



Рекомендации по предотвращению угрозы

1. Аналогичны указанным в статье "WannaCry: NSA Exploit Edition".
2. Защититься превентивно, согласно инструкции, скачать и запустить на выполнение от имени администратора специально подготовленный для этой цели файл nopetyavac.bat
Petya NSA Exploit Edition, Petya NSA EE, Petna, NotPetya, NonPetya Ransomware


Технические детали

Petya NSA EE выполняет проверку сетей на уязвимые службы обмена файлами SMB, ищет открытые порты 139 и 445 службы NetBIOS (netbios-ssn) и Microsoft Directory Services (microsoft-ds), чтобы использовать эксплойты EternalBlue и EternalRomance.

Перед выполнением кода эксплойта проверяется, какая версия Microsoft Windows работает в системе. Это делается путем разбора пакета «Session Setup AndX Response». После идентифицикации запускается на выполнение соответствующий эксплойт. Если версия Windows не соответствует одной из целевых, то функция для выполнения кода эксплойта возвращается без выполнения.
➤ Эксплойт EternalBlue запускается только для следующих версий ОС:
Windows 7, Windows 2008 и 2008 R2
 Эксплойт EternalRomance запускается только в следующих версиях ОС:
Windows XP, XP Pro x64, Vista, Windows Server 2003 и 2003 R2

После успешного использования эксплойта EternalBlue (CVE-2017-0144), вредонос запускает эксплойт DoublePulsar, чтобы инжектировать DLL в "lssas.exe2. DoublePulsar работает в режиме ядра, передавая вредоносу высший уровень контроля над ОС. Это позволяет Petya NSA EE украсть логины пользователей и пароли, которые могут использоваться для распространения вредоноса по локальной сети с помощью инструментов WMIC или PsExec.

Petya NSA EE использует 135, 139, 445 TCP-порты для распространения (с использованием служб SMB и WMI). Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью умышленного заражения распространяемых файлов обновлений, обманных загрузок, эксплойтов EternalBlue и EternalRomance, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов, с помощью email-спама и вредоносных вложений. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Petya NSA EE использует сертификат Microsoft с истекшим сроком действия (см. скриншот из гибридного анализа).

Petya NSA EE использует модифицированный инструмент Minikatz (он же LSADump), способный собирать пароли и учетные данные с компьютеров и серверов. Получив их, хотя бы для одной машины, он распространяется внутри сетей посредством SMB, WMI и PSEXEC.

ВАЖНО: Одна скомпрометированная машина с правами администратора внутри своей сети способна заразить все остальные компьютеры через WMI или PSEXEC.

После заражения вредоносная программа выжидает 10-60 минут (или больше), а затем перезагружает систему с использованием системных средств с инструментами «at» или «schtasks» и «shutdown.exe».

После перезагрузки Petya NSA EE начинает шифровать главную файловую таблицу (MFT) в разделах NTFS с помощью шифра Salsa20, перезаписывая с помощью кастомизированного загрузчика главную загрузочную запись (MBR) специальным сообщением с требованием выкупа (см. выше в "Скриншоты и описание"). Этот процесс замаскирован под операцию CHKDSK. Исходный MBR сохраняется в 0x22-ом секторе диска и зашифрован с помощью побайтовой операции XOR с 0x07.

Целью работы Petya NSA EE, построенной на вымогательстве, является деструктивность (откровенное вредительство), а не накопление биткоинов. См. баланс bitcoin-кошелька вымогателей. 

Ошибка в шифровании (преднамеренная или случайная) приводит к тому, что даже даже сами вымогатели не смогут восстановить зашифрованные файлы. Или смогут, но для этого потребуются дополнительные усилия и средства, т.е. они потребуют дополнительной платы за такие "дополнительные" услуги. 

Более того, каждой заражённой машине Petya NSA EE присваивает личный ID, который не передаётся на управляющий сервер (его вообще нет) и не содержит в себе никакой ценной информации, которая помогла бы злоумышленникам идентифицировать жертву и предоставить ей ключ для расшифровки файлов. Поэтому уплата выкупа БЕСПОЛЕЗНА!!! Файлов назад вы не получите. 

Более того, как оказалось Petya NSA EE уничтожает первые 25 секторов на диске. Первый сектор диска шифруется с помощью XORс 0x07, после чего сохраняется в другом секторе и заменяется кастомным загрузчиком. Последующие 24 сектора перезаписываются намеренно и нигде не сохраняются.

Фактически, по большому счёту, это уже не простая программа-вымогатель, а кибер-оружие. 

Диаграмма инфекции, составленная специалистами из TrendMicro:
Petya NSA Exploit Edition, Petya NSA EE, Petna, NotPetya, NonPetya Ransomware

Список файловых расширений, подвергающихся шифрованию:
.3ds, .7z, .accdb, .ai, .asp, .aspx, .avhd, .back, .bak, .c, .cfg, .conf, .cpp, .cs, .ctl, .dbf, .disk, .djvu, .doc, .docx, .dwg, .eml, .fdb, .gz, .h, .hdd, .kdbx, .mail, .mdb, .msg, .nrg, .ora, .ost, .ova, .ovf, .pdf, .php, .pmf, .ppt, .pptx, .pst, .pvi, .py, .pyc, .rar, .rtf, .sln, .sql, .tar, .vbox, .vbs, .vcb, .vdi, .vfd, .vmc, .vmdk, .vmsd, .vmx, .vsdx, .vsv, .work, .xls, .xlsx, .xvd, .zip (65 расширений).

Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
README.TXT
dllhost.dat
<random>.bin.dll
<random>.exe
PSEXESVC.EXE
FE04.tmp

Расположения:
%WINDIR%\dllhost.dat
%TEMP%\FE04.tmp
\\192.168.56.11\ADMIN$\PSEXESVC.EXE

Исключения из шифрования:
C:\Windows

Записи реестра, связанные с этим Ransomware:
HKEY_CURRENT_USER\SOFTWARE\WC
См. ниже результаты анализов.

Сетевые подключения и связи:
BTC: 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
Email: wowsmith123456@posteo.net
upd.me-doc.com.ua
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
VirusTotal анализ ещё >>
Другой анализ >>

Бэкдор в ПО M.E.Doc
Как оказалось, ПО M.E.Doc содержало бэкдор ZvitPublishedObjects.dll (ZPO), ранее внедрённый в обновления. Этот файл в 5 Мб имеет легитимный код, вызываемый другими компонентами и основным исполняемым файлом ПО M.E.Doc ezvit.exe. Написан с использованием .NET Framework. 
Этот бэкдор содержался в трёх обновлениях:
от 14 апреля - 10.01.175-10.01.176 
от 15 мая - 10.01.180-10.01.181 
от 22 июня - 10.01.188-10.01.189
Модуль с бэкдором ZPO от 15 мая реализован по-другому и имеет меньше функций, чем модуль от 22 июня. 
Каждой компании в Украине присваивается идентификатор юридического лица – код по ЕДРПОУ (Единому государственному реестру предприятий и организаций Украины). По нему можно идентифицировать организацию, использующую версию M.E.Doc с бэкдором. Далее атакующие могут использовать различные тактики для работы с её сетью, в зависимости от целей. 
Кроме кодов ЕДРПОУ, бэкдор собирает из ПО M.E.Doc информацию о настройках прокси и почтовой службы, включая логины и пароли.
Вредоносный код записывает собранную информацию в реестр Windows под ключ HKEY_CURRENT_USER\SOFTWARE\WC, используя имена значений Cred и Prx. Если эти значения есть на ПК, то скорее всего на нём побывал бэкдор. 
Бэкдор ZPO не использует внешние C&C-серверы, их роль выполняют запросы M.E.Doc к своему официальному серверу "upd.me-doc.com.ua" для проверки наличия обновлений. Собранную информацию бэкдор отправляет в куках (cookie), задействовав серверное ПО.
В атаках подозревают кибер-группу TeleBots, ранее запустившую KillDisk Ransomware. Подробнее см. в статье ESET. 

Курьёз
Курьёзный случай, связанный с поступлениями на биткоин-кошелёк вымогателей Petya NSA EE, был описан в статье Symantec
В пяти кошельках, с которых поступил платёж на общую сумму 0.006795 BTC (~$17), скрыта фраза: "John McAfee Will Save Us"
 
Как обладателю этих кошельков удалось заполучить такую комбинацию — загадка. И кто так пошутил — тоже. 

Степень распространённости: высокая.
Подробные сведения собираются регулярно.


 Read to links: 
 Write-up by Emsisoft, Write-up by Microsoft
 ID Ransomware (ID as Petna)
 Write-up (eng) + Write-up (rus) by SecureList 
 Topic of Support
Added later:
Write-up by TrendMicro
Write-up on BC
Write-up by ESET 
Added July 14, 2017 
Keeping up with the Petyas: обобщающая статья от Malwarebytes Labs
 Thanks: 
 Fabian Wosar
 Michael Gillespie
 GReAT
 Lawrence Abrams
 

© Amigo-A (Andrew Ivanov): All blog articles.

ВНИМАНИЕ!
1) Ваши комментарии после статьи появятся только после проверки. Дублировать их не нужно.
2) В своём сообщение в форме обратной связи обязательно укажите название шифровальщика.


шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

2 комментария:

  1. Почему в генеалогии указано, что это потомок petya и goledeye, он к ним не имеет никакого отношения!

    ОтветитьУдалить
    Ответы
    1. Наследование записывается при помощи символа >
      Базирование записывается при помощи двойного символа >>
      Справка: http://id-ransomware.blogspot.ru/2016/08/blog-post_5.html

      Объективная сторона тут неважна. Создатель "бомбы" или другого "оружия" виноват не меньше того, кто их будет использовать или отдавать команду на использование.

      Удалить

Постоянные читатели

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *