Petya Ransomware: NSA Exploit Edition (NSA EE)
Petna Ransomware
Aliases: NotPetya, NonPetya, Nyetya, Petya.A, ExPetya
(шифровальщик-вымогатель, деструктор)
Этот крипто-вымогатель шифрует данные пользователей с помощью ключа AES-128 (для каждого диска генерируется свой ключ AES, который существует в памяти до завершения шифрования). Затем этот 128-битный ключ шифруется с открытым 2048-битным ключом RSA, встроенным в исполняемый файл вымогателя. Зашифрованный ключ сохраняется в файле README. За дешифрование файлов требуется выкуп в $300 в BTC.
Этимология названия:
Оригинальное название не указано, из-за этого разные исследователи называют этот вредонос то Petya, то неПетя (NotPetya, NonPetya, Petna и пр.). В реальности правильное название, отражающее суть, это Petya Ransomware: NSA Exploit Edition, а сокращенно Petya NSA EE. А с учётом того, что вредонос использует эксплойты EternalBlue и EternalRomance, названия которых тоже начинаются с английской буквы "E", то моё сокращение только подтверждает правильность названия. ✌
© Генеалогия: Petya (modified) > GoldenEye >> ☠ Petya NSA EE
К зашифрованным файлам никакое расширение не добавляется.
Активность этого крипто-вымогателя пришлась на конец июня 2017 г. Ориентирован на англоязычных пользователей, что не помешало распространить его по всему миру.
Волна заражений, по данным антивирусных компаний, началась с обновлений программного обеспечения M.E.Doc (владелец - компания «Интеллект-сервис», Украина). Так же было в случае с XData Ransomware. Злоумышленники получили доступ к серверам обновлений и инфицировали это ПО так, чтобы оно было доставлено клиентам под видом очередного обновления. В Украине ПО M.E.Doc пользуются 80% предприятий.
В первые дни среди пострадавших стран оказались: Украина, Дания, Норвегия, Нидерланды, Швейцария, Италия, Франция, Испания, Израиль, Сербия, Венгрия, Румыния, Чехия, Россия, Беларусь, Польша, Германия, Эстония, Турция, Великобритания, Франция, Китай, Индия, Иран, Бразилия, Аргентина, США, Мексика и другие.
Обратите внимание, что Россия в этом списке находится только на 14-м месте. Порядок менялся на протяжении всех дней. В первые дни количество пострадавших в России было вдвое меньше, чем в Украине.
Среди пострадавших организаций, предприятий и учреждений называются:
- в Украине:
-- компания «Интеллект-сервис», разработчик ПО «M.E.Doc»;
-- Кабинет министров Украины, Министерство культуры, Министерство финансов, Министерство внутренних дел, Национальная полиция и региональные сайты, Администрация Киева (КГГА);
-- Министерство энергетики (Минэнерго), энергетические операторы «Укрэнерго», «Киевэнерго», «Запорожьеоблэнерго», «Днепроэнерго», Днепровская электроэнергетическая система (ДНЭС), Донбасская топливно-энергетическая компания (ДТЭК), «Нафтогаз Украины»;
-- банки Центробанк (Нацбанк), Ощадбанк, ПриватБанк, филиал австрийского банка Райффайзен, другие финансовые компании;
-- СМИ: Телеканал 24, Радио «Люкс», Радио «Максимум», «КП в Украине», «Корреспондент.нет», новостные сайты и другие;
-- почты: «Укрпочта», «Новая почта», подразделения Deutsche Post;
-- Киевский аэропорт, Киевский метрополитен, Международный аэропорт Борисполь;
-- операторы связи («Киевстар», LifeCell, «УкрТелеКом»);
-- система радиационного мониторинга Чернобыльская АЭС;
-- сеть АЗС «Кло» и другие;
-- коммерческие компании Mondelez International, ArcelorMittal, TESA, офисы французской BNP Real Estate, офисы датской AP Moller-Maersk;
-- офисы и магазины Mars, Nivea, супермаркеты и магазины «Ашан», «Metro», «Эпицентр» во многих городах, «Новус» в Киеве, «Рост» в Харькове и другие...
- в России: российские нефтяные компании «Роснефть» и «Башнефть», многие автозаправки, все офисы "Хоум Кредит Банка" (другие банки предпочли промолчать), металлургическая и горнодобывающая компания «Евраз», сайты туристических операторов Anex Tour и Mouzenidis Travel, и другие, более мелкие в разных регионах России, телекоммуникационные компании «МегаФон», «ВымпелКом» (Билайн), по официальным данным в меньшей степени атакой были затронуты персональные компьютеры работников некоторых подразделений МВД и Следственного комитета;
- в Китае: компания COFCO и более мелкие;
- в Индии: система управления грузопотоком крупнейшего в Индии контейнерного порта имени Джавахарлала Неру, оператором которого является A.P. Moller-Maersk;
- в Великобритании: британский рекламно-коммуникационный холдинг WPP Group, международная юридическая фирма DLA Piper;
- во Франции: крупнейший банк Франции BNP Paribas и его дочерняя компания BNP Real Estate, строительная компания Saint-Gobain;
- в Испании: телекоммуникационная компания Telefónica, банк Santander, ряд крупных корпораций;
- в Германии: сервисы компании Deutsche Bahn, основного железнодорожного оператора страны;
- в Дании: нефтяная и судоходная компания AP Moller-Maersk Group (в её числе Maersk Line, APM Terminals, Damco) понесла убытки на сумму $200-$300 млн);
- в Нидерландах: логистическая компания APM Terminals, транспортная компания TNT Express;
- в Румынии: Румынская информационная служба (Serviciul Roman de Informaţii);
- в Эстонии: сеть строительных магазинов Ehituse ABC, принадлежащая французскому концерну Saint-Gobain;
- в Австралии: шоколадная фабрика Cadbury, офисы DLA Piper Ltd;
- в США: TNT Express (подразделение FedEx Corp.), фармацевтический гигант Merck (MSD, Merck Sharp & Dohme), пищевой гигант Mondelez International, система здравоохранения Valley Valley в Питтсбурге, международная юридическая фирма DLA Piper, международные службы курьерской доставки TNT Express BV и FedEx.
Исходя из всего изложенного наивно или даже глупо думать, что атаки были ориентированы на Украину. Видимо на украинский бизнес-сектор их было проще осуществить, найдя уязвимую точку отправления в "лице" сервера компании «Интеллект-сервис» с её ПО M.E.Doc, слабозащищенную и ранее уже скомпрометированную. Если бы владельцы компании усвоили полученные уроки с XDATA, то не повторили бы аналогичных ошибок.
Неожиданный ракурс!
10 августа 2017
Как оказалось в последствии, в результате сделанных налоговых проверок, в Украине некоторые украинские фирмы, воспользовавшись поднявшейся шумихой, намеренно подставили по удар вируса NotPetya (Petya NSA EE) свои компьютеры. Некоторые даже просто загрузили видео с демонстрацией процесса атаки и крутили его на своем ПК, чтобы показать, что они заражены и терпят убытки. Эти хитрости были сделаны для того, чтобы не предоставлять налоговые отчёты и не платить огромных штрафов за несвоевременную оплату.
Эти украинские хитрости оказались настолько массовыми в Украине, что впору говорить о завышенном ущербе от NotPetya и очередном вранье государственного масштаба.
Основная записка с требованием выкупа появляется на экране пострадавшего ПК (красные буквы на чёрном фоне) после перезаписи MBR и фальшивой операции операцию CHKDSK.
Содержание текста о выкупе:
Ooops, your important files are encrypted.
If you see this text, then your files are no longer accessible, because they have been encrypted. Perhaps you are busy looking for a way to recover your files, but don't waste your time. Nobody can recover your files without our decryption service.
We guarantee that you can recover all your files safely and easily. All you need to do is submit the payment and purchase the decryption key.
Please follow the instructions:
1. Send $300 worth of Bitcoin to following address:
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
2. Send your Bitcoin wallet ID and personal installation key to e-mail
wowsmith123456@posteo.net. Your personal installation key:
XUNjNx-pKazyd-gK2GcG-JLP8uT-fcY2hY-zJo3PX-KQU8ga-65FSWj-Q423Nc-CoCgaZ
If you already purchased your key, please enter it below.
Key: _
Перевод текста на русский язык:
Упс, ваши важные файлы зашифрованы.
Если вы видите этот текст, то ваши файлы уже не доступны, т.к. они зашифрованы. Вероятно вы ищете способы восстановления ваших файлов, но не тратьте свое время. Никто не восстановит ваши файлы без нашего сервиса дешифрования.
Мы гарантируем, что вы сможете восстановить все ваши файлы безопасно и легко. Всё, что вам нужно, это заплатить и купить ключ дешифрования.
Следуйте инструкциям:
1. Пошлите $300 в биткоинах на следующий адрес:
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
2. Пошлите ваш ID Биткоин-кошелька и личный ключ установки на email wowsmith123456@posteo.net. Ваш личный ключ установки:
XUNjNx-pKazyd-gK2GcG-JLP8uT-fcY2hY-zJo3PX-KQU8ga-65FSWj-Q423Nc-CoCgaZ
Если вы уже купили свой ключ, введите его ниже.
Ключ: _
Содержание текстовой записки README.TXT (один вариант):
Send your Bitcoin wallet ID and personal installation key to e-mail
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
Ooops, your important files are encrypted.
If you see this text, then your files are no longer accessible, because they have been encrypted. Perhaps you are busy looking for a way to recover your files, but don't waste your time. Nobody can recover your files without our decryption service.
We guarantee that you can recover all your files safely and easily.
All you need to do is submit the payment and purchase the decryption key.
Please follow the instructions:
Send $300 worth of Bitcoin to following address:
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
Содержание текстовой записки README.TXT (другой вариант):
Ooops, your important files are encrypted.
If you see this text, then your files are no longer accessible, because they have been encrypted. Perhaps you are busy looking for a way to recover your files, but don't waste your tine. Nobody can recover your files without our decryption service.
We guarantee that you can recover all your files safely and easily.
All you need to do is submit the payment and purchase the decryption key.
Please follow the instructions:
1. Send $300 worth of Bitcoin to following address:
*****
2. Send your Bitcoin wallet ID and personal installation key to e-mail ***
Your personal installation key:
*****
Petya NSA EE выполняет проверку сетей на уязвимые службы обмена файлами SMB, ищет открытые порты 139 и 445 службы NetBIOS (netbios-ssn) и Microsoft Directory Services (microsoft-ds), чтобы использовать эксплойты EternalBlue и EternalRomance.
➤ Как работают эти эксплойты, читайте в статье о EternalRomance и EternalBlue от Microsoft.
Перед выполнением кода эксплойта проверяется, какая версия Microsoft Windows работает в системе. Это делается путем разбора пакета «Session Setup AndX Response». После идентифицикации запускается на выполнение соответствующий эксплойт. Если версия Windows не соответствует одной из целевых, то функция для выполнения кода эксплойта возвращается без выполнения.
➤ Эксплойт EternalBlue запускается только для следующих версий ОС:
Windows 7, Windows 2008 и 2008 R2
➤ Эксплойт EternalRomance запускается только в следующих версиях ОС:
Windows XP, XP Pro x64, Vista, Windows Server 2003 и 2003 R2
После успешного использования эксплойта EternalBlue (CVE-2017-0144), вредонос запускает эксплойт DoublePulsar, чтобы инжектировать DLL в "lssas.exe2. DoublePulsar работает в режиме ядра, передавая вредоносу высший уровень контроля над ОС. Это позволяет Petya NSA EE украсть логины пользователей и пароли, которые могут использоваться для распространения вредоноса по локальной сети с помощью инструментов WMIC или PsExec.
Petya NSA EE использует 135, 139, 445 TCP-порты для распространения (с использованием служб SMB и WMI). Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью умышленного заражения распространяемых файлов обновлений, обманных загрузок, эксплойтов EternalBlue и EternalRomance, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов, с помощью email-спама и вредоносных вложений. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Petya NSA EE использует сертификат Microsoft с истекшим сроком действия (см. скриншот из гибридного анализа).
Petya NSA EE использует модифицированный инструмент Minikatz (он же LSADump), способный собирать пароли и учетные данные с компьютеров и серверов. Получив их, хотя бы для одной машины, он распространяется внутри сетей посредством SMB, WMI и PSEXEC.
Примечательно, что Petya NSA EE использует легальную утилиту mimikatz для захвата привилегии debug и получения списка локальных и доменных пользователей, авторизованных на зараженном компьютере.
ВАЖНО: Одна скомпрометированная машина с правами администратора внутри своей сети способна заразить все остальные компьютеры через WMI или PSEXEC.
После перезагрузки Petya NSA EE начинает шифровать главную файловую таблицу (MFT) в разделах NTFS с помощью шифра Salsa20, перезаписывая с помощью кастомизированного загрузчика главную загрузочную запись (MBR) специальным сообщением с требованием выкупа (см. выше в "Скриншоты и описание"). Этот процесс замаскирован под операцию CHKDSK. Исходный MBR сохраняется в 0x22-ом секторе диска и зашифрован с помощью побайтовой операции XOR с 0x07.
Целью работы Petya NSA EE, построенной на вымогательстве, является деструктивность (откровенное вредительство), а не накопление биткоинов. См. баланс bitcoin-кошелька вымогателей.
Ошибка в шифровании (преднамеренная или случайная) приводит к тому, что даже даже сами вымогатели не смогут восстановить зашифрованные файлы. Или смогут, но для этого потребуются дополнительные усилия и средства, т.е. они потребуют дополнительной платы за такие "дополнительные" услуги.
Более того, каждой заражённой машине Petya NSA EE присваивает личный ID, который не передаётся на управляющий сервер (его вообще нет) и не содержит в себе никакой ценной информации, которая помогла бы злоумышленникам идентифицировать жертву и предоставить ей ключ для расшифровки файлов. Поэтому уплата выкупа БЕСПОЛЕЗНА!!! Файлов назад вы не получите.
Более того, как оказалось Petya NSA EE уничтожает первые 25 секторов на диске. Первый сектор диска шифруется с помощью XORс 0x07, после чего сохраняется в другом секторе и заменяется кастомным загрузчиком. Последующие 24 сектора перезаписываются намеренно и нигде не сохраняются.
Фактически, по большому счёту, это уже не простая программа-вымогатель, а кибер-оружие.
Диаграмма инфекции, составленная специалистами из TrendMicro:
Список файловых расширений, подвергающихся шифрованию:
.3ds, .7z, .accdb, .ai, .asp, .aspx, .avhd, .back, .bak, .c, .cfg, .conf, .cpp, .cs, .ctl, .dbf, .disk, .djvu, .doc, .docx, .dwg, .eml, .fdb, .gz, .h, .hdd, .kdbx, .mail, .mdb, .msg, .nrg, .ora, .ost, .ova, .ovf, .pdf, .php, .pmf, .ppt, .pptx, .pst, .pvi, .py, .pyc, .rar, .rtf, .sln, .sql, .tar, .vbox, .vbs, .vcb, .vdi, .vfd, .vmc, .vmdk, .vmsd, .vmx, .vsdx, .vsv, .work, .xls, .xlsx, .xvd, .zip (65 расширений).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
README.TXT
dllhost.dat
<random>.bin.dll
<random>.exe
PSEXESVC.EXE
FE04.tmp
Расположения:
%WINDIR%\dllhost.dat
%TEMP%\FE04.tmp
\\192.168.56.11\ADMIN$\PSEXESVC.EXE
Исключения из шифрования:
C:\Windows
Записи реестра, связанные с этим Ransomware:
HKEY_CURRENT_USER\SOFTWARE\WC
См. ниже результаты анализов.
Сетевые подключения и связи:
BTC: 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
Email: wowsmith123456@posteo.net
upd.me-doc.com.ua
См. ниже результаты анализов.
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
VirusTotal анализ ещё >>
Другой анализ >>
Как оказалось, ПО M.E.Doc содержало бэкдор ZvitPublishedObjects.dll (ZPO), ранее внедрённый в обновления. Этот файл в 5 Мб имеет легитимный код, вызываемый другими компонентами и основным исполняемым файлом ПО M.E.Doc ezvit.exe. Написан с использованием .NET Framework.
Этот бэкдор содержался в трёх обновлениях:
от 14 апреля - 10.01.175-10.01.176
от 15 мая - 10.01.180-10.01.181
от 22 июня - 10.01.188-10.01.189
Модуль с бэкдором ZPO от 15 мая реализован по-другому и имеет меньше функций, чем модуль от 22 июня.
Каждой компании в Украине присваивается идентификатор юридического лица – код по ЕДРПОУ (Единому государственному реестру предприятий и организаций Украины). По нему можно идентифицировать организацию, использующую версию M.E.Doc с бэкдором. Далее атакующие могут использовать различные тактики для работы с её сетью, в зависимости от целей.
Кроме кодов ЕДРПОУ, бэкдор собирает из ПО M.E.Doc информацию о настройках прокси и почтовой службы, включая логины и пароли.
Бэкдор ZPO не использует внешние C&C-серверы, их роль выполняют запросы M.E.Doc к своему официальному серверу "upd.me-doc.com.ua" для проверки наличия обновлений. Собранную информацию бэкдор отправляет в куках (cookie), задействовав серверное ПО.
В атаках подозревают кибер-группу TeleBots, ранее запустившую KillDisk Ransomware. Подробнее см. в статье ESET.
Примечание 2. Дополнение от 5 июля 2017 от Talos:
По результатам проведённого исследования специалисты Talos составили подробный отчёт. Желающие могут сами ознакомиться с ним в переводе Google, а я хочу обратить внимание только на маленькую выдержку из их отчёта. Там они называют Petya NSA EE как Nyetya, суть это не меняет.
Бэкдор был добавлен в функцию ZvitPublishedObjects.Server.UpdaterUtils.IsNewUpdate в библиотеку ZvitPublishedObjects.dll:
На скриншоте для сравнения между строками 278 и 279 слева, мы можем видеть уже справа, что код был добавлен для получения EDRPOU каждой организации и имени. Затем бэкдора созда`т новый объект MeCom и поток для него, который будет связываться с xxxx://upd.me-doc.com.ua/last.ver?rnd=<GUID> каждые 2 минуты. Он также отправляет любые ответы на этот URL. Файл ZvitPublishedObjects.dll в VirusTotal.
Курьёзный случай, связанный с поступлениями на биткоин-кошелёк вымогателей Petya NSA EE, был описан в статье Symantec.
В пяти кошельках, с которых поступил платёж на общую сумму 0.006795 BTC (~$17), скрыта фраза: "John McAfee Will Save Us"
Как обладателю этих кошельков удалось заполучить такую комбинацию — загадка. И кто так пошутил — тоже.
Подробные сведения собираются регулярно.
Petya Ransomware
Petya+Misha (Petya-2) Ransomware
GoldenEye (Petya-3) Ransomware
PetrWrap Ransomware
Petna (Petya NSA EE, Petna, NotPetya, NonPetya, Nyetya) Ransomware
Bitch (Modified Green Petya) Ransomware
Read to links: Write-up by Emsisoft, Write-up by Microsoft ID Ransomware (ID as Petna) Write-up (eng) + Write-up (rus) by SecureList Topic of Support
Added later: Write-up by TrendMicro Write-up by Dr.Web Write-up on BC Write-up by ESET Write-up by Malwarebytes Labs
Добавлено 7 июля 2017 Дмитрий Скляров о восстановлении данных после NotPetya
Added July 14, 2017
Keeping up with the Petyas: обобщающая статья от Malwarebytes Labs
Thanks: Fabian Wosar Michael Gillespie GReAT Lawrence Abrams Andrew Ivanov
© Amigo-A (Andrew Ivanov): All blog articles.
Почему в генеалогии указано, что это потомок petya и goledeye, он к ним не имеет никакого отношения!
ОтветитьУдалитьНаследование записывается при помощи символа >
УдалитьБазирование записывается при помощи двойного символа >>
Справка: http://id-ransomware.blogspot.ru/2016/08/blog-post_5.html
Объективная сторона тут неважна. Создатель "бомбы" или другого "оружия" виноват не меньше того, кто их будет использовать или отдавать команду на использование.