Azer Ransomware
Azer CryptoMix Ransomware
(шифровальщик-вымогатель)
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private
© Генеалогия: Cryptomix >> Azer > Exte, Pirate
К зашифрованным файлам добавляется составное расширение по шаблону ***-email-[email_address].AZER
Примеры зашифрованных файлов:
5E25CB783F2F2B0787FC017844C81017-email-[webmafia@asia.com].AZER
0A8E72FB2B09B9ACCB3825E530A29EBC-email-[webmafia@asia.com].AZER
0123D76912AE38BBC3DC429B18471DCB-email-[webmafia@asia.com].AZER
Активность этого крипто-вымогателя пришлась на начало июля 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: _INTERESTING_INFORMACION_FOR_DECRYPT.TXT
Содержание записки о выкупе:
All you files encrypted
For decrypt write to email:
webmafia@asia.com
donald@trampo.info
You ID - XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX
Перевод записки на русский язык:
Все твои файлы зашифрованы
Для дешифровки пиши на email
webmafia@asia.com
donald@trampo.info
Твой ID - XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX
Технические детали
Эта версия не поддерживает связь с сетью и полностью отключена.
AZER шифрует файлы аналогично другим в семействе Cryptomix.
Включает десять различных ключей шифрования RSA-1024, см. ниже.
Один из этих ключей выбирается для ключа AES шифрования файлов.
Например, в варианте Mole02 был только один открытый ключ RSA-1024.
Ключи:
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
_INTERESTING_INFORMACION_FOR_DECRYPT.TXT
gangbang.exe
<random>.exe
Расположения:
%AppData%\[random].exe
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: webmafia@asia.com
donald@trampo.info
См. ниже результаты анализов.
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
Обновление: июль 2017
Примечательно, что те же email-адреса используются в другой вредоносной кампании - Nemesys.
Это может говорить только о том, что за обоими крипто-вымогателями стоят одни и тех люди.
*
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
© CryptoMix Revenge generation (поколение Revenge)
Azer, Noob, Exte, Pirate, CK, Zayka, Zero, DG - июль 2017
Ogonia, Error, Empty, Arena - август 2017
Shark - сентябрь 2017
x1881, Coban - октябрь 2017
XZZX, 0000, Test - ноябрь 2017
WORK, FILE, Tastylock - декабрь 2017
SERVER, System - январь 2018
MOLE66 - март 2018
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Tweet on Twitter ID Ransomware (ID under CryptoMix Revenge) Write-up, Topic of Support *
Thanks: MalwareHunterTeam Lawrence Abrams Michael Gillespie *
© Amigo-A (Andrew Ivanov): All blog articles.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.