HelpYemen Ransomware
RobinHood Ransomware
(шифровальщик-вымогатель)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей, а затем требует выкуп в 5 BTC, чтобы вернуть файлы. Мошенники прикрылись именем Робин Гуда, требуют деньги якобы в помощь йеменцам. Оригинальное название написано на файле, как подпись: Robinhood. Инфорация о версии: Robinhood 1.0.0.0
Обнаружения:
DrWeb -> Trojan.Encoder.10598
BitDefender -> Trojan.GenericKD.5745716
© Генеалогия: Генеалогия: HiddenTear >> RobinHood (HelpYemen)
Изображение - это только логотип статьи
К зашифрованным файлам добавляется расширение *нет данных*.
Активность этого крипто-вымогателя пришлась на конец июля - начало августа 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: READ_IT.txt
Содержание записки о выкупе:
Help Yemen!!!
Bin Salman of Saudi Arabia is Killing poor and innocent people of Yemen by bombing, creating famine and disease!
You as a saudian or a supporter of their activities, are partner of his homicide, so you have been subjected to a ransomware attack and must accept one of the following:
a) Giving up all your information.
b) Pay five Bitcoins to help Yemeni people.
bitcoin address = 1ENn1BekzKXBobGuAFE1Yrin3e3vBjUAQH and send transaction link to:
decrypter.fi1es@gmx.com
c) use Tweeter to condemn Bin Salman for his crimes and ask him to stop the war against Yemen and make 100 users to retweet.
You have only 72:00 hours left.
your ID=*****
RobinHood
___ *Слово Tweeter написано с ошибкой.
Перевод записки на русский язык:
Помогите Йемену !!!
Бен Салман из Саудовской Аравии убивает бедных и невинных людей в Йемене бомбами, создавая голод и болезни!
Вы, как саудит или сторонник их деятельности, являетесь партнером своего убийства, поэтому вы подверглись нападению Ransomware и должны принять одно из следующих:
A) Отказаться от всей вашей информации.
B) Заплатить пять биткоинов, чтобы помочь йеменцам.
Bitcoin-адрес = 1ENn1BekzKXBobGuAFE1Yrin3e3vBjUAQH и отправить ссылку на транзакцию:
decrypter.fi1es@gmx.com
C) использовать Твитер для осуждения Бен Салмана за его преступления и попросить его прекратить войну против Йемена и сделать ретвиты 100 пользователям.
У вас осталось всего 72 часа.
Ваш ID = *****
Робин Гуд
Дублирует сообщение о выкупе скринлок, встающий обоями рабочего стола:
Содержание текста о выкупе:
HELP YEMEN
Bin Salman of Saudi Arabia is Killing poor and innocent people of Yemen by bombing, creating famine and disease!
You as a Saudian or a Supporter of their activities, are partner of his homicide. So you have been subjected to a ransomware attack and must accept one of the following:
a) Giving up all your information.
b) Pay five Bitcoins to help Yemeni people.
bitcoin address = 1ENn1BekzKXBobGuAFE1Yrin3e3vBjUAQH
and send transaction link to: decrypter.files@gmx.com
c) Use Tweeter to condemn Bin Salman for his crimes and ask him to stop the war against Yemen and make 100 users to retweet.
You have only 72:00 hours left.
Robin Hood
Перевод текста на русский язык:
ПОМОГИТЕ ЙЕМЕНУ
Бен Салман из Саудовской Аравии убивает бедных и невинных людей в Йемене бомбами, создавая голод и болезни!
Вы, как саудит или сторонник их деятельности, являетесь партнером его убийств. Таким образом, вы подверглись атаке Ransomware и должны принять одно из следующих:
A) Отказаться от всей вашей информации.
B) Оплатить пять биткойнов, чтобы помочь йеменцам.
Биткойн-адрес = 1ENn1BekzKXBobGuAFE1Yrin3e3vBjUAQH
И отправить ссылку на транзакцию: decrypter.files@gmx.com
C) использовать Твитер для осуждения Бен Салмана за его преступления и попросить его прекратить войну против Йемена и сделать ретвиты 100 пользователям.
У вас осталось всего 72 часа.
Робин Гуд
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
➤ Пытается изменить настройки системных сертификатов, добавить или заменить сертификаты.
➤ UAC в Windows 7 не обходит. Требуется разрешение на запуск. Но даже при полученном разрешении запуска или при отключенной защите UAC потом вылетает с ошибкой.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
Robinhood.exe
READ_IT.txt
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
URL: syrian223.000webhostapp.com
Email: decrypter.files@gmx.com
BTC: 1ENn1BekzKXBobGuAFE1Yrin3e3vBjUAQH
См. ниже результаты анализов.
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >> VT+
Intezer анализ >>
ANY.RUN анализ >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
Read to links: Tweet on Twitter ID Ransomware (n/a) Write-up, Topic of Support *
Thanks: S!Ri Andrew Ivanov (author) * *
© Amigo-A (Andrew Ivanov): All blog articles.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.