понедельник, 25 декабря 2017 г.

STOP

STOP Ransomware

(шифровальщик-вымогатель) 

Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES (режим CFB), а затем требует выкуп в $200-$600 в BTC, чтобы вернуть файлы. Оригинальное название: STOP. На файле написано: что попало. Среда разработки: Visual Studio 2013. Есть данные, что это распространяется из Украины. 
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .STOP
Активность этого крипто-вымогателя пришлась на вторую половину декабря 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: !!!YourDataRestore!!!.txt

Содержание записки о выкупе:
All your important files were encrypted on this PC.
All files with .STOP extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to contact us by email stopfilesrestore@bitmessage.ch send us an email your !!!YourDataRestore!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $600 if you contact us first 72 hours.
Your personal id:
PmBvvsAauRGDvmMnQdpOFAOyCn5YUsaAducxxxxx
E-mail address to contact us:
stopfilesrestore@bitmessage.ch
Reserve email address to contact us:
stopfilesrestore@india.com

Перевод записки на русский язык:
Все ваши важные файлы были зашифрованы на этом ПК.
Все файлы с расширением .STOP зашифрованы.
Шифрование выполнено с уникальным секретным ключом RSA-1024, созданным для этого компьютера.
Чтобы расшифровать ваши файлы, вам нужно получить секретный ключ + программу дешифрования.
Чтобы получить секретный ключ и программу дешифрования, вам нужно связаться с нами по email stopfilesrestore@bitmessage.ch, пришлите нам d в вашем письме, пожалуйста, свой файл !!!YourDataRestore!!!.txt и дождитесь дальнейших инструкций.
Для вас, конечно, мы можем расшифровать ваши файлы - вы можете отправить нам 1-3 любых не очень больших зашифрованных файла, и мы отправим вам их обратно в оригинальной форме БЕСПЛАТНО.
Цена для дешифровки $600, если вы обратитесь к нам за 72 часа.
Ваш личный идентификатор:
PmBvvsAauRGDvmMnQdpOFAOyCn5YUsaAducxxxxx
Email-адрес для связи с нами:
stopfilesrestore@bitmessage.ch
Резервный email-адрес для связи с нами:
stopfilesrestore@india.com



Технические детали

Многие свидетельства говорят, что он попадает на компьютер после скачивания и запуска перепакованных и заражённых инсталляторов популярных программ, которые злоумышленники распространяют через популярные сайты. Это касается как законно-бесплатных, так и незаконно-бесплатных программ (подробнее). 

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

 Вскоре после запуска исполняемый файл шифровальщика семейства STOP подключается к C&C, получает ключ шифрования и идентификатор жертвы. Данные передаются по простому HTTP в виде JSON.

  Если C&C недоступен (ПК не подключен к Интернету, сам сервер не работает), то шифровальщик использует жёстко закодированные в нём самом ключ и идентификатор, и выполняет автономное шифрование. В этом случае можно будет  дешифровать файлы без уплаты выкупа. 

  Используется алгоритм AES-256 в режиме CFB с нулевым IV и единым 32-байтным ключом для всех файлов. Шифруются максимум 0x500000 байт (~ 5 МБ) данных в начале каждого файла.


 Использует rdpclip.exe для замены легального файла Windows и для проведения атаки на компьютерную сеть. 
 В коде есть гены TeamViewer. 
➤ После шифрования файлов шифровальщик самоудаляется с помощью командного файла delself.bat

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
!!!YourDataRestore!!!.txt
delself.bat
<random>.exe
encrypt.pdb - файл проекта

Расположения:
\Desktop\ ->
\User_folders\ ->
\Temp\delself.bat

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: stopfilesrestore@bitmessage.ch
stopfilesrestore@india.com
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: средняя.
Подробные сведения собираются регулярно.


Примечание 1. 
В июне 2018 года я обнаружил новый файл шифровальщика и загрузил его на сервисы для анализа. По всей видимости он был выпущен в мае 2018.
Результаты анализов: VT + HA + IA + VMRay




=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


Обновление от 10 февраля 2018 / Update on February 10, 2018:
Расширение / Extension: .STOP
Записка / Ransom note: !!!YourDataRestore!!!.txt
Email: stopfilesrestore@bitmessage.ch и stopfilesrestore@india.com
Сумма выкупа: $600
BTC: PmBvvsAauRGDvmMnQdpOFAOyCn5YUsaAducdELub

Сравнение идентификаторов обоих версий

----------

Обновление от 22 февраля 2018 / Update on February 22, 2018:
Топик на форуме / Topic on forum >>
Расширение / Extension: .SUSPENDED
Email: suspendedfiles@bitmessage.ch и suspendedfiles@india.com
Сумма выкупа / Sum of ransom: $600
Записка / Ransom note!!!RestoreProcess!!!.txt
➤ Содержание записки / Contents of note
All your important files were encrypted on this PC.
All files with .SUSPENDED extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to contact us by email suspendedfiles@bitmessage.ch send us an email your !!!RestoreProcess!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $600 if you contact us first 72 hours.
Your personal id:
5QDwX38ApBptxAvLONsohcyWyDsZhoeW15Gxxxxx
E-mail address to contact us:
suspendedfiles@bitmessage.ch
Reserve email address to contact us:
suspendedfiles@india.com
----------

Обновление от 18 апреля 2018 / Update on April 18, 2018:
Топик на форуме >> 
Пост пострадавшего >>
Расширение / Extension: .WAITING
Email: waiting@bitmessage.ch и waiting@india.com
Сумма выкупа / Sum of ransom: $600
Записка / Ransom note: !!!INFO_RESTORE!!!.txt

➤ Содержание записки / Contents of note
All your important files were encrypted on this PC.
All files with .WAITING extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to contact us by email waiting@bitmessage.ch send us an email your !!!INFO_RESTORE!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $600 if you contact us first 72 hours.
Your personal id:
8AphcBpFgAZhoeW8ApBpBptxAW8FgAeWFgHxxxxx
E-mail address to contact us:
waiting@bitmessage.ch
Reserve email address to contact us:
waiting@india.com
----------

Обновление от 5 мая 2018 / Update on May 5, 2018
Пост в Твиттере / Tweet >>
Расширение / Extension: .PAUSA
Email: pausa@bitmessage.ch, pausa@india.com
Сумма выкупа / Sum of ransom: $600
Записка / Ransom note: !!RESTORE!!!.txt
➤ Содержание записки / Contents of note
All your important files were encrypted on this PC.
All files with .PAUSA extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to contact us by email pausa@bitmessage.ch send us an email your !!!RESTORE!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $600 if you contact us first 72 hours.
Your personal id:
22rZV3sUi30y8SUhF1xB1hWqtGsYyUBiFInxxxxx [40 chars]
E-mail address to contact us:
pausa@bitmessage.ch
Reserve e-mail address to contact us:
pausa@india.com
----------

Обновление от 30 мая 2018 / Update on May 30, 2018
Пост в Твиттере / Tweet >>
Расширение / Extension: .CONTACTUS
Email-1: decryption@bitmessage.ch
Email-2: decryption@india.com
Сумма выкупа / Sum of ransom: $600
Записка / Ransom-note: !!!!RESTORE_FILES!!!.txt
➤ Содержание записки / Contents of note:All your important files were encrypted on this PC.
All files with .CONTACTUS extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to CONTACTUS us by email decryption@bitmessage.ch send us an email your !!!RESTORE_FILES!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $600 if you contact us first 72 hours.
Your personal id:
223sUUrZi3SV1x0y8hsYyUFBqtI1hWnBiFGxxxxx [40 chars]
E-mail address to contact us:
decryption@bitmessage.ch
Reserve e-mail address to contact us:
decryption@india.com
----------


Обновление от 18 июля 2018:
Пост в Твиттере >>
Расширение: .DATASTOP

Записка: !!!DATA_RESTORE!!!.txt
Email-1: decryptiondata@bitmessage.ch
Email-2: decryptiondata@india.com
➤ Содержание записки / Contents of note:
All your important files were encrypted on this PC.
All files with .DATASTOP extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to contact us by email decryptiondata@bitmessage.ch send us an email your !!!DATA_RESTORE!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Your personal id:
***** [40 alphanum]
E-mail address to contact us:
decryptiondata@bitmessage.ch
Reserve e-mail address to contact us:
decryptiondata@india.com
---
*[40 alphanum]  — комбинация букв и чисел (алфавит-цифры, буквы-цифры), например: DYByph8YTcW5SRcFDZ4GQdBfG5aOLNF9mFFLgm5R


Обновление от 22 июля 2018:
Расширение: .STOPDATA
Записка: !!!RESTORE_DATA!!!.txt
Email: datadecryption@bitmessage.ch, datadecryption@india.com
➤ Содержание записки / Contents of note:
All your important files were encrypted on this PC.
All files with .STOPDATA extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
To retrieve the private key and decrypt software, you need to contact us by email datadecryption@bitmessage.ch send us an email your !!!RESTORE_DATA!!!.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $200 if you contact us first 72 hours.
Your personal id:
pSRcFGQdBDYBZfaO5DLNLgmF9mFF5Rh84GyYTcW5
E-mail address to contact us:
datadecryption@bitmessage.ch
Reserve e-mail address to contact us:
datadecryption@india.com



Обновление от 9 августа 2018:
Пост в Твиттере >>
Расширение: .KEYPASS
Записка: !!!KEYPASS_DECRYPTION_INFO!!!.txt
Email: keypass@bitmessage.ch, keypass@india.com
По данным сервиса ID Ransomware есть пострадавшие из 25 стран: Бразилия, Чили, Вьетнам, США, ОАЭ, Египет, Алжир, Индонезия, Индия, Иран, Польша, Беларусь, Украина и другие.  



➤ Содержание записки / Contents of note:
Attention! 
All your files, documents, photos, databases and other important files are encrypted and have the extension: .KEYPASS
The only method of recovering files is to purchase an decrypt software and unique private key.
After purchase you will start decrypt software, enter your unique private key and it will decrypt all your data.
Only we can give you this key and only we can recover your files.
You need to contact us by e-mail keypass@bitmessage.ch send us your personal ID and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $300. 
This price avaliable if you contact us first 72 hours.
E-mail address to contact us:
keypass@bitmessage.ch
Reserve e-mail address to contact us:
keypass@india.com
Your personal id:
[redacted 40 alphanum]
---
*[40 alphanum]  — комбинация букв и чисел (алфавит-цифры, буквы-цифры), например: DYByph8YTcW5SRcFDZ4GQdBfG5aOLNF9mFFLgm5R

Результаты анализов: VT + HA + IA + VMRay
Статьи по этой версии: BCSL

Некоторые антивирусные компании и отдельные исследователи заявили, что это "новый" Ransomware. На самом деле это ложь и PR (самопиар), либо заблуждение. Они не отслеживали с декабря прошлого года распространение вредоносов этого семейства Ransomware, а у нас здесь полная выкладка по версиям. 
На скриншотах из Intezer-анализа видно, что в коде варианта STOP-KEYPASS тот же код, что и в изначальном Stop Ransomware, его самоназвание также, как у оригинального - Stop



Обновление от 23 августа 2018:
Пост в Твиттере >>
Тоже самое, только изменен email-адрес
Email: BM-2cUMY51WfNRG8jGrWcMzTASeUGX84yX741@bitmessage.ch
keypassdecrypt@india.com


Обновление от 21 августа 2018:
Пост в Твиттере >>
Расширение: .WHY
Email: decryptionwhy@india.com
BM-2cUm1HG5NFf9fYMhPzLhjoBdXqde26iBm2@bitmessage.ch
Записка: !!!WHY_MY_FILES_NOT_OPEN!!!.txt
➤ Содержание записки / Contents of note:
Attention!
All your files, documents, photos, databases and other important files are encrypted and have the extension: .WHY
The only method of recovering files is to purchase an decrypt software and unique private key.
After purchase you will start decrypt software, enter your unique private key and it will decrypt all your data.
Only we can give you this key and only we can recover your files.
You need to contact us by e-mail BM-2cUm1HG5NFf9fYMhPzLhjoBdXqde26iBm2@bitmessage.ch send us your personal ID and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $600.
This price avaliable if you contact us first 72 hours.
E-mail address to contact us:
BM-2cUm1HG5NFf9fYMhPzLhjoBdXqde26iBm2@bitmessage.ch
Reserve e-mail address to contact us:
decryptionwhy@india.com
Your personal id:
[redacted 40 alphanum]
Результаты анализов: VT

Обновление от 10 сентября 2018:
Расширение: .SAVEfiles
Записка: !!!SAVE_FILES_INFO!!!.txt

Email-1: BM-2cXonzj9ovn5qdX2MrwMK4j3qCquXBKo4h@bitmessage.ch
Email-2: savefiles@india.com
URL: xxxx://xxxart.pp.ua (193.200.255.27, Украина)
➤ Содержание записки: 
WARNING!
Your files, photos, documents, databases and other important files are encrypted and have the extension: .SAVEfiles
The only method of recovering files is to purchase an decrypt software and unique private key.
After purchase you will start decrypt software, enter your unique private key and it will decrypt all your data.
Only we can give you this key and only we can recover your files.
You need to contact us by e-mail BM-2cXonzj9ovn5qdX2MrwMK4j3qCquXBKo4h@bitmessage.ch send us your personal ID and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-3 any not very big encrypted files and we will send you back it in a original form FREE.
Price for decryption $500.
This price avaliable if you contact us first 72 hours.
E-mail address to contact us:
BM-2cXonzj9ovn5qdX2MrwMK4j3qCquXBKo4h@bitmessage.ch
Reserve e-mail address to contact us:
savefiles@india.com
Your personal id:[redacted 40 mixed alphanum]
Файл: urpress.exe
Результаты анализов: HA + VT + IA
Подробности:
Эта слегка измененная версия STOP Ransomware теперь распространяется с помощью набора эксплойтов Fallout Exploit Kit, который является обновленной версией набора Nuclear Pack и продается на подпольных форумах. См. также статью на BleepingComputer.com



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

Хронология STOP Ransomware с использованием расширений:
.STOP - декабрь 2017, февраль 2018
.SUSPENDED - февраль 2018
.WAITING - апрель 2018
.PAUSA - май 2018
.CONTACTUS - май 2018
.DATASTOP - июль 2018
.STOPDATA - июль 2018
.KEYPASS - август 2018
.WHY - август 2018
.SAVEfiles - сентябрь 2018


=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter
 ID Ransomware (ID as STOP)
 Write-up, Topic of Support, General support topic
 * 
 Thanks: 
 Michael Gillespie, MalwareHunterTeam
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Комментариев нет:

Отправить комментарий

ВНИМАНИЕ!!!
Новые комментарии модерируются. Всё, кроме спама, вскоре будет опубликовано.

УВАГА!!!
Новыя каментары мадэруюцца. Усё, акрамя спаму, неўзабаве будзе апублікавана.

УВАГА!!!
Нові коментарі модеруються. Все, крім спаму, незабаром буде опубліковано.

НАЗАР АУДАРЫҢЫЗ!!!
Жаңа пікірлер модерацияланған. Жақын арада спамнан басқа, барлығы да жарияланатын болады.

ATTENTION!!!
Your new comment will be moderated. Do not repeat its, please. Spam will be deleted.

ATTENTION!!!
Votre nouveau commentaire sera modéré. Ne répétez pas le, s'il vous plaît. Le spam sera supprimé.

¡ATENCIÓN!
Tu nuevo comentario será moderado. No lo repitas, por favor. El spam se eliminará.

ATENÇÃO!!!
Seu novo comentário será moderado. Não repita, por favor. O spam será excluído.

ATTENZIONE!!!
Il tuo nuovo commento verrà moderato. Non ripeterlo, per favore. Lo spam verrà eliminato.

ATENTO!
Via nova komento estos moderata. Ne ripetu ĝin, bonvolu. Spam estos forigita.

DİKKAT !!!
Yorumunuz moderatör tarafından kontrol edilecektir. Tekrar etmeyin lütfen. Spam silinecek.

इसे पढ़ें !!!
आपकी नई टिप्पणी को नियंत्रित किया जाएगा। कृपया इसे दोहराना न करें। स्पैम हटा दिया जाएगा।

PERHATIAN!!!
Komentar baru Anda akan dimoderasi. Jangan mengulanginya, tolong. Spam akan dihapus.

Pansin !!!
Ang mga bagong komento ay sinusuri ng moderator. Huwag ulitin ito, mangyaring. Tatanggalin ang spam.

注意!!!
您的新评论将被审核。 请不要重复它。 垃圾邮件将被删除。

これを読んで!
あなたの新しいコメントはモデレートされます。 それを繰り返さないでください。 スパムは削除されます。

주의!!!
새 댓글이 검토 될 것입니다. 그것을 복제하지 마십시오. 스팸이 삭제됩니다.

Постоянные читатели

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *

Norton Internet Security - комплексная антивирусная защита

Norton Internet Security - комплексная антивирусная защита
Клуб Norton: Ежедневная помощь по продуктам Norton