Creeper Ransomware
Cripper Ransomware
Варианты: Crypton, Rag2hdst
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES (режим CBC), а затем требует выкуп в крипто-валюте Monero (3-5 XMR), чтобы вернуть файлы. Оригинальное название: не указано.
© Генеалогия: выясняется.
К зашифрованным файлам добавляются расширения
Сначала я предположил, а потом нашёл подтверждение того, что используются оба этих расширения. Видимо, хотели запутать исследователей.
Активность этого крипто-вымогателя пришлась на вторую половину февраля 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: DECRIPT_MY_FILES.txt
Содержание записки о выкупе:
Decrypting your files is easy. Take a deep breath and follow the steps below.
1 ) Make the proper payment.
Payments are made in Monero. This is a crypto-currency, like bitcoin.
You can buy Monero, and send it, from the same places you can any other
crypto-currency. If you're still unsure, google 'monero exchange'.
Sign up at one of these exchange sites and send the payment to the address below.
Payment Address (Monero Wallet):
2 ) Farther you should send the following code: *** to email address
Then you will receive all necessary key.
Prices :
Days : Monero : Offer Expires
0-2 : 3 : 03/01/18
3-5 : 5 : 03/04/18
Note: In 6 days your password decryption key gets permanently deleted.
You then have no way to ever retrieve your files. So pay now.
Перевод записки на русский язык:
Расшифровать ваши файлы просто. Глубоко вдохните и сделайте следующие шаги.
1) Сделайте правильный платеж.
Платежи принимаются в Monero. Это крипто-валюта, как биткоин.
Вы можете купить Monero и отправить его из тех же мест, что и другие крипто-валюты. Если вы всё ещё не уверены, гуглите "monero exchange".
Зарегистрируйтесь на одном из этих сайтов обмена и заплатите на указанный ниже адрес.
Адрес оплаты (Monero Wallet):
2) Далее вам надо отправить следующий код: *** на email-адрес
Затем вы получите все необходимые ключи.
Цены :
Дни: Monero: Предложение истекает
0-2: 3: 03/01/18
3-5: 5: 03/04/18
Примечание. Через 6 дней ваш ключ дешифрования пароля будет удален.
У вас нет иного способа получить файлы. Так что заплатите сейчас.
0-2: 3: 03/01/18 - один-два дня, до 3 марта - выкуп 3 Monero
3-5: 5: 03/04/18 - три-пять дней, до 4 марта - выкуп 5 Monero
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Большинство популярных файловых расширений, кроме текстовых файлов, оставленных самим вымогателем.
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы, базы 1С и пр.
Файлы, связанные с этим Ransomware:
<random>.exe - случайное название
bigbyte.exe - бесплатная утилита для заполнения свободного места на диске.
\Desktop\ ->
\User_folders\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>
Степень распространённости: средняя.
Подробные сведения собираются регулярно.
Дополнение из комментариев:
Для шифрования используется криптографический пакет OpenSSL 0.9.8h, метод AES-256-CBC c "солью" (SALT).
Для заполнения свободного (освободившегося) места на диске используется бесплатная утилита bigbyte.exe, которая создает двоичные или ASCII-файлы и заполняет их нулями.
Распаковывает утилиты в TEMP-папку пользователя, от имени которого запускается на выполнение.
Имя папки — просто номер (например, 6).
Запуск OpenSSL производит из командного файла, который сам и продуцирует.
В командном файле - одна строка - один запуск, списком.
Видимо, неявно использует идентификацию отдельных типов файлов по сигнатуре (таким образом, например, убивает бэкапы MS SQL с нестандартным расширением).
Обновление от 8 мая 2018:
Расширение: .cripper
Топик на форуме >>
Обновление от 18 августа 2018:
Пост в Твиттере >>
Расширение: .crypton
Записка: DECRIPT_FILES.txt
Monero: 88AnJ7xd4f5DchstDew13xAH3qDrLtVaYcZjqGcADErb9SgX2h99aqda8mpKURGGkyWB7r5fg5HufZnQsgNUhyMdNgbXSZU
➤ Содержание записки:
Decrypting your files is easy. Take a deep breath and follow the steps below.
1 ) Make the proper payment.
Payments are made in Monero. This is a crypto-currency, like bitcoin.
You can buy Monero, and send it, from the same places you can any other
crypto-currency. If you're still unsure, google 'monero exchange'.
Sign up at one of these exchange sites and send the payment to the address below.
Payment Address (Monero Wallet):
88AnJ7xd4f5DchstDew*** (95 знаков)
2 ) Farther you should send your ip address to email address
Then you will receive all necessary key.
Prices :
Days : Monero : Offer Expires
0-2 : 500$ : 08/20/18
3-6 : 1000$ : 08/24/18
Note: In 7 days your password decryption key gets permanently deleted.
You then have no way to ever retrieve your files. So pay now.
Обновлений от 7 ноября 2019:
Пост на форуме >>
Расширение: .cripton
Записка: DECRIPT_FILES.txt
➤ Содержание записки:
Decrypting your files is easy. Take a deep breath and follow the steps below.
1 ) Make the proper payment.
Payments are made in Monero. This is a crypto-currency, like bitcoin.
You can buy Monero, and send it, from the same places you can any other
crypto-currency. If you're still unsure, google 'monero exchange'.
Sign up at one of these exchange sites and send the payment to the address below.
Payment Address (Monero Wallet):
2 ) Farther you should send your ip address to email address
Then you will receive all necessary key.
Prices :
Days : Monero : Offer Expires
0-2 : 500$ : 11/06/18
3-6 : 1000$ : 11/10/18
Note: In 7 days your password decryption key gets permanently deleted.
You then have no way to ever retrieve your files. So pay now.
Обновлений от 19 января 2019:
Пост на форуме >>
Пост в Твиттере >>
Расширение: .cripton
➤ Содержание записки:
Decrypting your files is easy. Take a deep breath and follow the steps below.
1 ) Make the proper payment.
Payments are made in Monero. This is a crypto-currency, like bitcoin.
You can buy Monero, and send it, from the same places you can any other
crypto-currency. If you're still unsure, google 'monero exchange'.
Sign up at one of these exchange sites and send the payment to the address below.
Payment Address (Monero Wallet):
2 ) Farther you should send your ip address to email address
Then you will receive all necessary key.
Prices :
Days : Monero : Offer Expires
0-2 : 700$ : 01/21/19
3-6 : 1500$ : 01/25/19
Note: In 7 days your password decryption key gets permanently deleted.
You then have no way to ever retrieve your files. So pay now.
Обновление от 12 января 2020:
Пост в Твиттере >>
Топик на форуме >>
Расширение: .rag2hdst
Записка: DECRIPT_FILES.txt
➤ Содержание записки:
Decrypting your files is easy. Take a deep breath and follow the steps below.
1 ) Make the proper payment.
Payments are made in Monero. This is a crypto-currency, like bitcoin.
You can buy Monero, and send it, from the same places you can any other
crypto-currency. If you're still unsure, google 'monero exchange'.
Sign up at one of these exchange sites and send the payment to the address below.
Payment Address (Monero Wallet):
2 ) Farther you should send your ip address to email address
Then you will receive all necessary key.
Prices :
Days : Monero : Offer Expires
0-2 : 600$ : 13/01/2020
3-6 : 1000$ : 17/01/2020
Note: In 7 days your password decryption key gets permanently deleted.
You then have no way to ever retrieve your files. So pay now.
➤ Вымогатели после уплаты выкупа прислали совет с текстом и ссылкой:
!!!Be sure to fix it!!!
Delete the administration of the 1C server from the external network, port: 1540! Delete all test databases from the 1C server! Hide all 1c users so that they enter their logins manually and set very complex passwords. Replace the service account with an account without administrator rights!
Configure the security profile on the 1C server. Set the Server Administrator 1C
Пример команды для расшифровки:
openssl.exe enc -d -aes-256-cbc -salt -k xxxxx -in file.doc.rag2hdst -out file.doc
xxxxx - пароль для расшифровки
Обновление от 17-19 апреля 2020:
Пост в Твиттере >>
Расширение: .rag2hdst
Записка: DECRIPT_FILES.txt
➤ Содержание записки:
Decrypting your files is easy. Take a deep breath and follow the steps below.
1 ) Make the proper payment.
Payments are made in Monero. This is a crypto-currency, like bitcoin.
You can buy Monero, and send it, from the same places you can any other
crypto-currency. If you're still unsure, google 'monero exchange'.
Sign up at one of these exchange sites and send the payment to the address below.
Payment Address (Monero Wallet):
2 ) Farther you should send your ip address to email address
Then you will receive all necessary key.
Prices :
Days : Monero : Offer Expires
0-2 : 500$ : 20/04/2020
3-6 : 1000$ : 24/04/2020
Note: In 7 days your password decryption key gets permanently deleted.
You then have no way to ever retrieve your files. So pay now.
Read to links: Tweet on Twitter ID Ransomware (ID as Creeper) Write-up, Topic of Support Топик на форуме - Топик на форуме - Топик на форуме
Thanks: Michael Gillespie (victims in the topics of support) Den Freeman (комментарий) *
© Amigo-A (Andrew Ivanov): All blog articles.
ОтветитьУдалитьДля шифрования openssl 0.9.8h , метод -aes-256-cbc c SALT
Для зачистки "свободного" пространства - bigbyte.exe
Распаковывает утилиты в папку TEMP пользователя, от имени которого запускается на выполнение.
Имя папки - просто номер (например, 6)
Запуск opennssl производит из командного файла, который сам и продуцирует.
В командном файле - одна строка - один запуск, списком.
Видимо, неявно использует идентификацию отдельных типов файлов по сигнатуре (таким образом, например, убивает бэкапы MS SQL с нестандартным расширением)