Если вы не видите здесь изображений, то используйте VPN.

вторник, 27 марта 2018 г.


Scarab-Please Ransomware


Translation into English

Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название. На файле написано.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: Scarab > Scarab семейство > Scarab-Please, Scarab-Please-Red
© Genealogy: Scarab > Scarab Family > Scarab-PleaseScarab-Please-Red
Это изображение — логотип статьи. Изображает скарабея с комком "PLEASE".
This image is the logo of the article. It depicts a scarab with clod (ball) "PLEASE".

К зашифрованным файлам добавляется расширение / Appends to encrypted files the extension: 

Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 

Активность этого крипто-вымогателя пришлась на вторую половину марта 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется / Name of ransom note:

Содержание записки о выкупе Contents of ransom note:
All your files have been encrypted!
Dont worry, you can return all your files!
If you want restore files write on e-mail
1. decry1@cock.li
2. decry2@cock.li (if first email unavailable)
Your ID:
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption.
After that, I'll tell you the price for decryption all files.
Dont try to use other decryptor tools because it will destroy your files.

Перевод записки на русский язык:
Все ваши файлы зашифрованы!
Не волнуйтесь, вы можете вернуть все свои файлы!
Если хотите восстановить файлы, пишите на email
1. decry1@cock.li
2. decry2@cock.li (если первый email недоступен)
Ваш ID:
Отправьте мне ваш ID и 1-2 небольших зашифрованных файла (общий размер файлов должен быть меньше 1 Мб (неархивированный)) для бесплатного дешифрования.
После этого я скажу вам цену для дешифрования всех файлов.
Не пытайтесь использовать другие инструменты дешифрования, т.к. они уничтожат ваши файлы.

Технические детали / Technical details

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов (Necurs и других), эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

Список файловых расширений, подвергающихся шифрованию Extensions of target files:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware Files of Rw:
wxmon.exe - самоназвание файла WXMon
<random>.exe - случайное название

\Desktop\ ->
\User_folders\ ->

Записи реестра, связанные с этим Ransomware Registry entries of Rw:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WXMon' = '%APPDATA%\Microsoft\wxmon.exe'
См. ниже результаты анализов.

Сетевые подключения и связи URLs, contacts, payments:
Email-1. decry1@cock.li
Email-2. decry2@cock.li
См. ниже результаты анализов.

Результаты анализов Online-analysis:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
ᕒ  ANY.RUN анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>

Степень распространённости: средняя.
Подробные сведения собираются регулярно.


Scarab Family (семейство Scarab):
Scarab (ScarabLocker) - июнь-август 2017, ноябрь 2017
Scarab-Scorpio (Scorpio) - июль 2017
Scarab-Jackie - октябрь 2017
Scarab-Russian (Scarabey) - декабрь 2017
Scarab-Decrypts - март 2018
Scarab-Crypto - март 2018
Scarab-Amnesia - март 2018
Scarab-Please - март 2018
Scarab-XTBL - апрель 2018
Scarab-Oblivion - апрель 2018
Scarab-Horsia - май 2018
Scarab-Walker - май 2018
Scarab-Osk - май 2018 
Scarab-Rebus - май 2018 
Scarab-DiskDoctor - июнь 2018
Scarab-Danger - июнь 2018
Scarab-Crypt000 - июнь 2018
Scarab-Bitcoin - июнь 2018
Scarab-Bomber - июнь 2018
Scarab-Omerta - июнь-июль 2018
Scarab-Bin - июль 2018
Scarab-Recovery - июль 2018
Scarab-Turkish - июль 2018
Scarab-Barracuda - июль 2018
и другие


Обновление от 18 июня 2018:
В июне 2018 злоумышленники, распространяющие шифровальщики семейства Scarab, обновили основной крипто-конструктор. 
В предыдущих версиях Scarab-шифровальщиков был Trojan.Encoder.18000 (по классификации Dr.Web). Файлы можно было дешифровать. 
В новых версиях файл шифровальщика детектируется уже как  Trojan.Encoder.25574 (по классификации Dr.Web). Файлы пока не дешифруются.

Обновление от 25 июня 2018 года:
Расширение: .red
ID содержит 638 знаков. 
Email-1. decry1@cock.li
Email-2. decry2@cock.li 
© Genealogy: Scarab > Scarab Family > Scarab-Please > {update encryptor} > Scarab-PleaseScarab-Please-Red
Статус: Файлы пока не дешифруются.
➤ Содержание записки: 
All your files have been encrypted!
Dont worry, you can return all your files!
Your ID:
If you want restore files write on e-mail 
1. decry1@cock.li
2. decry2@cock.li (if first email unavailable)
Free decryption as guarantee!
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption. 
After that, I'll tell you the price for decryption all files. 
After payment we will send you the decryption tool that will decrypt all your files. 
 * Do not rename encrypted files. 
 * Do not try to decrypt your data using third party software, it may cause permanent data loss.  
 * Decryption of your files with the help of third parties may cause increased price  
   (they add their fee to our) or you can become a victim of a scam.  
How to obtain Bitcoins? 
 * The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click 
   'Buy bitcoins', and select the seller by payment method and price: 
 * Also you can find other places to buy Bitcoins and beginners guide here: 

Обновление от 2 июля 2018: 
Пост в Твиттере >>
Расширение: .red
Email: BM-2cTzz6rwtd8d7qd1wVegH6sZ44GbNPV8Li@bitmessage.ch
© Genealogy: Scarab > Scarab Family > Scarab-Please > {update encryptor} > Scarab-Please, Scarab-Please-Red
Статус: Файлы пока не дешифруются.
➤ Содержание записки: 
All your files have been encrypted!
Dont worry, you can return all your files!
Your ID:
If you want restore files write on e-mail:
Free decryption as guarantee!
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption.
After that, I'll tell you the price for decryption all files.
After payment we will send you the decryption tool that will decrypt all your files.
 * Do not rename encrypted files.
 * Do not try to decrypt your data using third party software, it may cause permanent data loss.  
 * Decryption of your files with the help of third parties may cause increased price  
   (they add their fee to our) or you can become a victim of a scam.  
How to obtain Bitcoins?
 * The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click
   'Buy bitcoins', and select the seller by payment method and price:
 * Also you can find other places to buy Bitcoins and beginners guide here:  

Обновление от 26 июля 2018:

Расширение: .red
Email: BM-2cTzz6rwtd8d7qd1wVegH6sZ44GbNPV8Li@bitmessage.ch
Есть небольшие различия в записке о выкупе. В остальном то же самое. 
© Genealogy: Scarab > Scarab Family > Scarab-Please > {update encryptor} > Scarab-Please, Scarab-Please-Red
Статус: Файлы пока не дешифруются.
➤ Содержание записки: 
All your files have been encrypted!
Dont worry, you can return all your files!
Your ID:
If you want restore files, then first register to https://bitmessage.ch/ and write me on e-mail:
Free decryption as guarantee!
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption. 
After that, I'll tell you the price for decryption all files. 
After payment we will send you the decryption tool that will decrypt all your files. 
 * Do not rename encrypted files. 
 * Do not try to decrypt your data using third party software, it may cause permanent data loss.  
 * Decryption of your files with the help of third parties may cause increased price  
   (they add their fee to our) or you can become a victim of a scam.  
How to obtain Bitcoins? 
 * The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click 
   'Buy bitcoins', and select the seller by payment method and price: 
 * Also you can find other places to buy Bitcoins and beginners guide here:   
Результаты анализов: 
IA + VT (helper.exe) 
IA + VT (osk.exe) 

Очень вероятно, что файлы можно дешифровать!
Рекомендую обратиться по этой ссылке к Emmanuel_ADC-Soft >>
Files can be decrypted!
I recommend getting help with this link to Emmanuel_ADC-Soft >>
 Read to links: 
 Tweet on Twitter
 ID Ransomware (ID as Scarab)
 Write-up, Topic of Support
 (victim in the topics of support)
 Andrew Ivanov

© Amigo-A (Andrew Ivanov): All blog articles.

Комментариев нет:

Отправить комментарий

Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.