Zenis Ransomware
(шифровальщик-вымогатель)
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private
© Генеалогия: BlackRuby > BlackRuby-2 > Zenis
К зашифрованным файлам добавляется расширение по шаблону Zenis-<2_chars>.<base64>
У известных образцов зашифрованных файлов в <base64> имелось 12 знаков. Примерный шаблон: <Aa-Zz_+=_0-9{12}> или <A-Za-z+=0-9{12}>
Примеры расширений:
Zenis-4Q.4QDV9txVRGh4
Zenis-8M.8MCRvqnDJotE
Активность этого крипто-вымогателя пришлась на начало марта 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: Zenis-Instructions.html
Содержание записки о выкупе:
*** All your files has been encrypted ***
I am ZENIS. A mischievous boy who loves cryptography, hardware and programming. My world is full of unanswered questions and puzzles half and half, and I'm coming to discover a new world.
A world in digital space that you are supposed to play the role of my toys.
If you want to win in this game, you have to listen carefully to my instructions, otherwise you will be caught up in a one-step game and you will become the mam loser of the story.
My instructions are simple and clear. Then follow these steps:
1. Send this file (Zenis-Instructions.html) to my email with one your encrypted file less than 2 MB to trust to the game.
2. I decrypt your file for free and send for you.
3. If you confirm the correctness of the files, verify that the files are correct via email
4. Then receive the price of decrypting files
5. After you have deposited, please send me the payment details
6. After i confirm deposit, i send you the "Zenis Decryptor" along with "Private Key" to recovery all your files.
Now you can finish the game. You won the game, congratulations.
Please submit your request to both emails:
TheZenis@Tutanota.com
TheZems@MailFence.com
If you did not receive an email after six hours, submit your request to the following emails:
TheZenis@Protonmail. com
TheZenis@Mail2Tor.com (On the TOR network)
Warning: 3rd party and public programs. It may cause irreversible damage to your files And your files will be lost forever.
Перевод записки на русский язык:
*** Все ваши файлы были зашифрованы ***
Я Zenis. Озорной мальчик, который любит криптографию, аппаратное обеспечение и программирование. Мой мир полон нерешенных вопросов и пазлов, и я открываю новый мир.
Мир в цифровом пространстве, в котором вы должны играть роль моих игрушек.
Если вы хотите выиграть в этой игре, вы должны внимательно слушать мои инструкции, иначе вы будете проиграете в одноэтапной игре, и вы станете неудачником.
Мои инструкции просты и понятны. Затем выполните следующие действия:
1. Отправьте этот файл (Zenis-Instructions.html) на мой email-адрес с одним зашифрованным файлом менее 2 МБ, в знак доверия игре.
2. Я дешифрую ваш файл бесплатно и отправлю вам.
3. Если вы подтвердите корректность файлов, проверьте, что файлы корректны по email
4. Затем получите стоимость расшифровки файлов
5. После проведения оплаты, пожалуйста, пришлите мне платежные реквизиты
6. После подтверждения оплаты я отправляю вам "Zenis Decryptor" вместе с "Private Key" для восстановления всех ваших файлов.
Теперь вы можете закончить игру. Вы выиграли игру, поздравляю.
Отправьте запрос на оба email:
TheZenis@Tutanota.com
TheZems@MailFence.com
Если вы не получили email через 6 часов, отправьте запрос на следующие email-адреса:
TheZenis@Protonmail. com
TheZenis@Mail2Tor.com (в сети TOR)
Предупреждение: сторонние и публичные программы. Это может привести к необратимому повреждению ваших файлов. И ваши файлы будут потеряны навсегда.
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ При запуске Zenis Ransomware будут проверяет наличие файла iis_agent32.exe и значение реестра HKEY_CURRENT_USER\SOFTWARE\ZenisService "Active"
При их отсутствие шифрование не производится.
Запуск проверки
Если проверка пройдена, файл найден и значение реестра в порядке, то он начнет свою работу, получит отчёт о выкупе, заполнив информацию о email и зашифрованных данных.
Запуск отчёта о выкупе
➤ Zenis удаляет теневые копии файлов, отключает функции восстановления и исправления Windows на этапе загрузки, а затем очищает журналы событий, используя команды:
cmd.exe /C vssadmin.exe delete shadows /all /Quiet
cmd.exe /C WMIC.exe shadowcopy delete
cmd.exe /C Bcdedit.exe /set {default} recoveryenabled no
cmd.exe /C Bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures
cmd.exe /C wevtutil.exe cl Application
cmd.exe /C wevtutil.exe cl Security
cmd.exe /C wevtutil.exe cl System
➤ Затем Zenis завершает следующие процессы:
sql
taskmgr
regedit
backup
➤ Теперь, когда Zenis подготовил систему по своему вкусу, он начнёт сканировать диски на компьютере для поиска файлов с определёнными расширениями и их шифрования. Найдя каждый файл, соответствующий одному из целевых расширений, Zenis будет шифровать его с помощью разного ключа AES для каждого файла.
➤ Исходное имя файла и AES-ключ шифрования файла будут зашифрованы и сохранены в конце файла.
➤ Записка о выкупе в HTML-формате содержит скрытый текст в кодировке base64, который может быть расшифрован с закрытым RSA-ключом, который есть только у вымогателей.
Исходный текст записки о выкупе
Список файловых расширений, подвергающихся шифрованию:
.3fr, .7z, .accdb, .ai, .apk, .arch00, .arw, .asp,
.aspx, .asset, .avi, .bar, .bay, .bc6, .bc7, .big, .bik, .bkf, .bkp, .blob, .bsa,
.cas, .cdr, .cer, .cfr, .cr2, .crt, .crw, .css, .csv, .csv,
.d3dbsp, .das, .dazip, .db0, .dba, .dbf, .dcr, .der, .desc, .dmp, .dng, .doc,
.doc, .docm, .docx, .docx,
.dwg, .dxg, .epk, .eps, .erf, .esm, .ff, .flv, .forge, .fos, .fpk, .fsh,
.gdb, .gho, .hkdb, .hkx, .hplg, .html, .hvpl, .ibank, .icxs, .indd, .itdb, .itl,
.itm, .iwd, .iwi, .jpe, .jpeg, .jpg, .js, .kdb, .kdc, .kf, .layout, .lbf, .litemod,
.lrf, .ltx, .lvl, .m2, .m3u, .m4a, .map, .mcmeta, .mdb, .mdb, .mdbackup, .mddata,
.mdf, .mef, .menu, .mlx, .mov, .mp4, .mpqge, .mrwref, .ncf, .nrw, .ntl, .odb, .odc,
.odm, .odp, .ods, .odt, .odt, .orf, .p12, .p7b, .p7c,
.pak, .pdd, .pdf, .pef, .pem, .pfx, .php, .pk7, .pkpass, .png, .ppt, .ppt, .pptm, .pptx, .pptx, .psd,
.psk, .pst, .ptx, .py, .qdf, .qic, .r3d, .raf, .rar, .raw, .rb, .re4, .rgss3a, .rim,
.rofl, .rtf, .rw2, .rwl, .sav, .sb, .sid, .sidd, .sidn, .sie, .sis, .slm, .sln,
.snx, .sql, .sql, .sr2, .srf, .srw, .sum, .svg, .syncdb, .t12, .t13, .tax, .tor,
.txt, .upk, .vcf, .vdf, .vfs0, .vpk, .vpp_pc, .vtf, .w3x, .wb2, .wma, .wmo, .wmv,
.wotreplay, .wpd, .wps, .x3f, .xf, .xlk, .xls, .xls, .xlsb,
.xlsm, .xlsx, .xlsx, .xml, .xxx, .zip, .ztmp
(203 расширения с повторами, выделенными красным).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, архивы, файлы wallet и пр.➤ Файлы, относящиеся к бэкапам и другим резервным копиям, перезаписываются 3 раза, а затем удаляются.
Это файлы с расширениями: .bak, .bak2, .bak3, .bff, .bkf, .bkp, .bkup, .bup, .edb, .ful, .obk, .old, .qic, .rbk, .sqb, .stm, .tibkp, .trn, .v2i, .w01, .wbb, .win.
Файлы, связанные с этим Ransomware:
iis_agent32.exe
<random>.exe - случайное название
Zenis-Instructions.html
Zenis Decryptor.exe
Расположения:
\Desktop\ ->
\User_folders\ ->
Записи реестра, связанные с этим Ransomware:
HKEY_CURRENT_USER\SOFTWARE\ZenisService "Active"
См. ниже результаты анализов.
Сетевые подключения и связи:
TheZems@Tutanota.com
TheZenis@MailFence.com
TheZenis@Protonmail.com
TheZenis@Mail2Tor.com
См. ниже результаты анализов.
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >> VT>>
Другой анализ >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Внимание! Файлы можно дешифровать! Рекомендую обратиться по этой ссылке к Майклу >> Или в тему поддержки.
Read to links: Tweet on Twitter ID Ransomware (ID as Zenis) Write-up, Topic of Support *
Added later: Write-up (added on March 16, 2018) Write-up
Thanks: MalwareHunterTeam Michael Gillespie Andrew Ivanov Lawrence Abrams
© Amigo-A (Andrew Ivanov): All blog articles.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.