Princess Evolution Ransomware
PrincessLocker Evolution Ransomware
PrincessLocker 3.0 Ransomware
(шифровальщик-вымогатель, RaaS) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей, а затем требует перейти на сайт, чтобы заплатить выкуп (от ~0.1 BTC) и вернуть файлы. Оригинальное название: PRINCESS EVOLUTION. На файле написано: нет данных.
© Генеалогия: PrincessLocker > PrincessLocker 2.0 > PrincessLocker 3.0 - ссылка на подтверждение родства
К зашифрованным файлам добавляются случайные расширения по шаблону: .<random{4-6}>
Например:
.G8xB
.K8VfiZ
.2vmkW8
.yBp62t
.7kfsAJ

Активность этого крипто-вымогателя пришлась на середину августа 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записки с требованием выкупа называются по шаблону:
^_READ_TO_RE5T0RE_[random_extension{4-6}].txt/html
Например:
^_READ_TO_RE5T0RE_G8xB.txt
^_READ_TO_RE5T0RE_G8xB.html
Содержание записки о выкупе:
Lgkhoo ***
Your ID: HcA5OSDNQoiXIZ0P
Your extension: G8xB
() Your files are encrypted!
(NksFvhcG) Download and install Tor Browser:
http://www.torproject.org/download/download-easy.html
() And follow this link via Tor Browser:
xxxx://royal666k6zyxnai.onion/
()
()
()
() Or use this alternative in any exceptional cases:
xxxx://royal666k6zyxnai.tor2web.top/
Перевод записки на русский язык:
Lgkhoo ***
Ваш ID: HcA5OSDNQoiXIZ0P
Ваше расширение: G8xB
() Ваши файлы зашифрованы!
(NksFvhcG) Загрузите и установите Tor браузер:
xxxx://www.torproject.org/download/download-easy.html
) И пройдите по ссылке в Tor браузере:
http://royal666k6zyxnai.onion/
()
()
()
() Или используйте эту альтернативу в исключительных случаях:
xxxx://royal666k6zyxnai.tor2web.top/
К запискам прилагается ещё файл с таким же названием ^_READ_TO_RE5T0RE_G8xB.url, являющийся url-ярлыком со ссылкой, ведущей на тот же сайт:
Страницы официального сайта:
Текст на странице минимальный:
Your files are encrypted
Log into secure area to proceed with decrypting your personal data.
Перевод на русский:
Ваши файлы зашифрованы
Войдите в безопасную зону, чтобы дешифровать ваши личные данные.
Содержание сайта оплаты после ввода ID
Технические детали
Распространяется на форумах кибер-андеграунда как RaaS по схеме:
разработчику 40% выплаченной суммы выкупа, а партнёру — 60%.
Партнёрами может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов (RIG Exploit Kit), веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
^_READ_TO_RE5T0RE_G8xB.txt
^_READ_TO_RE5T0RE_G8xB.html
^_READ_TO_RE5T0RE_G8xB.url
<random>.exe - случайное название
MeGEZan.VDE - специальный файл-защита от повторного шифрования
В конце статьи, в обновлениях, есть другие варианты расширений и записок о выкупе.
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
%AppData%\MeGEZan.VDE
Мьютекс:
hoJUpcvgHA
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Tor-URL: xxxx://royal666k6zyxnai.onion
xxxx://royal666k6zyxnai.tor2web.top
BTC: 19hTbgjgWfYRqc8tuLdn454kMexHqTx1xE
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺 VirusTotal анализ >> VT>>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ VMRay анализ >> + VMRay>>
ᕒ ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>
Степень распространённости: средняя.
Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
Princess Ransomware, Princess Locker Ransomware
Princess Locker-2 Ransomware
Princess RaaS Ransomware
PrincessLocker Evolution, Princess Locker-3 Ransomware
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Обновление от 14 августа 2018:
Пост в Твиттере >>
Расширения: .2vmkW8 и .yBp62t
Записки и ярлыки:
(_H0W_TO_REC0VER_2vmkW8.txt
(_H0W_TO_REC0VER_2vmkW8.html
(_H0W_TO_REC0VER_2vmkW8.url
(_H0W_TO_REC0VER_yBp62t.txt
(_H0W_TO_REC0VER_yBp62t.html
(_H0W_TO_REC0VER_yBp62t.url
Результаты анализов: VB + IA + HA
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Tweet on Twitter + Tweet + myTweet ID Ransomware (ID as PrincessLocker Evolution) Write-up, Topic of Support *
Added later: Write-up (added on August 16, 2018) Write-up
- PrincessEvolution Vaccine by @sudopaulit (может защитить ПК)
Thanks: Michael Gillespie, Marcelo Rivero Andrew Ivanov sudopaulit Lawrence Abrams
© Amigo-A (Andrew Ivanov): All blog articles.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.