HacknutCrypt Ransomware
Qweuirtksd Ransomware
Этот крипто-вымогатель шифрует данные пользователей и серверов с помощью AES-128 (режим CBC), а затем требует выкуп в $500 в BTC, чтобы вернуть файлы. Оригинальное название неизвестно. Для того, чтобы запустить шифрование на скомпрометированном ПК или сервере, сначала используется хакерское проникновение. Для частных пользователей вымогатели готовы сделать скидку.
© Генеалогия: предыдущие однотипные вымогательства >> HacknutCrypt > Kupidon
К зашифрованным файлам добавляется расширение: .qweuirtksd
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на начало октября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: !!!ReadMeToDecrypt.txt
Содержание записки о выкупе:
Attention, all your files are encrypted with the AES cbc-128 algorithm!
It's not a virus like WannaCry and others, I hacked your computer,
The encryption key and bitcoin wallet are unique to your computer,
so you are guaranteed to be able to return your files.
But before you pay, you can make sure that I can really decrypt any of your files.
To do this, send me several encrypted files to cyrill.fedor0v@yandex.com, a maximum of 5 megabytes each, I will decrypt them and I will send you back. No more than 5 files. Do not forget to send in the letter bitcoin address 1BhHZxek7iUTm1mdrgax6yVrPzViqLhr9u from this file.
After that, pay the decryption in the amount of 500$ to the bitcoin address: 1BhHZxek7iUTm1mdrgax6yVrPzViqLhr9u
After payment, send me a letter to cyrill.fedor0v@yandex.com with payment notification.
Once payment is confirmed, I will send you a decryption program.
You can pay bitcoins online in many ways:
https://buy.blockexplorer.com/ - payment by bank card
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
About Bitcoins:
https://en.wikipedia.org/wiki/Bitcoin
If you have any questions, write to me at cyrill.fedor0v@yandex.com
As a bonus, I will tell you how hacked your computer is and how to protect it in the future.
Перевод записки на русский язык:
Внимание, все ваши файлы зашифрованы с алгоритмом AES cbc-128!
Это не вирус, как WannaCry и другие, я взломал ваш компьютер,
Ключ шифрования и биткоин-кошелек уникальны для вашего компьютера,
поэтому вы сможете вернуть свои файлы.
Но до оплаты вы можете убедиться, что я реально могу расшифровать любые ваши файлы.
Для этого отправьте мне несколько зашифрованных файлов на cyrill.fedor0v@yandex.com, максимум 5 мегабайт каждый, я их расшифрую и я пошлю вам обратно. Не более 5 файлов. Не забудьте отправить биткоин-адрес 1BhHZxek7iUTm1mdrgax6yVrPzViqLhr9u из этого файла.
После этого заплатите за дешифрование 500$ на биткоина-адрес: 1BhHZxek7iUTm1mdrgax6yVrPzViqLhr9u
После оплаты отправьте мне письмо на cyrill.fedor0v@yandex.com с уведомлением о платеже.
Как только платеж будет подтвержден, я пришлю вам программу дешифрования.
Вы можете оплачивать биткоины онлайн разными способами:
https://buy.blockexplorer.com/ - оплата банковской картой
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
О Биткоинах:
https://en.wikipedia.org/wiki/Bitcoin
Если у вас есть какие-то вопросы, напишите мне на cyrill.fedor0v@yandex.com
В качестве бонуса я расскажу вам, как взломали ваш компьютер и как его защитить в будущем.
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
!!!ReadMeToDecrypt.txt
<random>.exe - случайное название
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: cyrill.fedor0v@yandex.com
BTC: 1BhHZxek7iUTm1mdrgax6yVrPzViqLhr9u
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺 VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ VMRay анализ >>
ᕒ ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>
Степень распространённости: средняя.
Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
Обновление от 8 октября 2018:
Расширение: .qweuirtksd
Email: kathi.bell.1997@outlook.com
BTC: 1Ne5yGtfycobLgXZn5WSN5jmGbVRyTUf48
Записка: !!!ReadMeToDecrypt.txt
➤ Содержание записки о выкупе:
Attention, all your files are encrypted with the AES cbc-128 algorithm!
It's not a virus like WannaCry and others, I hacked your computer,
The encryption key and bitcoin wallet are unique to your computer,
so you are guaranteed to be able to return your files.
But before you pay, you can make sure that I can really decrypt any of your files.
To do this, send me several encrypted files to kathi.bell.1997@outlook.com, a maximum of 5 megabytes each, I will decrypt them
and I will send you back. No more than 5 files. Do not forget to send in the letter bitcoin address 1Ne5yGtfycobLgXZn5WSN5jmGbVRyTUf48 from this file.
After that, pay the decryption in the amount of 500$ to the bitcoin address: 1Ne5yGtfycobLgXZn5WSN5jmGbVRyTUf48
After payment, send me a letter to kathi.bell.1997@outlook.com with payment notification.
Once payment is confirmed, I will send you a decryption program.
You can pay bitcoins online in many ways:
https://buy.blockexplorer.com/ - payment by bank card
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
About Bitcoins:
https://en.wikipedia.org/wiki/Bitcoin
If you have any questions, write to me at kathi.bell.1997@outlook.com
As a bonus, I will tell you how hacked your computer is and how to protect it in the future.
Обновление от 9 октября 2018:
Расширение: .qweuirtksd
Email: ann4.orlova.89@yandex.com, antony.hops.4ever@outlook.com, artur_ivanov_19991103@mail.ru
BTC: 17extZWTopkmpkhAv1bhbmFxgGFcvbient
Записка: !!!ReadMeToDecrypt.txt
➤ Содержание записки о выкупе:
Attention, all your files are encrypted with the AES cbc-128 algorithm!
It's not a virus like WannaCry and others, I hacked your computer,
The encryption key and bitcoin wallet are unique to your computer,
so you are guaranteed to be able to return your files.
But before you pay, you can make sure that I can really decrypt any of your files.
To do this, send me several encrypted files to ann4.orlova.89@yandex.com , antony.hops.4ever@outlook.com ,
artur_ivanov_19991103@mail.ru, a maximum of 5 megabytes each, I will decrypt them
and I will send you back. No more than 5 files. Do not forget to send in the letter bitcoin address
17extZWTopkmpkhAv1bhbmFxgGFcvbient from this file.
Do not complain about these email addresses, because other people will not be able to decrypt their files!
After that, pay the decryption in the amount of 500$ to the bitcoin address: 17extZWTopkmpkhAv1bhbmFxgGFcvbient
After payment, send me a letter to ann4.orlova.89@yandex.com , antony.hops.4ever@outlook.com,
artur_ivanov_19991103@mail.ru with payment notification.
Once payment is confirmed, I will send you a decryption program.
You can pay bitcoins online in many ways:
https://buy.blockexplorer.com/ - payment by bank card
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
About Bitcoins:
https://en.wikipedia.org/wiki/Bitcoin
If you have any questions, write to me at ann4.orlova.89@yandex.com , antony.hops.4ever@outlook.com ,
artur_ivanov_19991103@mail.ru
As a bonus, I will tell you how hacked your computer is and how to protect it in the future.
Обновление от 20 декабря 2018:
Расширение: .qweuirtksd
Email: ann4.orlova.89@yandex.com, diana.portnova.01.11.1987@mail.ru
BTC: 1Mi3owh4XVonyKahJBitJHCEtPSBk3o94w
Записка: !!!ReadMeToDecrypt.txt
➤ Содержание записки о выкупе:
Attention, all your files are encrypted with the AES cbc-128 algorithm!
It's not a virus like WannaCry and others, I hacked your computer,
The encryption key and bitcoin wallet are unique to your computer,
so you are guaranteed to be able to return your files.
But before you pay, you can make sure that I can really decrypt any of your files.
To do this, send me several encrypted files to ann4.orlova.89@yandex.com , diana.portnova.01.11.1987@mail.ru, a maximum of 5 megabytes each, I will decrypt them
and I will send you back. No more than 5 files. Do not forget to send in the letter bitcoin address 1Mi3owh4XVonyKahJBitJHCEtPSBk3o94w from this file.
Do not complain about these email addresses, because other people will not be able to decrypt their files!
After that, pay the decryption in the amount of 500$ to the bitcoin address: 1Mi3owh4XVonyKahJBitJHCEtPSBk3o94w
After payment, send me a letter to ann4.orlova.89@yandex.com , diana.portnova.01.11.1987@mail.ru with payment notification.
Once payment is confirmed, I will send you a decryption program.
You can pay bitcoins online in many ways:
https://buy.blockexplorer.com/ - payment by bank card
https://www.buybitcoinworldwide.com/
https://localbitcoins.net
About Bitcoins:
https://en.wikipedia.org/wiki/Bitcoin
If you have any questions, write to me at ann4.orlova.89@yandex.com , diana.portnova.01.11.1987@mail.ru
As a bonus, I will tell you how hacked your computer is and how to protect it in the future.
Read to links: Tweet on Twitter + myTweet ID Ransomware (ID as Qweuirtksd) Write-up, Topic of Support *
Thanks: Michael Gillespie, BleepingComputer Andrew Ivanov (victims in the topics of support) *
© Amigo-A (Andrew Ivanov): All blog articles.
По разведданным все эти ящики (даже ann4.orlova.89@yandex.com) они русские. Видимо только ломают америку
ОтветитьУдалитьСлишком показательно они русские. Как очередная заморская страшилка вроде "петрова и боширова". :)
Удалить