Если вы не видите здесь изображений, то используйте VPN.

суббота, 17 ноября 2018 г.

Vapor

Vapor Ransomware

(шифровальщик-вымогатель, деструктор)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует написать на email, чтобы узнать, как вернуть файлы. Оригинальное название. На файле написано: Vapor Ransomwarev1 и Vapor Ransomwarev1.exe. Разработчик: Ghosty/DeaDHackS

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: .Vapor


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину ноября 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Запиской с требованием выкупа выступает экран блокировки:
Vapor Ransomware шифровальщик-вымогатель
Vapor Ransomware note

Содержание текста о выкупе:
Vapor Ransomware
You Have Been Caught.
---
What Happened To Me?
All your private data, files, cookies, application and much more as been encrypted into a strong encryption!
The only way to get it back is by sending a support email at this email:
deadhacksteam@gmail.com
Please make sure your Client ID is included so we can recognise you and send back the key.
When its done, enter the key into the key box and enjoy your day / night.
You have 48 hours to send the email, if the timer runs out your files will be deleted.
If you restart the PC or kill the program, you will never be able to get your files back since they will be re-encrypted if you re-launch the program.
Basically closing the program in anyway will result in loosing the key.
- Good Luck, Good Time.
- DeaDHackS Team!

Перевод текста на русский язык:
Vapor Ransomware
Вы были пойманы.
---
Что со мной случилось?
Все ваши личные данные, файлы, файлы cookie, приложение и многое другое зашифрованы в надежное шифрование!
Единственный способ вернуть его - отправить email на этот адрес:
deadhacksteam@gmail.com
Пожалуйста, проверьте, что ваш Client ID включен, чтобы мы могли узнать вас и прислать ключ.
Когда все будет сделано, введите ключ в бокс и наслаждайтесь днем и ночью.
У вас есть 48 часов для отправки email, если таймер обнулится, ваши файлы будут удалены.
Если вы перезагрузите ПК или отключите программу, вы никогда не сможете вернуть свои файлы, т.к. они будут повторно зашифрованы, если вы перезапустите программу.
В принципе, закрытие программы в любом случае приведет к потере ключа.
- Удачи, хорошего времени.
- Команда DeaDHackS!

Когда таймер обнулится, зашифрованные файлы будут удалены. 
Затем перед пользователем выводится сообщение:
Timer ran out! Your files are being deleted! Bye-Bye!

Перевод на русский язык:
Таймер закончил счет! Ваши файлы удаляются! Бай-бай!

Если нажать на кнопку "I GIVE UP", обведенную красным цветом, то зашифрованные файлы будут немедленно удалены, без вопросов. 

Сообщение после удаления зашифрованных файлов:
Your Files Are Now Deleted! Good job!

Другие тексты вымогателей:
Dear DeaDHackS Member
if you received this email it means you did another victim!
---
Dear DeaDHackS Member
if you received this email it means we are sending the newest logged infos!

После шифрования файлов отправляется email на адрес вымогателей.

После успешного ввода ключа также отправляется email, не дождавшись окончания дешифрования. 
Затем перед пользователем выводится сообщение:
Your Files Were Successfully Decrypted With Key: *****
Good Luck and Good Night!



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Vapor Ransomwarev1.exe
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
deadhacksteam@gmail.com
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺  VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ  VMRay анализ >>
ᕒ  ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet 
 ID Ransomware (ID as Vapor v1)
 Write-up, Topic of Support
 * 
 Thanks: 
 MalwareHunterTeam
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *