Jemd Ransomware
(шифровальщик-вымогатель)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: jemd. На файле написано: Project2.exe
Обнаружения:
DrWeb -> Trojan.Encoder.26910, Trojan.Encoder.30213
BitDefender -> Trojan.Generic.23263784, Generic.Ransom.Jemd.2445D06F
Microsoft -> Ransom:Win32/Jemd!MSR
© Генеалогия: InducVirus > Delphimorix > Jemd
К зашифрованным файлам добавляется расширение: .<RANDOM>

Активность этого крипто-вымогателя пришлась на середину декабря 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: Recovery.txt
Содержание записки о выкупе:
<><><><><><>jemd<><><><><><>
All your files were encrypted by jemd.
Used a AES encryption.
AES a best algorytm. If you - gruja, decryption inpossible
Contact us: rezko@prottykon.mit.edu
\\Recovery.TXT
Перевод записки на русский язык:
<><><><><><>jemd<><><><><><>
Все ваши файлы были зашифрованы jemd.
Использовано шифрование AES.
AES лучший алгоритм. Если вы - gruja, расшифровка невозможна
Контакт: rezko@prottykon.mit.edu
\\Recovery.TXT
Распространяется на форумах кибер-андеграунда. Может начать ьраспространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
Recovery.TXT или Recovery.txt
Project2.exe
<random>.exe - случайное название
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: rezko@prottykon.mit.edu
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid анализ >>
𝚺 VirusTotal анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
ⴵ VMRay анализ >>
ᕒ ANY.RUN анализ >>
👽 AlienVault анализ >>
🔃 CAPE Sandbox анализ >>
⨇ MalShare анализ >>
⟲ JOE Sandbox анализ >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
Вероятно, что это просто другой образец из 2018 года.
Пост в Твиттере >>
Расширение: .QUOHD или .<RANDOM{5}>
Пример зашифрованного файла: 6368726F6D655F73687574646F776E5F6D732E747874.QUOHD
Записка: Recovery.TXT
Emal: rezko@prottykon.mit.edu
Файл: Project2.exe
Результаты анализов: HA + VT + IA + AR
➤ Содержание записки:
<><><><><><>jemd<><><><><><>
All your files were encrypted by jemd.
Used a AES encryption.
AES a best algorytm. If you - gruja, decryption inpossible
Contact us: rezko@prottykon.mit.edu
<><><><><><>jemd<><><><><><>
Personal id:61646D696E007C51554F4844754D46534B4F6774624C7C51554F4844
Внимание! Файлы можно дешифровать! Рекомендую обратиться по этой ссылке к Майклу Джиллеспи >>
Read to links: Tweet on Twitter + Tweet ID Ransomware (ID as Jemd) Write-up, Topic of Support *
Thanks: GrujaRS, Michael Gillespie Andrew Ivanov * *
© Amigo-A (Andrew Ivanov): All blog articles.
Расскажите про Cossy
ОтветитьУдалитьКто это Cossy?
Удалить