Cyspt Ransomware
(шифровальщик-вымогатель)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: Cyspt. На файле написано: arescrypt.exe
© Генеалогия: AresCrypt >> BlackFireEye, Cyspt
К зашифрованным файлам добавляется расширение: .OOFNIK
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на вторую половину января 2019 г. Штамп времени: 19 января 2019. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Вероятно является просто переименованным вариантом AresCrypt.
Запиской с требованием выкупа выступает экран блокировки.
Содержание записки о выкупе:
Cyspt has locked your PC!!!!
What Happened to My Computer?
Your important files are encrypted.
Many of your documents, photos, videos, databases, and other files are no longer accessible because they have been encrypted. Maybe you are busy looking for a way to recover your files, but do not waste your time. Nobody can recover your files without our decryption service.
In addition, your PC will be unable to close this without restarting, which will be fatal to your files.
Can I Recover My Files?
Sure. We guarantee that you can recover all your files safely and easily.
But if you want to decrypt all your files, you need to pay.
You only have 24 hours to submit the initial, low rate payment. After that the price will be doubled.
Also, if you don't pay in 3 days, you won't be able to recover your files forever.
How Do I Pay?
Payment is accepted in Bitcoin only. For more information, click <About Bitcoin>.
Please check the current price of Bitcoin and buy some bitcoins. For more information, click <How to buy Bitcoin>.
And send the correct amount to the address specified in this window.
To confirm the payment, send a message to cysptcc@gmail.com
Send your unique id, along with your Bitcoin account
After your payment, click <Check Payment>. 8est time to check: 5:00 to 8:00 EST.
Once the payment is checked, you can start decrypting your files immediately.
Contact
DO NOT REMOVE OUR SOFTWARE OR REBOOT.
THIS WILL RESULT IN AN AUTOMATIC REVOCATION OF OUR DECRYPTION SERVICES.
---
Send $40 worth of Bitcoin to this address:
1CKAsRbfSnvpWvfkk9Y5p5yUzMk4fTbLu7
Перевод записки на русский язык:
Cyspt заблокировал ваш ПК !!!!
Что случилось с моим компьютером?
Ваши важные файлы зашифрованы.
Многие из ваших документов, фото, видео, баз данных и других файлов теперь недоступны, т.к. они зашифрованы. Возможно, вы ищете способ восстановить ваши файлы, но не тратите свое время. Никто не сможет восстановить ваши файлы без нашего сервиса расшифровки.
Кроме того, ваш ПК не сможет закрыть это без перезагрузки, что будет фатальным для ваших файлов.
Могу ли я восстановить мои файлы?
Конечно. Мы гарантируем, что вы можете безопасно и легко восстановить все ваши файлы.
Но если вы хотите расшифровать все ваши файлы, вам нужно заплатить.
У вас есть только 24 часа для подачи указанного платежа по низкой ставке. После этого цена будет удвоена.
Кроме того, если вы не заплатите в течение 3 дней, вы не сможете восстановить свои файлы никогда.
Как мне оплатить?
Оплата принимается только в биткоинах. Для получения дополнительной информации нажмите <About Bitcoin>.
Пожалуйста, проверьте текущую цену Биткоина и купите биткоины. Для подробной информации нажмите <How to buy Bitcoin>.
И отправьте правильную сумму по адресу, указанному в этом окне.
Чтобы подтвердить платеж, отправьте сообщение на cysptcc@gmail.com
Отправьте свой уникальный id вместе с вашим Bitcoin аккаунтом
После оплаты нажмите <Check Payment>. Лучшее время для проверки: с 5:00 до 8:00 EST.
После проверки платежа вы можете сразу же приступить к расшифровке файлов.
Контакт
НЕ УДАЛЯЙТЕ НАШУ ПРОГРАММУ ИЛИ НЕ ПЕРЕЗАГРУЖАЙТЕ.
ЭТО ПРИВЕДЕТ К АВТОМАТИЧЕСКОМУ ОТЗЫВУ НАШИХ СЛУЖБ ДЕШИФРОВАНИЯ.
---
Отправьте $40 в биткоинах по этому адресу:
1CKAsRbfSnvpWvfkk9Y5p5yUzMk4fTbLu7
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
arescrypt.exe
<random>.exe - случайное название
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: cysptcc@gmail.com
BTC: 1CKAsRbfSnvpWvfkk9Y5p5yUzMk4fTbLu7
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
ᕒ ANY.RUN analysis >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Tweet on Twitter + Tweet + myTweet ID Ransomware (ID as AresCrypt) Write-up, Topic of Support 🎥 Video review >>
- Видеообзор от CyberSecurity GrujaRS
Thanks: Michael Gillespie, MalwareHunterTeam Andrew Ivanov (author), GrujaRS * *
© Amigo-A (Andrew Ivanov): All blog articles.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.