Если вы не видите здесь изображений, то используйте VPN.

воскресенье, 17 марта 2019 г.

JNEC.a

JNEC.a Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 0.05 BTC, чтобы вернуть файлы. Оригинальное название: JNEC.a. На файле написано: JNEC.A. В окне программы написано: JNEC.a. Написан на .NET. Использует для обмана фальш-имя GoogleUpdate.exe. Вероятно, распространяется вымогателями из России. Один из пострадавших сообщил, что используемый в записке о выкупе BTC-адрес принадлежит хакеру из Челябинска. 

© Генеалогия: выясняется, явное родство с кем-то не доказано.

К зашифрованным файлам добавляется расширение: .Jnec

Этимология названия:
Вполне возможно, что название JNEC в русском языке передает слова "Женек" (уменьшительный вариант имени Евгений) или слово "жнец", которое может быть фамилией или прозвищем Жнец. Но это всего лишь предположения. 


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину марта 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: JNEC.README.TXT

Содержание записки о выкупе:
Deposit amount: 0.05 BTC
BTC Address: 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
Your ID: 2rlcDRLVp5iR
Your Email: 2rlcDRLVp5iR@gmail.com (Create a mail to get the decryption key)

Перевод записки на русский язык:
Сумма депозита: 0.05 BTC
BTC адрес: 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
Ваш ID: 2rlcDRLVp5iR
Ваш Email: 2rlcDRLVp5iR@gmail.com (Создайте почту, для получения ключа расшифровки)

Другим информатором жертвы выступает экран блокировки:
Содержание текста на экране:
JNEC.a
INFO
Encrypted files: 43
Deposit amount: 0.05 BTC
Your Email: 2rlcDRLVp5iR@gmail.com
(Create this mailbox to get the decryption key, as soon as the payment arrives, we will contact you)
BTC addres for pay: 1JK1gnn4KEQRf8n7pH2NvmV8WXTFq7kVa

Перевод текста на экране:
JNEC.a
ИНФА
Зашифрованные файлы: 43
Сумма депозита: 0.05 BTC
Ваш электронный адрес: 2rlcDRLVp5iR@gmail.com
(Создайте этот почтовый ящик, чтобы получить ключ расшифровки, как только будет получен платеж, мы свяжемся с вами)
Адреса BTC для оплаты: 1JK1gnn4KEQRf8n7pH2NvmV8WXTFq7kVa



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Исходный архив при открытии использует недавнюю уязвимость (CVE-2018-20250) в библиотеке WinRAR UNACEV2.DLL, которая относится к формату ACE и затрагивает все версии WinRar, вышедшие за 19 лет существования программы до версии 5.70. Уязвимость была устранена в январе 2019 года с выходом версии 5.70 Beta 1Сообщается, что разработчики решили отказаться от поддержки формата ACE. Первые атаки на уязвимость появились в феврале этого года, а неделю мы узнали, что уже имеется более 100 разных эксплоитов.


Скриншот поддерживаемых форматов новой версии WinRar

Чтобы защититься, необходимо загрузить и установить версию 5.70.
Ссылка для загрузки WinRar 5.70 с официального сайта >>

 Внутри вредоносного архива vk_4221345.rar находится искаженное изображение девушки, которое при распаковке вызывает ошибку и показывает неполное изображение. 

Пользователь скорее всего попытается извлечь изображение из архива, чтобы просмотреть. Это выглядит как техническая ошибка, поэтому пользователь вскоре забудет об этом. Но при открытии архива вредонос в фоновом режиме запускает уязвимую версию WinRAR взамен имеющейся на данном ПК, при этом в систему копируется файл JNEC.a Ransomware, который начинает процесс шифрования файлов. 


Пример зашифрованного файла

 После шифрования файлов будет сгенерирован адрес почты Gmail, который жертва должна зарегистрировать самостоятельно, чтобы получить ключ дешифрования после уплаты выкупа. 


 Эксплойт WinRAR позволяет поместить вредонос в виде файла GoogleUpdate.exe в папку автозагрузки Windows Startup, поэтому шифровальщик запустится при следующем входе в систему.

➤ Из-за допущенной ошибки даже сами вымогатели не смогут расшифровать файлы. Уплата выкупа бесполезна! 

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
vk_4221345.rar - исходный файл, эксплуатирующий уязвимость в библиотеке WinRAR 
iku_m2VtkXA.jpg - специально поврежденный файл изображения
JNEC.A.exe
GoogleUpdate.exe
JNEC.README.TXT
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
%AppData%\Microsoft\Windows\Start Menu\Programs\Startup\GoogleUpdate.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: 2rlcDRLVp5iR@gmail.com
BTC: 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid analysis >>
𝚺  VirusTotal analysis >>  VT>>
🐞 Intezer analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
ᕒ  ANY.RUN analysis >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as JNEC.a)
 Write-up, Topic of Support
 * 
 Thanks: 
  Ionut Ilascu, Michael Gillespie, MalwareHunterTeam
 360 Threat Intelligence Center, Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

2 комментария:

  1. нашел вашу страницу так как искал человека который меня кинул оказывается он ещё и хакер (нашел по биткоин адресу)
    вот его данные
    https://lolzteam.net/members/52532/
    https://forum.bits.media/index.php?/profile/90584-zer0day/ тут фотка есть
    BTC 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
    QIWI 79224504086
    зовут Владимир живёт в Челябинске
    его почта vladimir.chelyabinskiy@gmail.com

    ОтветитьУдалить

ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *