JNEC.a Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 0.05 BTC, чтобы вернуть файлы. Оригинальное название: JNEC.a. На файле написано: JNEC.A. В окне программы написано: JNEC.a. Написан на .NET. Использует для обмана фальш-имя GoogleUpdate.exe. Вероятно, распространяется вымогателями из России. Один из пострадавших сообщил, что используемый в записке о выкупе BTC-адрес принадлежит хакеру из Челябинска.
© Генеалогия: выясняется, явное родство с кем-то не доказано.
К зашифрованным файлам добавляется расширение: .Jnec
Этимология названия:
Вполне возможно, что название JNEC в русском языке передает слова "Женек" (уменьшительный вариант имени Евгений) или слово "жнец", которое может быть фамилией или прозвищем Жнец. Но это всего лишь предположения.
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhEKzIJ6idtOQKuxvqT1ySDDSaJA8IpbX925RTUFdaIuOlCqYWNb1vMm4qMxMSty_DzcX1j2H8PPti1RvlrQCu3iWQQOfk3bCWi_gSOoZo7-LMjGWEDo8RtF3CxJnY3fpMJRIiVUY3aD3E/s1600/gen_info.png)
Активность этого крипто-вымогателя пришлась на середину марта 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: JNEC.README.TXT
Содержание записки о выкупе:
Deposit amount: 0.05 BTC
BTC Address: 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
Your ID: 2rlcDRLVp5iR
Your Email: 2rlcDRLVp5iR@gmail.com (Create a mail to get the decryption key)
Перевод записки на русский язык:
Сумма депозита: 0.05 BTC
BTC адрес: 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
Ваш ID: 2rlcDRLVp5iR
Ваш Email: 2rlcDRLVp5iR@gmail.com (Создайте почту, для получения ключа расшифровки)
Другим информатором жертвы выступает экран блокировки:
Содержание текста на экране:
JNEC.a
INFO
Encrypted files: 43
Deposit amount: 0.05 BTC
Your Email: 2rlcDRLVp5iR@gmail.com
(Create this mailbox to get the decryption key, as soon as the payment arrives, we will contact you)
BTC addres for pay: 1JK1gnn4KEQRf8n7pH2NvmV8WXTFq7kVa
Перевод текста на экране:
JNEC.a
ИНФА
Зашифрованные файлы: 43
Сумма депозита: 0.05 BTC
Ваш электронный адрес: 2rlcDRLVp5iR@gmail.com
(Создайте этот почтовый ящик, чтобы получить ключ расшифровки, как только будет получен платеж, мы свяжемся с вами)
Адреса BTC для оплаты: 1JK1gnn4KEQRf8n7pH2NvmV8WXTFq7kVa
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhEKzIJ6idtOQKuxvqT1ySDDSaJA8IpbX925RTUFdaIuOlCqYWNb1vMm4qMxMSty_DzcX1j2H8PPti1RvlrQCu3iWQQOfk3bCWi_gSOoZo7-LMjGWEDo8RtF3CxJnY3fpMJRIiVUY3aD3E/s1600/gen_info.png)
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ Исходный архив при открытии использует недавнюю уязвимость (CVE-2018-20250) в библиотеке WinRAR UNACEV2.DLL, которая относится к формату ACE и затрагивает все версии WinRar, вышедшие за 19 лет существования программы до версии 5.70. Уязвимость была устранена в январе 2019 года с выходом версии 5.70 Beta 1. Сообщается, что разработчики решили отказаться от поддержки формата ACE. Первые атаки на уязвимость появились в феврале этого года, а неделю мы узнали, что уже имеется более 100 разных эксплоитов.
✋ Чтобы защититься, необходимо загрузить и установить версию 5.70.
Ссылка для загрузки WinRar 5.70 с официального сайта >>
➤ Внутри вредоносного архива vk_4221345.rar находится искаженное изображение девушки, которое при распаковке вызывает ошибку и показывает неполное изображение.
Пользователь скорее всего попытается извлечь изображение из архива, чтобы просмотреть. Это выглядит как техническая ошибка, поэтому пользователь вскоре забудет об этом. Но при открытии архива вредонос в фоновом режиме запускает уязвимую версию WinRAR взамен имеющейся на данном ПК, при этом в систему копируется файл JNEC.a Ransomware, который начинает процесс шифрования файлов.
➤ После шифрования файлов будет сгенерирован адрес почты Gmail, который жертва должна зарегистрировать самостоятельно, чтобы получить ключ дешифрования после уплаты выкупа.
➤ Эксплойт WinRAR позволяет поместить вредонос в виде файла GoogleUpdate.exe в папку автозагрузки Windows Startup, поэтому шифровальщик запустится при следующем входе в систему.
➤ Из-за допущенной ошибки даже сами вымогатели не смогут расшифровать файлы. Уплата выкупа бесполезна!
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
vk_4221345.rar - исходный файл, эксплуатирующий уязвимость в библиотеке WinRAR
iku_m2VtkXA.jpg - специально поврежденный файл изображения
JNEC.A.exe
GoogleUpdate.exe
JNEC.README.TXT
<random>.exe - случайное название
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
%AppData%\Microsoft\Windows\Start Menu\Programs\Startup\GoogleUpdate.exe
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: 2rlcDRLVp5iR@gmail.com
BTC: 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >> VT>>
🐞 Intezer analysis >>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
ᕒ ANY.RUN analysis >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Read to links: Tweet on Twitter + Tweet + myTweet ID Ransomware (ID as JNEC.a) Write-up, Topic of Support *
Thanks: Ionut Ilascu, Michael Gillespie, MalwareHunterTeam 360 Threat Intelligence Center, Andrew Ivanov (author) *** to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles.
нашел вашу страницу так как искал человека который меня кинул оказывается он ещё и хакер (нашел по биткоин адресу)
ОтветитьУдалитьвот его данные
https://lolzteam.net/members/52532/
https://forum.bits.media/index.php?/profile/90584-zer0day/ тут фотка есть
BTC 1JK1gnn4KEQRf8n7pHZiNvmV8WXTfq7kVa
QIWI 79224504086
зовут Владимир живёт в Челябинске
его почта vladimir.chelyabinskiy@gmail.com
ok.
Удалить