Если вы не видите здесь изображений, то используйте VPN.

четверг, 11 апреля 2019 г.

CryptoPokemon

CryptoPokemon Ransomware

(шифровальщик-вымогатель)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью SHA256 и AES-128, а затем требует выкуп в ~0.02 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных. Разработка: PokémonGo. 

© Генеалогия: PokemonGo + предыдущие варианты >> CryptoPokemon
Некоторое родство показано по ссылке на IntezerAnalyze >>

К зашифрованным файлам добавляется расширение: .CRYPTOPOKEMON


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало апреля 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа написана на сайте: 

Содержание записки о выкупе:
Hello stranger.
If you hit this site, then all files are encrypted on your computer.
To decrypt files, you must enter your computer ID, and get the details for payment, otherwise you will not be able to decrypt all your files.
This virus did not want to harm you, oh great user. If you do not have enough money to pay, you can get a job and make a fortune, but then it will be easier for you to buy a new computer :)
Well, if you are a lamer, then please write to qaq94t64c45d3scd@openmailbox.org and describe your problem. Our valiant support will help you solve this problem.
Enter PCID
You PCID
[GET MY DECRYPTOR]
(c) 2019 PokemonGo team

Перевод записки на русский язык:
Привет незнакомец.
Если вы зашли на этот сайт, то все файлы зашифрованы на вашем компьютере.
Чтобы расшифровать файлы, вы должны ввести ID своего компьютера и получить данные для оплаты, иначе вы не сможете расшифровать все свои файлы.
Этот вирус не хотел навредить вам, о великий пользователь. Если вам не хватает денег, чтобы заплатить, вы можете получить работу и разбогатеть, но тогда вам будет проще купить новый компьютер :)
Что ж, если вы ламер, то, пожалуйста, напишите qaq94t64c45d3scd@openmailbox.org и опишите вашу проблему. Наша доблестная поддержка поможет вам решить эту проблему.
Введите PCID
Ваш PCID
[GET MY DECRYPTOR]
(c) 2019 PokemonGo team

Создатели CryptoPokemon на своем основном сайте гордятся собой и своими достижениями с 2014 года, и называют CryptoPokemon лучшей своей программой. Также сообщается, что шифрование не работает для компьютеров из стран СНГ.

Комментировать не будем, лучше опубликуем скриншоты страниц.






Технические детали


Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
URL-1: xxxx://cryptopokemon.top/
URL-2: xxxxs://pokemongo.icu/
Email: qaq94t64c45d3scd@openmailbox.org
pokemongo-cryptopokemon@thesecure.biz
BTC: 1Lx46kNYSXTRwMWBxhxxdW3nisJ61yfVoW
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
ᕒ  ANY.RUN analysis >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

PokemonGo - август 2016
CryptoKill - февраль 2017
KillSwitch - май 2017
CryptoPokemon - апрель 2019



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Не торопитесь платить выкуп. Файлы можно расшифровать!
Скачайте бесплатный дешифровщик от Emsisoft по ссылке >>
Инструкция прилагается. 
 Read to links: 
 Tweet on Twitter + myTweet
 ID Ransomware (ID as CryptoPokemon)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie, MalwareHunterTeam
 Andrew Ivanov (author)
 Intezer Analyze
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *