Nemty Ransomware
Nemty Revenge 2.0 Ransomware
Nemty Doxware
(шифровальщик-вымогатель, публикатор) (первоисточник)
Translation into English
Вымогатели, распространяющие Nemty и варианты, позже стали угрожать опубликовать украденные данные с целью усиления давления на жертву (отсюда дополнительное название — публикатор). Как известно из других Ransomware, для этого операторы-вымогатели начинают кражу данных ещё перед шифрованием файлов. На момент публикации статьи, не было известно о публикациях украденных данных, вымогатели только угрожали. Вполне возможно, что позже они не ограничатся угрозами, чтобы показать, что это не шутки.
Обнаружения:
DrWeb -> Trojan.Siggen8.40291, Trojan.Encoder.29411, Trojan.DownLoader30.26174, Trojan.Encoder.29417
BitDefender -> Trojan.GenericKD.41613105, Gen:Variant.Ulise.60370, Trojan.GenericKD.32552872, Trojan.GenericKD.32706252
Malwarebytes -> Ransom.Nemty, Trojan.MalPack.GS
Symantec -> ML.Attribute.HighConfidence, Ransom.Nemty, Packed.Generic.525
Kaspersky -> Trojan-Ransom.Win32.Gen.snw, Trojan.Win32.Zenpak.*
© Генеалогия: JSWorm > Nemty, Nemty 2.0 > Nefilim > KarmaCypher > KARMA_V2
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhEKzIJ6idtOQKuxvqT1ySDDSaJA8IpbX925RTUFdaIuOlCqYWNb1vMm4qMxMSty_DzcX1j2H8PPti1RvlrQCu3iWQQOfk3bCWi_gSOoZo7-LMjGWEDo8RtF3CxJnY3fpMJRIiVUY3aD3E/s1600/gen_info.png)
Активность этого крипто-вымогателя пришлась на вторую половину августа 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: NEMTY-DECRYPT.txt
Содержание записки о выкупе:
---=== NEMTY PROJECT ===---
[+] Whats Happen? [+]
Your files are encrypted, and currently unavailable. You can check it: all files on you computer has extension .nemty
By the way, everything is possible to restore, but you need to follow our instructions. Otherwise, you cant return your data (NEVER).
[+] What guarantees? [+]
It's just a business. We absolutely do not care about you and your deals, except getting benefits.
If we do not do our work and liabilities - nobody will not cooperate with us.
It's not in our interests.
If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause just we have the private key.
In practise - time is much more valuable than money.
[+] How to get access on website? [+]
1) Download and install TOR browser from this site: https://torproject.org/
2) Open our website: zjoxyw5mkacojk5ptn2iprkivg5clow72mjkyk5ttubzxprjjnwapkad.onion/pay
When you open our website, follow the instructions and you will get your files back.
Configuration file path: C:\Users\admin
Перевод записки на русский язык:
--- === NEMTY PROJECT === ---
[+] Что случилось? [+]
Ваши файлы зашифрованы и теперь недоступны. Вы можете проверить это: все файлы на вашем компьютере имеют расширение .nemty
Кстати, все можно восстановить, но нужно следовать нашим инструкциям. В противном случае вы не сможете вернуть свои данные (НИКОГДА).
[+] Какие гарантии? [+]
Это просто бизнес. Мы абсолютно не заботимся о вас и ваших сделках, кроме получения выгоды.
Если мы не будем выполнять свою работу и обязательства - никто не будет с нами сотрудничать.
Это не в наших интересах.
Если вы не будете сотрудничать с нашим сервисом - для нас это не имеет значения. Но вы потеряете свое время и данные, потому что только у нас есть закрытый ключ.
На практике время гораздо ценнее денег.
[+] Как получить доступ на сайт? [+]
1) Загрузите и установите браузер TOR с этого сайта: https://torproject.org/
2) Откройте наш веб-сайт: zjoxyw5mkacojk5ptn2iprkivg5clow72mjkyk5ttubzxprjjnwapkad.onion/pay
Когда вы откроете наш сайт, следуйте инструкциям, и вы получите свои файлы обратно.
Путь к файлу конфигурации:
Начальное распространение производится через сайты кибер-подполья.
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов (Rig EK), вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhEKzIJ6idtOQKuxvqT1ySDDSaJA8IpbX925RTUFdaIuOlCqYWNb1vMm4qMxMSty_DzcX1j2H8PPti1RvlrQCu3iWQQOfk3bCWi_gSOoZo7-LMjGWEDo8RtF3CxJnY3fpMJRIiVUY3aD3E/s1600/gen_info.png)
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ AES-256 шифрование подтверждается тем фактом, что в качестве ключа AES генерируется 32-символьная случайная строка. Но реализация алгоритма планирования ключей AES в Nemty содержит ошибку, потому что отсутствуют специальные дополнительные вычисления, необходимые для 256-битных ключей, и скорее похожа на 128/192-битный алгоритм, расширенный до количества округлых ключей, требуемых для 256 бит. При отсутствии специального вычисления для 256-битных ключей код просто больше похож на 128-битный или 192-битный вариант. Но это не вся информация. Подробнее см. в отчете Tesorion >> ➤ Удаляет теневые копии файлов, отключает функции восстановления и исправления Windows на этапе загрузки командами:
vssadmin.exe delete shadows /all /quiet & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} recoveryenabled no & wbadmin delete catalog -quiet & wmic shadowcopy delete
➤ UAC не обходит, требуется разрешение на запуск.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Список пропускаемых файловых расширений:
Список файлов и папок, которые пропускаются при шифровании:
DECRYPT.txt
$RECYCLE.BIN
rsa
NTDETECT.COM
ntldr
MSDOS.SYS
IO.SYS
boot.ini
AUTOEXEC.BAT
ntuser.dat
desktop.ini
CONFIG.SYS
RECYCLER
BOOTSECT.BAK
bootmgr
programdata
appdata
windows
Microsoft
Common Files
Список стран из белого списка:
Russia
Belarus
Kazakhstan
Tajikistan
Ukraine
➤ Разработка Nemty подтверждена авторами JSWord:
Файлы, связанные с этим Ransomware:
NEMTY-DECRYPT.txt
fuicpj.exe
<random>.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Tor-URL:
zjoxyw5mkacojk5ptn2iprkivg5clow72mjkyk5ttubzxprjjnwapkad.onion
zjoxyw5mkacojk5ptn2iprkivg5clow72mjkyk5ttubzxprjjnwapkad.onion/pay
Email:
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Мьютекс: hate
Дополнение: fuckav
Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: средняя.
Подробные сведения собираются регулярно. Присылайте образцы.
Скриншот оригинального дешифровщика от вымогателей:
Результаты анализов: VT + IA + VB
Nemty 1.x - август 2019
Nemty Revenge 2.0 - ноябрь 2019
Nefilim Ransomware - март 2020
Обновление от 27 августа 2019:
Топик на форуме >>
Топик на форуме >>
Шаблон расширения: ._NEMTY_<random{7}>_
Пример расширения: ._NEMTY_VOv3Zme_
Пример зашифрованного файла: IMG_0001.JPG._NEMTY_VOv3Zme_
В конце зашифрованного файла имеется маркер, одноименный с расширением, в данном случае это _NEMTY_VOv3Zme_
Записка: NEMTY-DECRYPT.txt
➤ Содержание записки:
---=== NEMTY PROJECT ===---
[+] Whats Happen? [+]
Your files are encrypted, and currently unavailable. You can check it: all files on you computer has extension .nemty
By the way, everything is possible to restore, but you need to follow our instructions. Otherwise, you cant return your data (NEVER).
[+] What guarantees? [+]
It's just a business. We absolutely do not care about you and your deals, except getting benefits.
If we do not do our work and liabilities - nobody will not cooperate with us.
It's not in our interests.
If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause just we have the private key.
In practise - time is much more valuable than money.
[+] How to get access on website? [+]
1) Download and install TOR browser from this site: https://torproject.org/
2) Open our website: zjoxyw5mkacojk5ptn2iprkivg5clow72mjkyk5ttubzxprjjnwapkad.onion/pay
When you open our website, follow the instructions and you will get your files back.
Configuration file path: C:\Users\User\_NEMTY_VOv3Zme_
Шаблон расширения: ._NEMTY_<random{7}>_
Пример расширения: ._NEMTY_ZnLsrOE_
Расширение из записки: .nemty
Записка (шаблон): __NEMTY_<random{7}>_-DECRYPT.txt
Записка (пример): __NEMTY_ZnLsrOE_-DECRYPT.txt
Файлы проектов: zazuvu.pdb, risoceha.pdb
Файл EXE: h0ecrnc4.exe
Расположение: C:\Users\Admin \AppData\Local\Temp\h0ecrnc4.exe
Результаты анализов: VT + HA + IA + AR + VMR
Пост в Твиттере >>
Шаблон расширения: ._NEMTY_<random{7}>_!
Пример расширения: ._NEMTY_BTKid9H_!
Расширение из записки: .nemty
Записка (шаблон): __NEMTY_<random{7}>_-DECRYPT.txt
Записка (пример): _NEMTY_BTKid9H_-DECRYPT.txt
Файлы: Cashback.exe, temp.exe, iron.bmp
Расположение: C:\Users\Admin \AppData\Local\Temp\
Результаты анализов: VT + VT
Обновление от 22 сентября 2019:
Шаблон расширения: ._NEMTY_<random{7}>_
Записка (шаблон): __NEMTY_<random{7}>_-DECRYPT.txt
Расширение из записки: ._NEMTY_<random{7}>_
Пример расширения: ._NEMTY_18YBOxZ_
Пример реальной записки ниже. Кажется, что ключ стал длиннее.
➤ Содержание записки:
---=== NEMTY PROJECT ===---
[+] Whats Happen? [+]
Your files are encrypted, and currently unavailable. You can check it: all files on you computer has extension ._NEMTY_eosvxrH_
By the way, everything is possible to restore, but you need to follow our instructions. Otherwise, you cant return your data (NEVER).
[+] What guarantees? [+]
It's just a business. We absolutely do not care about you and your deals, except getting benefits.
If we do not do our work and liabilities - nobody will not cooperate with us.
It's not in our interests.
If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause just we have the private key.
In practise - time is much more valuable than money.
[+] How to get access on website? [+]
1) Download and install TOR browser from this site: https://torproject.org/
2) Open our website: zjoxyw5mkacojk5ptn2iprkivg5clow72mjkyk5ttubzxprjjnwapkad.onion/pay
When you open our website, upload this note, follow the instructions and you will get your files back.
NEMTY DECRYPTION KEY:
iT148vEMsGC9kOTO+oEBfernJ4vXKgBUlfISaOaEvwpVIJpDABRRnMQCp+Vqgpg7Q6xBNofcTa2***
Обновление от 7 октября 2019:
Версия: NEMTY PROJECT V1.6
Пост в Твиттере >>
Расширение (пример): ._NEMTY_UOETFFO_
Записка (пример): _NEMTY_UOETFFO_-DECRYPT.txt
Сайт оплаты: nemty.hk/pay
Email: -
Результаты анализов: VT + AR + VMR
Обновление от 13 ноября 2019:
Версия: Nemty Revenge 2.0
Пост в Твиттере >>
Расширение (пример): .NEMTY_XXXXXXX
Записка (шаблон): NEMTY_XXXXXXX-DECRYPT.txt
Примеры записок: NEMTY_VFF6NR8-DECRYPT.txt
NEMTY_MKL9TFJ-DECRYPT.txt
Email: elzmflqxj@tutanota.de, helpdesk_nemty@aol.com
Результаты анализов: VT + HA + AR + IA
➤ Использование URL: api.db-ip.com/v2/free/54.39.189.18/countryName
www.myexternalip.com
ghs.googlehosted.com
➤ Использование команд:
cmd.exe /c vssadmin resize shadowstorage /for=C: /on=C: /maxsize=401MB
cmd.exe /c vssadmin resize shadowstorage /for=C: /on=C: /maxsize=unbounded
cmd.exe /c taskkill /f /im sql.*
cmd.exe /c taskkill /f /im winword.*
cmd.exe /c taskkill /f /im wordpad.*
cmd.exe /c taskkill /f /im outlook.*
cmd.exe /c taskkill /f /im thunderbird.*
cmd.exe /c taskkill /f /im oracle.*
cmd.exe /c taskkill /f /im excel.*
cmd.exe /c taskkill /f /im onenote.*
cmd.exe /c taskkill /f /im virtualboxvm.*
➤ Завершение процессов:
vssadmin resize shadowstorage /for=C: /on=C: /maxsize=401MB
C:\Windows\System32\cmd.exe /c vssadmin resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin resize shadowstorage /for=C: /on=C: /maxsize=unbounded
C:\Windows\System32\cmd.exe /c vssadmin resize shadowstorage /for=C: /on=C: /maxsize=unbounded
taskkill /f /im sql.*
C:\Windows\System32\cmd.exe /c taskkill /f /im sql.*
taskkill /f /im winword.*
C:\Windows\System32\cmd.exe /c taskkill /f /im winword.*
taskkill /f /im wordpad.*
C:\Windows\System32\cmd.exe /c taskkill /f /im wordpad.*
C:\Windows\System32\cmd.exe /c taskkill /f /im outlook.*
taskkill /f /im outlook.*
taskkill /f /im thunderbird.*
C:\Windows\System32\cmd.exe /c taskkill /f /im thunderbird.*
C:\Windows\System32\cmd.exe /c taskkill /f /im oracle.*
taskkill /f /im oracle.*
C:\Windows\System32\cmd.exe /c taskkill /f /im excel.*
taskkill /f /im excel.*
Tesorion CSIRT помогает пострадавшим расшифровать файлы Tesorion CSIRT: +31 88 27 47 800 E-mail: csirt@tesorion.nl Подробное описание >> Статья о новых версиях дешифровщика >>
Read to links: Tweet on Twitter + Tweet + myTweet + Tweet ID Ransomware (ID as Nemty) Write-up, Topic of Support *
Thanks: S!Ri, Michael Gillespie, Vitali Kremez Andrew Ivanov (author), CyberSecurity GrujaRS to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles.
Certainly an informative post! I am glad to read about this malicious ransomware. Thank you for sharing such interesting piece! I appreciate your valuable efforts! However, I have found many platforms writing about Nemty Ransomware . Is it a big threat? Why so many people are focusing on it?
ОтветитьУдалить