Если вы не видите здесь изображений, то используйте VPN.

суббота, 7 декабря 2019 г.

Montserrat, BaCkUp

Montserrat Ransomware

BaCkUp Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: Backup.exe и Windows Backup Storage. Фальш-копирайт: Copyright (C) 2019 Backup Technologies SARL

Обнаружения:
DrWeb -> Trojan.Encoder.30337
BitDefender -> Trojan.GenericKD.42093054
Malwarebytes -> Ransom.Montserrat
Symantec -> Downloader
McAfee -> Generic Trojan.sh
TrendMicro -> TROJ_FRS.0NA103LC19


© Генеалогия: LockerGogaMontserrat (BaCkUp)
Родство подтверждено анализом кода сервиса IntezerAnalyze >>
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .encrypted_backup

Также используется маркер файлов .BaCkUp


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало декабря 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: How to restore data.html
Содержание записки о выкупе:
Your data has been encrypted!
To restore it, contact us using the following e-mail:
montserrat501@protonmail.com
If you didn't get a response in 24 hours, write to:
montserrat501@airmail.cc
You must include the following ID information in your message:
Acgib6mF0NySZQYOkKy66+AIvbWFzV4HJir1nxECqSXa*** [ всего 1028 знаков]
To prove that we are able to restore your files, you can attach a single encrypted file not larger than 10MB.
It will be decrypted and sent back to you.
Any modification of encrypted files will lead to irrecoverable data loss!

Перевод записки на русский язык:
Ваши данные были зашифрованы!
Чтобы восстановить его, напишите нам, используя следующий адрес email:
montserrat501@protonmail.com
Если вы не получили ответ в течение 24 часов, пишите на:
montserrat501@airmail.cc
Вы должны включить следующую ID информацию в ваше сообщение:
Acgib6mF0NySZQYOkKy66 + AIvbWFzV4HJir1nxECqSXa*** [всего 1028 знаков]
Чтобы доказать, что мы можем восстановить ваши файлы, вы можете прикрепить один зашифрованный файл размером не более 10 МБ.
Он будет расшифрован и отправлен вам обратно.
Любая модификация зашифрованных файлов приведет к безвозвратной потере данных!




Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Backup.exe
How to restore data.html
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: montserrat501@protonmail.com, montserrat501@airmail.cc
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>  AR>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as Montserrat)
 Write-up, Topic of Support
 * 
 Thanks: 
 GrujaRS, dnwls0719
 Andrew Ivanov (author)
 Michael Gillespie
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *