Montserrat Ransomware
BaCkUp Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: Backup.exe и Windows Backup Storage. Фальш-копирайт: Copyright (C) 2019 Backup Technologies SARL
Обнаружения:
DrWeb -> Trojan.Encoder.30337
BitDefender -> Trojan.GenericKD.42093054
Malwarebytes -> Ransom.Montserrat
Symantec -> Downloader
McAfee -> Generic Trojan.sh
TrendMicro -> TROJ_FRS.0NA103LC19
© Генеалогия: LockerGoga > Montserrat (BaCkUp)
Родство подтверждено анализом кода сервиса IntezerAnalyze >>
Изображение — логотип статьи
К зашифрованным файлам добавляется расширение: .encrypted_backup
Также используется маркер файлов .BaCkUp
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на начало декабря 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: How to restore data.html
Содержание записки о выкупе:
Your data has been encrypted!
To restore it, contact us using the following e-mail:
montserrat501@protonmail.com
If you didn't get a response in 24 hours, write to:
montserrat501@airmail.cc
You must include the following ID information in your message:
Acgib6mF0NySZQYOkKy66+AIvbWFzV4HJir1nxECqSXa*** [ всего 1028 знаков]
To prove that we are able to restore your files, you can attach a single encrypted file not larger than 10MB.
It will be decrypted and sent back to you.
Any modification of encrypted files will lead to irrecoverable data loss!
Перевод записки на русский язык:
Ваши данные были зашифрованы!
Чтобы восстановить его, напишите нам, используя следующий адрес email:
montserrat501@protonmail.com
Если вы не получили ответ в течение 24 часов, пишите на:
montserrat501@airmail.cc
Вы должны включить следующую ID информацию в ваше сообщение:
Acgib6mF0NySZQYOkKy66 + AIvbWFzV4HJir1nxECqSXa*** [всего 1028 знаков]
Чтобы доказать, что мы можем восстановить ваши файлы, вы можете прикрепить один зашифрованный файл размером не более 10 МБ.
Он будет расшифрован и отправлен вам обратно.
Любая модификация зашифрованных файлов приведет к безвозвратной потере данных!
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
Backup.exe
How to restore data.html
<random>.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: montserrat501@protonmail.com, montserrat501@airmail.cc
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >> AR>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Tweet on Twitter + Tweet + myTweet ID Ransomware (ID as Montserrat) Write-up, Topic of Support *
Thanks: GrujaRS, dnwls0719 Andrew Ivanov (author) Michael Gillespie to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.