Если вы не видите здесь изображений, то используйте VPN.

среда, 13 мая 2020 г.

BlackMoon

BlackMoon Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: BlackMoon. На файле написано: нет данных.

Обнаружения:
DrWeb -> Trojan.Encoder.31816
BitDefender -> Gen:Variant.Graftor.602767
Avira (no cloud) -> TR/FileCoder.lbjnh
ESET-NOD32 -> A Variant Of Win32/Filecoder.OCB
Malwarebytes -> Ransom.BlackMoon
Rising -> Ransom.Gen!8.DE83 (CLOUD)
Tencent -> Win32.Trojan.Gen.Lmki
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> TROJ_FRS.VSNTED20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: предыдущие разработки >> BlackMoon


Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .cxk


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину мая 2020 г. Ориентирован на китайскоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: Ë÷Êé.txt (*китайские_буквы*.txt)

Содержание записки о выкупе:
吾之电脑出了何事?
君之重文为我加密存矣。
照、图片、文档、缩包、音频、视频牍、exe牍等,殆有类之书尽加密矣,是以不能常开。
此与凡有质文损上之异。公大可在网上求复书之法,臣敢保证,无我之解密也,即天之不复此文档。
有无复此文档之法?
固有可复之法。只因我之解密役才复。吾以身保,安能供事者复效。
但是收费之,亦不可无限期之迟。
请点击< Decrypt按钮>,则可无偿还之文档。请君放心,我是不会诈也。
而欲复悉文档,须给点费e5a48de588b6e79fa5e9819331333363373163
是否随时都可定金额给,则复之乎,固非,迟久不利于君给。
至三日内给费,过三日则倍费。
又有,一礼拜内不给,将永不复。
言于也,忘了告,于半年以上无钱给者,必有动无偿复,能否及子,则视君之运何如?。
给法
我只会受比特币。不知比特币何,请点击检详< About bitcoin >。
不能买比特币,请点击阅市法,< How to buy bitcoins >。
当审:给金额不减于窗上示之金额。
给后,请点击< Check Payment >按钮,以比特币之入帐,所需之时有点长,给后请待。
其正时为周至五,从上午九至十点
至账济后,可即始复事。
通也
若待我也帮组,请点击< Contact Us >,给我信!。
吾抗议,以免烦之烦,复工毕前,请勿闭或删其软件,且停杀毒软件。无论由何也,万一该软件被删矣,甚可致给后亦不复信也。

Перевод записки на русский язык (примерный перевод):
Что случилось с моим компьютером?
BlackMoon Ransomware зашифровал меня.
Фотографии, изображения, документы, архивы, аудио, видеоклипы, exe-файлы и т. д., все виды файлов зашифрованы, поэтому их нельзя открыть в обычном режиме.
Это отличается от любой качественной потери текста. Университет Гонконга может искать способ восстановить файлы в Интернете.
Есть ли способ воспроизвести эти файлы?
Это возможно. Только с помощью моей программы расшифровки. Я защищаю свою жизнь, и безопасность может быть восстановлена.
Однако, расшифровка не могут быть отложена на неопределенный срок.
Пожалуйста, нажмите кнопку <Расшифровать>, после чего файл можно будет вернуть бесплатно. Пожалуйста, будьте уверены, что я не буду обманывать.
Если вы хотите восстановить файлы, вы должны заплатить e5a48de588b6e79fa5e9819331333363373163.
Независимо от того, может ли быть дана сумма в любое время, она будет одинаковой, она солидна, и Джун не будет хорошо ее давать.
Выкуп уплачивается в течение трех дней или удваивается через три дня.
И опять же, если вы не оплатите его в течение недели, он никогда не вернется.
Я сказал вам, и забыл сказать, что если у вас нет денег более полугода, вам придется погасить их бесплатно. Если вы можете ладить, какова ваша удача? 
Я буду принимать только биткойны. Я не знаю, что такое биткойн, пожалуйста, нажмите, чтобы проверить <О биткойнах>.
Не можете купить биткойны, пожалуйста, кликните здесь <Как купить биткойны>.
По делу: указанная сумма не должна быть уменьшена до суммы, указанной в окне.
После подачи, пожалуйста, нажмите кнопку <Проверить оплату>, чтобы войти в аккаунт в биткойнах. Это займет много времени. Пожалуйста, подождите после подачи.
Его время с недели до пятницы, с 9 до 10 утра.
После того, как счета оплачены, дело может быть немедленно возобновлено.
Tongya
Если вы хотите помочь мне, нажмите <Свяжитесь с нами> и напишите мне! ,
Я протестую, чтобы избежать проблем. Пожалуйста, не закрывайте и не удаляйте эту программу и не останавливайте антивирус перед возобновлением работы. Независимо от причины, в случае удаления программы, даже письмо не будет переписано.


Также используется изображением, заменяющее обои Рабочего стола. 
Кто-то слишком много смотрит аниме. 



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Ë÷Êé.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
1.jpg

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\AppData\Local\Temp\1.jpg
C:\Users\Admin\Desktop\Ë÷Êé.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
Global\SvcctrlStartEvent_A3752DX
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: 
BTC: 
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 S!Ri
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *