Если вы не видите здесь изображений, то используйте VPN.

понедельник, 21 сентября 2020 г.

Solve

Solve Ransomware

Solve Linux Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей на сетевых накопителях NAS с помощью AES-256 + RSA для ключа, а затем требует выкуп в $400 в # BTC, чтобы вернуть файлы. Иногда сумма выкупа не указана. Оригинальное название: в записке не указано. Написан на языке Go. Предназначен для Linux-систем. Файлы можно расшифровать! 
---
Обнаружения:
DrWeb -> Linux.Encoder.68
Avast/AVG -> ELF:Filecoder-AX [Trj]
Avira (no cloud) -> LINUX/Ransom.jggmc
ESET-NOD32 -> A Variant Of Linux/Filecoder.Z
Microsoft -> Ransom:MacOS/Filecoder
Symantec -> OSX.Trojan.Gen
---

© Генеалогия: другие для NAS >> Solve

Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .encrypted


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на вторую половину сентября 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: SOLVE ENCRYPTED FILES.txt

Содержание записок различается для разных пострадавших.

   

Содержание 1-й записки о выкупе:
All your files encrypted.
Want get them back? send email diVesTaCil@protonmail.com
ID: LQSSXHUXZ***

Перевод 1-й записки на русский язык:
Все ваши файлы зашифрованы.
Хотите вернуть? отправьте email на diVesTaCil@protonmail.com
ID: LQSSXHUXZ***



Содержание 2-й записки о выкупе: 
Your files encrypted due to security issues!
The used encryption for lock your files is secure and could not breakable without the correct key.
To be clear, the only way to recover your files is to pay the $400 with bitcoin cryptocurrency.
All you have to do to recover your files is to send your ID to our email address for receiving the payment instruction.
Also, you can send one of your files less size than 1 megabyte for a decryption guarantee.
ID: 341f53a78***
Email: ialpatntedu@protonmail.com

Перевод 2-й записки на русский язык: 
Ваши файлы зашифрованы из-за проблем с безопасностью!
Шифрование для блокировки ваших файлов надежно и без правильного ключа его не взломать.
Точнее, единственный способ восстановить ваши файлы - заплатить $400 в биткойн.
Чтобы вернуть свои файлы вам надо отправить свой ID на наш email-адрес для получения платежных инструкций.
Еще вы можете отправить один из ваших файлов менее 1 Мб для гарантии дешифрования.
ID: 341f53a78 ***
Email: ialpatntedu@protonmail.com




Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
SOLVE ENCRYPTED FILES.txt - название файла с требованием выкупа
LQSSXHUXZMFG - пример ELF-файла, сочетающего в себе ID пострадавшего, а на самом деле является вредоносным файлов для Linux-систем сетевых накопителей NAS. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email-1: 
diVesTaCil@protonmail.com
Email-2: ialpatntedu@protonmail.com
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от 10 октября 2020:
Расширение: .encrypted
Записка: SOLVE ENCRYPTED FILES.txt
BTC: 17mULFJwDFpJYWdMVQMXqifk7hTtaH7dT4
Сумма выкупа: 0.0600 BTC
Tor-URL: xxxx://xd2qypbyb6csolmammt63h2xxib3snaszqijiy6i5shpongvyfwncaid.onion


➤ Содержание записки:
Hello!
Your files are encrypted and can never access your files without our solution!
What is the solution?
- Seach "Download Tor Browser" on the internet for access to our website.
- Visit the website below with the <Tor Browser>
 http://xd2qypbyb6csolmammt63h2xxib3snaszqijiy6i5shpongvyfwncaid.onion/link/***
- Buy "DECRYPTION KEY" to restore files instantly.
---
 

➤ Содержание Tor-сайта:
 Recover Files Instruction
---
Affected Device NAS
Amount For Recovery 0.0600 BTC
---
If you want to decrypt your files and get them back.
You need decryption tool and key. The only way to buy them is from this link.
We do not accept credit cards or bank transfer as a payment method.
You have to pay only in Bitcoin (BTC) Digital currency.
Transfer amount of 0.0600 Bitcoin (Exactly the same amount at once) to wallet address: 17mULFJwDFpJYWdMVQMXqifk7hTtaH7dT4
Payment calculated after three confirms from the blockchain network. You can check your transaction information Here
Please do not panic if you paid. Give some time for payment for confirmation.
The download box is available after payment. If you completed a payment,
[please refresh the page]
[Download (Decryption tools & Guide + Support)]
---
F.A.Q
How to buy bitcoin?
Search for the Internet or ask from specialist.
How long take receive a decryption tools and solve the encrypted files after payment?
After payment confirmation. Immediate with complete guide with support.
I do not spend enough amount. What do now?
Just send the rest of the amount.
I don't have money. Please give me a favor?
Without money, you will receive *nothing*.
I want to test the free solutions first and then pay you.
Your files are overwritten with an encrypted form of a file. No free way to recovery and antivirus companies cannot help you too. If you waste a time this website may get offline soon. This means complete data loss without any hope! 


=== 2021 ===

Вариант от 4 июня 2021 или раньше:
Записка: SOLVE ENCRYPTED FILES.txt

➤ Содержание записки:
Hello!
Your files are encrypted and can never access your files without our solution!
What is the solution?
- Seach "Download Tor Browser" on the internet for access to our website.
- Visit the website below with the <Tor Browser>
 http://xd2qypbyb6csolmammt63h2xxib3snaszqijiy6i5shpongvyfwncaid.onion/link/b6d599b41ffaac584e
- Buy "DECRYPTION KEY" to restore files instantly.





=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Файлы можно расшифровать! 
Get help from Emmanuel_ADC-Soft
- Twitter (DM) >>
- Official site >>
***
 Read to links: 
 Message + myTweet
 ID Ransomware (ID as Solve)
 Write-up, Topic of Support

 Thanks: 
 Michael Gillespie, Emmanuel_ADC-Soft
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *