Mars Ransomware
MarsDecrypt Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные сайтов, NAS-устройств, серверов и компьютеров бизнес-пользователей с помощью AES+RSA, а затем требует выкуп в $300-$2000 в BTC, чтобы вернуть файлы. Сумма выкупа рассчитывается исходя из количества зашифрованных офисных файлов. Оригинальное название: MARS Virus. На файле написано: нет данных.
---
Обнаружения:
DrWeb ->
BitDefender ->
ALYac ->
Avira (no cloud) ->
ESET-NOD32 ->
Malwarebytes ->
Rising ->
Symantec ->
TrendMicro ->
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me!
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!
© Генеалогия: ??? >> Mars
К зашифрованным файлам добавляется расширение: .mars
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на конец октября 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется: !!!MARS_DECRYPT.TXT
Перевод записки на русский язык:
Наверняка распространяется путём взлома через незащищенную конфигурацию RDP, т.к. большинство пострадавших сообщили, что об атаках на серверы, которые никогда не подключались к сети и ничего не скачивали.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
.xls, .xlsx, .doc, .docx, .ppt, .pptx, .odt, .ods, .pdf, .dwg, .psd, .dbf, .fpt, .php, .cdr, .mdb, .accdb - как минимум.
Файлы, связанные с этим Ransomware:
!!!MARS_DECRYPT.TXT - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: mars_dec@outlook.com, anton_ivan_8989@mail.ru
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis (MARSDecryptor.exe) >>
🐞 Intezer analysis (MARSDecryptor.exe) >>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
Вариант от 30 ноября 2020:
Обновление от 2 фераля 2021:
Read to links: Message + myMessage ID Ransomware (ID as Mars) Write-up, Topic of Support *
Thanks: Michael Gillespie Andrew Ivanov (article author) *** to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
Hi there.
ОтветитьУдалитьmy files are hit by .mars virus. Do you have any key or anti virus or decryptor to open up my fles?
Alas, there is nothing. We need an executable to research and reverse engineering.
Удалитьhow to decrypt .vyb files
Удалитьdo you have a decryptor for .vyb it encryted more than 73,000 of my work documents.
УдалитьThere is no decryptor, there is not even a sample for analysis.
УдалитьI have many files(encrypted and original)
УдалитьDo I send some files?
Send files to Demonslay335
Удалитьhttps://twitter.com/demonslay335/status/1321104905491402753
or to the forum
https://support.emsisoft.com/forum/83-help-my-files-are-encrypted/
is there any decryptor for .vyb extension
ОтветитьУдалитьThere is no decryptor, there is not even a sample for analysis.
УдалитьHi.
ОтветитьУдалитьI got .vyb mars ransomware after downloading file from free4pc.org how to fix files changed to .vyb
There is no decryptor, there is not even a sample for analysis.
УдалитьSo it is impossible to decrypt files since the email and telegram in ransom note is inactive
УдалитьImpossible at this point in time under such circumstances.
Удалить