Если вы не видите здесь изображений, то используйте VPN.

суббота, 19 декабря 2020 г.

BlueEagle

BlueEagle Ransomware

Saher Blue Eagle Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в 0.812 BTC, чтобы вернуть файлы. Оригинальное название: Blue Eagle Ransomware. На файле написано: ransome.exe. 
---
Обнаружения:
DrWeb -> Trojan.Encoder.32616
BitDefender -> Trojan.Ransom.BlueEagle.3
ESET-NOD32 -> A Variant Of MSIL/Kryptik.KXU
Kaspersky -> HEUR:Trojan-Ransom.MSIL.Encoder.gen
Microsoft -> Backdoor:Win32/Bladabindi!ml
Symantec -> ML.Attribute.HighConfidence
Tencent -> Msil.Trojan.Encoder.Lpvz
TrendMicro -> Ransom_Encoder.R002C0RLJ20
---

© Генеалогия: ??? >> BlueEagle

Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: ..MaxSteel.Saher Blue Eagle


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину декабря 2020 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

Запиской с требованием выкупа выступает экран блокировки: 

Первая часть текста в экране блокировки

Вторая часть текста в экране блокировки

Изображение заменяющее обои

Вот как всё это выглядит вместе (см. скриншоты ниже). 

Содержание записки о выкупе: 
Blue Eagle Ransomware
-------------------------------
####### Saher Blue Eagle Ransomware #######
What Happened to my computer?
#######################################
Nothing happened , Just your computer has been hacked and then you see a [Ransomware] on your screen ,
you have been hacked by (Saher blue eagle products) User
this ransomware was coded by (Saher blue eagle)
So to sum up [All of your usable files have been encrypted safely].
#######################################
How do i set my files free ?
#######################################
You can use Decrypt in this Program,simply But it will ask you for a password ,
So to get the password you have to pay me at bitcoin and don~t close internet connection ,
because closing internet connection will lead you to lose Connection to AI ("Verci") because every PC has it's
own signature,
so if you don't follow the steps you will lose your files forever .
#######################################
How do I get password ?
#######################################
Just we told you
Step #1: Never Stop Internet connection
(you will be at risk) |
Step #2 : Pay Bitcoin (0.812) and the AI will send you the Password (Once you receive password Decrypt and reinstall new windows version).
Payment:
My Bitcoin: 3A94A8A7fp2cWhP9JG1HArQKwLPFQ8DDwS
File Extensions : .MaxSteel.Saher Blue Eagle
[Check for Payment]
[Decrypt my files]


Перевод записки на русский язык: 
Blue Eagle Ransomware
-------------------------------
####### Saher Blue Eagle Ransomware #######
Что случилось с моим компьютером?
#############################################################
Ничего не произошло. Ваш компьютер был взломан, и теперь вы видите на экране [Ransomware],
вы Пользователь были взломаны (Saher blue eagle продукты)
этот вымогатель закодировал (Saher blue eagle)
Итак, чтобы подвести итог [Все ваши файлы надежно зашифрованы].
#############################################################
Как освободить файлы?
#############################################################
Вы можете просто использовать Decrypt в этой программе, но она попросит вас ввести пароль,
Чтобы получить пароль, вы должны заплатить мне биткойны и не закрывать интернет-соединение,
т.к. закрытие интернет-соединения приведет к потере соединения с AI ("Verci"), т.к. у каждого ПК 
собственная подпись, поэтому, если вы не выполните эти шаги, вы потеряете свои файлы навсегда.
#############################################################
Как мне получить пароль?
#############################################################
Только что мы сказали вам
Шаг №1: никогда не закрывайте подключение к Интернету
(вы будете в опасности) |
Шаг № 2: Заплатите биткойн (0.812), и AI отправит вам пароль (когда получите пароль, расшифруйте и переустановите новую версию Windows).
Оплата:
Мой биткойн: 3A94A8A7fp2cWhP9JG1HArQKwLPFQ8DDwS
Расширения файлов: .MaxSteel.Saher Blue Eagle
[Check for Payment]
[Decrypt my files]


Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Завершает некоторые процессы с помощью команд:
taskkill /F /IM MSExchange 
taskkill /F /IM sqlserver.exe 
taskkill /F /IM mysqld.exe 
taskkill /F /IM explorer.exe 
taskkill /F /IM Microsoft.Exchange 
taskkill /F /IM sqlwriter.exe

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. 

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа
Saher_Blue_Eagle_Ransomware.exe  - название вредоносного файла
ransome.exe - название вредоносного файла
Back.jpg - изображение заменяющее обои Рабочего стола


Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\\Users\User\AppData\Roaming\Back.jpg

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: - 
BTC: 3A94A8A7fp2cWhP9JG1HArQKwLPFQ8DDwS
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + myMessage
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Kangxiaopao
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *