TheWarehouse Ransomware
(шифровальщик-вымогатель, стиратель, деструктор) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп $300 в BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.
---
Обнаружения:
DrWeb ->
BitDefender ->
ALYac ->
Avira (no cloud) ->
ESET-NOD32 ->
Kaspersky ->
Malwarebytes ->
Microsoft ->
Rising ->
Symantec ->
Tencent ->
TrendMicro ->
---
© Генеалогия: TheWarehouse (github.com) >> TheWarehouse Ransomware
Изображение — логотип статьи
К зашифрованным файлам добавляется настраиваемое расширение.
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Образец этого крипто-вымогателя был обнаружен в конце февраля - начале марта 2021 г. Исходники опубликованы на GitHub два года назад. Кто-то воспользовался ими для создания программы-вымогателя. На момент написания статьи ничего не было известно о распространении. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
Запиской с требованием выкупа выступает экран блокировки:
Содержание записки о выкупе:
Перевод записки на русский язык:
Your important files have been encrypted!
Most of your files are no longer accessible or usable due to them being encrypted. You are probably searching for a way to recover them, but do not waste your time. You can only recover your files with our decryption service.
To decrypt all of your files, you will have to pay for a password. Take note that every hour, a random amount of your files will be deleted, from random directories on your computer. If you value these files, pay the needed amount and decrypt these files.
Payments are accepted only in BTC to the address below (BTC Price: 300$). Beware, you only have some time left before all your files get deleted.
After the time goes out, this tool will proceed to destroy and corrupt all of the necessary files needed for the computer to run, hence bricking your computer and making it useless.
BTC Address:
1CFJqTYi75eiUnEqUoHP2py9x7qphGpMHZ
[Encrypt] [Decrypt]
Перевод записки на русский язык:
Ваши важные файлы зашифрованы!
Многие ваши файлы теперь недоступны или непригодны, т.к. они зашифрованы. Вы, вероятно, хотите восстановить их, но не тратьте зря время. Вы можете вернуть свои файлы только с помощью нашей службы дешифрования.
Для расшифровки всех файлов вам придется заплатить за пароль. Заметьте, что каждый час случайное количество ваших файлов будет удаляться из случайных папок на вашем компьютере. Если ваши файлы важны, заплатите нужную сумму и расшифруйте эти файлы.
Платежи принимаются только в BTC на адрес, указанный ниже (BTC цена: 300$). Осторожно, у вас мало времени, прежде чем все ваши файлы будут удалены.
По истечении времени этот инструмент продолжит уничтожение и повреждение всех файлов, нужных для работы компьютера, тем самым блокируя ваш компьютер и делая его бесполезным.
Адрес BTC:
1CFJqTYi75eiUnEqUoHP2py9x7qphGpMHZ
[Encrypt] [Decrypt]
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа;
TheWarehouse.exe - название вредоносного файла;
TheWarehouse.pdb - оригинальное название файла проекта.
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\gigaz\Downloads\TheWarehouse-master\TheWarehouse-master\TheWarehouse2\obj\Debug\TheWarehouse.pdb
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
URL: github.com/TheSynt4x/TheWarehouse
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
URL: github.com/TheSynt4x/TheWarehouse
Email: -
BTC: 1CFJqTYi75eiUnEqUoHP2py9x7qphGpMHZ
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis: 3729FEA74EC3A3081A1EE7E92BA2BB64
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
BTC: 1CFJqTYi75eiUnEqUoHP2py9x7qphGpMHZ
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis: 3729FEA74EC3A3081A1EE7E92BA2BB64
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message ID Ransomware (ID as ***) Write-up, Topic of Support *
Thanks: S!Ri Andrew Ivanov (article author) *** to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.