Orion Ransomware
(шифровальщик-НЕ-вымогатель) (первоисточник)
Translation into English
Этот шифровальщик шифрует данные после того, как пользователь сам запустит вредоносную программу и согласится с тем, что она может причинить вред. Затем вымоагтель даже не требует выкуп, но показывает несколько ключей, которые могут помочь вернуть файлы. Оригинальное название: OrionRansomware. На файле написано: OrionRansomware.exe. Разработчик: BadSam#1224.
---
Обнаружения:
DrWeb -> Trojan.Encoder.33857
BitDefender -> Gen:Variant.Strictor.257713
Avira (no cloud) -> HEUR/AGEN.1134366
ESET-NOD32 -> A Variant Of Win32/Packed.Themida.Gen.BJU
Kaspersky -> UDS:Trojan.Win32.Delf.gen
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Trojan:Win32/Hynamer.A!ml
Rising -> Trojan.Delf!8.67 (CLOUD)
Symantec -> ML.Attribute.HighConfidence
Tencent -> Win32.Trojan.Delf.Piab
TrendMicro -> TROJ_GEN.R002H07DO21
---
© Генеалогия: ??? >> OrionRansomware
Изображение — логотип статьи
К зашифрованным файлам добавляется расширение: .XXXXX
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя не наблюдалась, образец был найден на во второй половине апреля 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
Информатором жертвы выступает следующий экран:
Содержание текста с экрана:
Перевод текста на русский язык:
Orion Ransomware
Warning!!!
All your files and databases have been encrypted.
If you want your files back, you have to get the correct key.
If you have chosen the wrong key or closed this window, your computer will DIE
KEY 1=> mUSBAukTeNU6
KEY 2=> h4BZkq6XoCSg
KEY 3=> rbdijkwjsdpa
KEY 4=> Tf7fljcRq7u6
KEY 5=> ijk89hSfm1ZH
Перевод текста на русский язык:
Предупреждение!!!
Все ваши файлы и базы данных зашифрованы.
Если вы хотите вернуть свои файлы, вы должны получить правильный ключ.
Если вы выбрали неправильный ключ или закрыли это окно, ваш компьютер ВЫРУБИТСЯ
КЛЮЧ 1 => mUSBAukTeNU6
КЛЮЧ 2 => h4BZkq6XoCSg
КЛЮЧ 3 => rbdijkwjsdpa
КЛЮЧ 4 => Tf7fljcRq7u6
КЛЮЧ 5 => ijk89hSfm1ZH
Какой из ключей правильный не сообщается, видимо его нужно угадать.
Появлению этого экрана предшествует диалоговое окно, в котором сообщается о вредоносном файле, который может причинить вред компьютеру.
Содержаниие текста из этого окна:
Do you really want to run this?
Warning this is a malware!
This program will harm your computer!
Don't run this program on a real computer.
Click [yes] if you want to continue...
Written by BadSam#1224
[Yes] [No]
Перевод текста на русский язык:
Вы правда хотите запустить это?
Предупреждаю, это вредоносная программа!
Эта программа навредит вашему компьютеру!
Не запускайте эту программу на реальном компьютере.
Нажмите [Да], если хотите продолжить ...
Автор BadSam#1224
[Да] [Нет]
Таким образом, шифрование начинается после нажатия кнопки "Да".
После этого начнется шифрование найденных файлов и появится следующий экран с надписью "Orion".
Технические детали
Ничего неизвестно о его распространении. Вероятно находится на стадии испытаний или сделан для изучения вредоносных программ.
После доработки вполне может начать распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это могут быть популярные типы файлов, например, документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа
OrionRansomware.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это могут быть популярные типы файлов, например, документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа
OrionRansomware.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage ID Ransomware (ID as ***) Write-up, Topic of Support *
Thanks: Petrovic, Andrew Ivanov (article author) *** to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.