DecryptmyfilesTop Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
---
Обнаружения:
DrWeb -> Trojan.Encoder.33962
BitDefender -> Generic.Ransom.DCRTR.75179DF7
ESET-NOD32 -> A Variant Of Win32/Filecoder.OHA
Kaspersky -> HEUR:Trojan-Ransom.Win32.Encoder.gen
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/Paradise.BC!MTB, Ransom:Win32/Higuniel.A
Rising -> Ransom.Agent!1.D615 (CLOUD)
Symantec -> ML.Attribute.HighConfidence
Tencent -> Malware.Win32.Gencirc.11c03721
TrendMicro -> Ransom.Win32.DCRTR.USMANEI21, Ransom_Higuniel.R002C0DLH20
---
© Генеалогия: ✂ Dharma, ✂ DCRTR-WDM >> DecryptmyfilesTop
ESET-NOD32 -> A Variant Of Win32/Filecoder.OHA
Kaspersky -> HEUR:Trojan-Ransom.Win32.Encoder.gen
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/Paradise.BC!MTB, Ransom:Win32/Higuniel.A
Rising -> Ransom.Agent!1.D615 (CLOUD)
Symantec -> ML.Attribute.HighConfidence
Tencent -> Malware.Win32.Gencirc.11c03721
TrendMicro -> Ransom.Win32.DCRTR.USMANEI21, Ransom_Higuniel.R002C0DLH20
---
© Генеалогия: ✂ Dharma, ✂ DCRTR-WDM >> DecryptmyfilesTop
Активность этого крипто-вымогателя была в середине - конце мая 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
К зашифрованным файлам добавляется расширение: .[decryptmyfiles.top].<ID>
Фактически используется составное расширение по шаблону:
.[decryptmyfiles.top].XXXXXXXX
Записки с требованием выкупа называются: FILES ENCRYPTED.txt и info.hta
Записки с требованием выкупа называются: FILES ENCRYPTED.txt и info.hta
Содержание записки о выкупе:
Attention!
All your files, documents, photos, databases and other important files are encrypted and have the extension: .4E284***
The only method of recovering files is to purchase an unique private key. Only we can give you this key and only we can recover your files.
The server with your key is in a closed network TOR. You can get there by the following ways:
----------------------------------------------------------------------------------------
| 0. Download Tor browser - https://www.torproject.org/
| 1. Install Tor browser
| 2. Open Tor Browser
| 3. Open link in TOR browser: 7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E284***
| 4. Follow the instructions on this page
----------------------------------------------------------------------------------------
If your country have blocked the TOR network.You can get there by the following ways:
----------------------------------------------------------------------------------------
| 1. Open link in any browser: decryptmyfiles.top/contact/4E284***
| 2. Follow the instructions on this page
----------------------------------------------------------------------------------------
On our page you will see instructions on payment and get the opportunity to decrypt 1 file for free.
ATTENTION!
IN ORDER TO PREVENT DATA DAMAGE:
* DO NOT MODIFY ENCRYPTED FILES
* DO NOT CHANGE DATA BELOW
---BEGIN KEY---
a11dCl9SXA5fX*** всего 46 знаков
---END KEY---
Перевод записки на русский язык:
Внимание!
Все ваши файлы, документы, фото, базы данных и другие важные файлы зашифрованы и имеют расширение: .4E284***.
Единственный способ вернуть файлы — приобрести уникальный закрытый ключ. Только мы можем дать вам этот ключ и только мы можем восстановить ваши файлы.
Сервер с вашим ключом находится в закрытой сети TOR. Добраться можно следующими способами:
-------------------------------------------------- --------------------------------------
| 0. Скачайте браузер Tor - https://www.torproject.org/
| 1. Установите браузер Тор
| 2. Откройте браузер Tor
| 3. Откройте ссылку в браузере TOR: 7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E284***
| 4. Следуйте инструкциям на этой странице.
-------------------------------------------------- --------------------------------------
Если в вашей стране заблокирована сеть TOR. Вы можете попасть туда следующими способами:
-------------------------------------------------- --------------------------------------
| 1. Откройте ссылку в любом браузере: decryptmyfiles.top/contact/4E284***
| 2. Следуйте инструкциям на этой странице.
-------------------------------------------------- --------------------------------------
На нашей странице вы увидите инструкции по оплате и сможете бесплатно расшифровать 1 файл.
ВНИМАНИЕ!
ВО ИЗБЕЖАНИЕ ПОВРЕЖДЕНИЯ ДАННЫХ:
* НЕ ИЗМЕНЯЙТЕ ЗАШИФРОВАННЫЕ ФАЙЛЫ
* НЕ ИЗМЕНЯЙТЕ ДАННЫЕ НИЖЕ
***
All your files have been encrypted!
All your files, documents, photos, databases and other important files are encrypted and have the extension: .4E2840E1
The only method of recovering files is to purchase an unique private key. Only we can give you this key and only we can recover your files.
Free decryption as guarantee
Before paying you can decrypt 1 file for free on our site. The size of file must be less than 2Mb (non archived), and the file should not contain valuable information. (databases,backups, large excel sheets, etc.)
The server with your key is in a closed network Tor. You can get there by the following ways:
Download Tor browser - https://www.torproject.org/
Install Tor browser
Open link in Tor browser: hxxx://7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E284***
Follow the instructions on this page
If your country have blocked the Tor network.You can get there by the following ways:
Open link in any browser: hxxx://decryptmyfiles.top/contact/4E284***
Follow the instructions on this page
Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.
Перевод записки на русский язык:
Все ваши файлы были зашифрованы!
Все ваши файлы, документы, фото, базы данных и другие важные файлы зашифрованы и имеют расширение: .4E284***.
Единственный способ вернуть файлы — приобрести уникальный закрытый ключ. Только мы можем дать вам этот ключ и только мы можем вернуть ваши файлы.
Бесплатная расшифровка как гарантия
Перед оплатой вы можете бесплатно расшифровать 1 файл на нашем сайте. Размер файла должен быть менее 2 Мб (не в архиве), файл не должен содержать ценной информации. (базы данных, резервные копии, большие листы Excel и т. д.)
Сервер с вашим ключом находится в закрытой сети Tor. Добраться можно следующими способами:
Скачать браузер Tor - https://www.torproject.org/
Установить Тор браузер
Открыть ссылку в браузере Tor: hxxx://7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E2840E1
Следуйте инструкциям на этой странице
Если в вашей стране заблокирована сеть Tor. Вы можете попасть туда следующими способами:
Откройте ссылку в любом браузере: hxxx://decryptmyfiles.top/contact/4E284***
Следуйте инструкциям на этой странице
Внимание!
Не переименовывайте зашифрованные файлы.
Не пытайтесь расшифровать свои данные с помощью сторонних программ, это может привести к безвозвратной потере данных.
Расшифровка ваших файлов с помощью третьих лиц может привести к повышению цены (они добавляют свою комиссию к нашей) или вы можете стать жертвой мошенников.
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом.
Технические детали + IOC
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ Удаляет теневые копии и пути восстановления.
Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
FILES ENCRYPTED.txt - название файла с требованием выкупа;
info.hta - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\info.hta
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
URL: hxxx://decryptmyfiles.top
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
URL: hxxx://decryptmyfiles.top
Tor-URL: hxxx://7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/E68C8DE6
Email: -
BTC: -
BTC: -
См. ниже в обновлениях другие адреса и контакты.
Результаты анализов:
Результаты анализов:
MD5: 0e61e496fc218c1c6dc1f5640a3ac7e5
SHA-1: aae1b11aa9f2b0a2e32577db8026b843dc16a79d
SHA-256: a0070951284e17ec843b498d0a11f4a2ebb8ce64c9f27faf7af96124fd691b1e
Vhash: 025056656d55556058z5ehz33z11z81z17z
Imphash: eefb60713a1c06a2bb2312e7c8122a8a
Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Ещё не было обновлений этого варианта.
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support *
Thanks: S!Ri, Andrew Ivanov (article author) *** to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
Комментариев нет:
Отправить комментарий
ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.