Если вы не видите здесь изображений, то используйте VPN.

вторник, 18 мая 2021 г.

DecryptmyfilesTop

DecryptmyfilesTop Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English



Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.
---
Обнаружения:
DrWeb -> Trojan.Encoder.33962
BitDefender -> Generic.Ransom.DCRTR.75179DF7
ESET-NOD32 -> A Variant Of Win32/Filecoder.OHA
Kaspersky -> HEUR:Trojan-Ransom.Win32.Encoder.gen
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/Paradise.BC!MTB, Ransom:Win32/Higuniel.A
Rising -> Ransom.Agent!1.D615 (CLOUD)
Symantec -> ML.Attribute.HighConfidence
Tencent -> Malware.Win32.Gencirc.11c03721
TrendMicro -> Ransom.Win32.DCRTR.USMANEI21, Ransom_Higuniel.R002C0DLH20
---

© Генеалогия: ✂ Dharma
✂ DCRTR-WDM >> DecryptmyfilesTop


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в середине - конце мая 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .[decryptmyfiles.top].<ID>

Фактически используется составное расширение по шаблону: 
.[decryptmyfiles.top].XXXXXXXX

Записки с требованием выкупа называются: FILES ENCRYPTED.txt и info.hta

DecryptmyfilesTop Ransomware note


Содержание записки о выкупе:
Attention! 
All your files, documents, photos, databases and other important files are encrypted and have the extension: .4E284***
The only method of recovering files is to purchase an unique private key. Only we can give you this key and only we can recover your files.
The server with your key is in a closed network TOR. You can get there by the following ways:
----------------------------------------------------------------------------------------
| 0. Download Tor browser - https://www.torproject.org/ 
| 1. Install Tor browser 
| 2. Open Tor Browser 
| 3. Open link in TOR browser: 7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E284***
| 4. Follow the instructions on this page 
----------------------------------------------------------------------------------------   
If your country have blocked the TOR network.You can get there by the following ways:
----------------------------------------------------------------------------------------
| 1. Open link in any browser:  decryptmyfiles.top/contact/4E284***
| 2. Follow the instructions on this page 
---------------------------------------------------------------------------------------- 
On our page you will see instructions on payment and get the opportunity to decrypt 1 file for free. 
ATTENTION!
IN ORDER TO PREVENT DATA DAMAGE:
* DO NOT MODIFY ENCRYPTED FILES
* DO NOT CHANGE DATA BELOW
---BEGIN KEY---
a11dCl9SXA5fX*** всего 46 знаков
---END KEY---

Перевод записки на русский язык:
Внимание!
Все ваши файлы, документы, фото, базы данных и другие важные файлы зашифрованы и имеют расширение: .4E284***.
Единственный способ вернуть файлы — приобрести уникальный закрытый ключ. Только мы можем дать вам этот ключ и только мы можем восстановить ваши файлы.
Сервер с вашим ключом находится в закрытой сети TOR. Добраться можно следующими способами:
-------------------------------------------------- --------------------------------------
| 0. Скачайте браузер Tor - https://www.torproject.org/
| 1. Установите браузер Тор
| 2. Откройте браузер Tor
| 3. Откройте ссылку в браузере TOR: 7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E284***
| 4. Следуйте инструкциям на этой странице.
-------------------------------------------------- --------------------------------------
Если в вашей стране заблокирована сеть TOR. Вы можете попасть туда следующими способами:
-------------------------------------------------- --------------------------------------
| 1. Откройте ссылку в любом браузере: decryptmyfiles.top/contact/4E284***
| 2. Следуйте инструкциям на этой странице.
-------------------------------------------------- --------------------------------------
На нашей странице вы увидите инструкции по оплате и сможете бесплатно расшифровать 1 файл.
ВНИМАНИЕ!
ВО ИЗБЕЖАНИЕ ПОВРЕЖДЕНИЯ ДАННЫХ:
* НЕ ИЗМЕНЯЙТЕ ЗАШИФРОВАННЫЕ ФАЙЛЫ
* НЕ ИЗМЕНЯЙТЕ ДАННЫЕ НИЖЕ
***




Содержание записки о выкупе:
All your files have been encrypted!
All your files, documents, photos, databases and other important files are encrypted and have the extension: .4E2840E1
The only method of recovering files is to purchase an unique private key. Only we can give you this key and only we can recover your files.
Free decryption as guarantee
Before paying you can decrypt 1 file for free on our site. The size of file must be less than 2Mb (non archived), and the file should not contain valuable information. (databases,backups, large excel sheets, etc.) 
The server with your key is in a closed network Tor. You can get there by the following ways:
Download Tor browser - https://www.torproject.org/ 
Install Tor browser 
Open link in Tor browser: hxxx://7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E284***
Follow the instructions on this page 
If your country have blocked the Tor network.You can get there by the following ways:
Open link in any browser: hxxx://decryptmyfiles.top/contact/4E284*** 
Follow the instructions on this page 
Attention!
Do not rename encrypted files. 
Do not try to decrypt your data using third party software, it may cause permanent data loss. 
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam. 

Перевод записки на русский язык:
Все ваши файлы были зашифрованы!
Все ваши файлы, документы, фото, базы данных и другие важные файлы зашифрованы и имеют расширение: .4E284***.
Единственный способ вернуть файлы — приобрести уникальный закрытый ключ. Только мы можем дать вам этот ключ и только мы можем вернуть ваши файлы.
Бесплатная расшифровка как гарантия
Перед оплатой вы можете бесплатно расшифровать 1 файл на нашем сайте. Размер файла должен быть менее 2 Мб (не в архиве), файл не должен содержать ценной информации. (базы данных, резервные копии, большие листы Excel и т. д.)
Сервер с вашим ключом находится в закрытой сети Tor. Добраться можно следующими способами:
Скачать браузер Tor - https://www.torproject.org/
Установить Тор браузер
Открыть ссылку в браузере Tor: hxxx://7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/4E2840E1
Следуйте инструкциям на этой странице
Если в вашей стране заблокирована сеть Tor. Вы можете попасть туда следующими способами:
Откройте ссылку в любом браузере: hxxx://decryptmyfiles.top/contact/4E284***
Следуйте инструкциям на этой странице
Внимание!
Не переименовывайте зашифрованные файлы.
Не пытайтесь расшифровать свои данные с помощью сторонних программ, это может привести к безвозвратной потере данных.
Расшифровка ваших файлов с помощью третьих лиц может привести к повышению цены (они добавляют свою комиссию к нашей) или вы можете стать жертвой мошенников.



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1



➤ Удаляет теневые копии и пути восстановления. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
FILES ENCRYPTED.txt - название файла с требованием выкупа;
info.hta
 - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\info.hta

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
URL: hxxx://decryptmyfiles.top
Tor-URL: hxxx://7puh3g2lpzut32wetfpohiireazmhoyrkllqescem2jd567rdur2ojyd.onion/contact/E68C8DE6
Email: - 
BTC: - 
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 0e61e496fc218c1c6dc1f5640a3ac7e5
SHA-1: aae1b11aa9f2b0a2e32577db8026b843dc16a79d
SHA-256: a0070951284e17ec843b498d0a11f4a2ebb8ce64c9f27faf7af96124fd691b1e
Vhash: 025056656d55556058z5ehz33z11z81z17z
Imphash: eefb60713a1c06a2bb2312e7c8122a8a


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + Message
 Write-up, Topic of Support
 * 
 Thanks: 
 S!Ri, 
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *