Если вы не видите здесь изображений, то используйте VPN.

понедельник, 25 октября 2021 г.

Owl

Owl Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Owl Ransomware


Этот крипто-вымогатель шифрует данные пользователей, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.

---
Обнаружения:
DrWeb ->
ALYac ->
Avira (no cloud) ->
BitDefender ->
ESET-NOD32 ->
Kaspersky ->
Malwarebytes ->
Microsoft ->
Rising ->
Symantec ->
Tencent ->
TrendMicro ->
---

© Генеалогия: FonixCrypter ? >> Owl


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце октября 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .(OwL)

Фактически используется составное расширение по шаблону: <1st_part_of_filename>[AdminOwl@bitmessage.de]ID=XXXXXXXX.<2nd_part_of_filename.extension>.(OwL)

Пример зашифрованного файла: general[AdminOwl@bitmessage.de]ID=231AD750.photo.png.(OwL)

Записки с требованием выкупа называются: 
!README!.txt 
!README!.hta 





Содержание записки !README!.txt:
Information
  All your important files have been encrypted with strongest encryption and unique key, generated for this computer. Private decryption key is stored on a secret internet server and nobody can't decrypt your files until you pay. Before paying you can send us up to 3 files for free decryption. The total size of files must be less than 2Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.).
  And be sure to send the test file to be sure.
  To receive payment information, contact our emails and make the subject of the email your ID. 
Our Email :   AdminOwl@bitmessage.de
Our Support Email:   SuportOwl@mail2tor.com
Yuor ID(Email subject) :   231AD750
WARNING!
*You only have 72 hours to pay. If you do not pay after this period, your key will be removed from our servers forever.
*Do not try to decrypt your data using third party software, it may cause permanent data loss.
*Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.


Перевод записки на русский язык:
Информация
  Все ваши важные файлы зашифрованы с помощью самого надежного шифрования и уникального ключа, созданного для этого компьютера. Личный ключ дешифрования хранится на секретном интернет-сервере, и никто не сможет расшифровать ваши файлы, пока вы не заплатите. Перед оплатой вы можете отправить нам до 3-х файлов для бесплатной расшифровки. Общий размер файлов не должен превышать 2 МБ (без архива), и файлы не должны содержать ценной информации. (базы данных, резервные копии, большие таблицы Excel и т. д.).
  И обязательно отправьте тестовый файл, чтобы убедиться.
  Чтобы получить платежную информацию, напишите на наши email и укажите в теме письма свой идентификатор.
Наш email: AdminOwl@bitmessage.de
Адрес нашей службы поддержки: SuportOwl@mail2tor.com
Yuor ID (тема письма): 201AD752
ПРЕДУПРЕЖДЕНИЕ!
* У вас есть только 72 часа на оплату. Если вы не заплатите по истечении этого срока, ваш ключ будет навсегда удален с наших серверов.
* Не пытайтесь расшифровать ваши данные с помощью стороннего программного обеспечения, это может привести к безвозвратной потере данных.
* Расшифровка ваших файлов с помощью третьих лиц может вызвать удорожание (они добавляют свою плату к нашей) или вы можете стать жертвой мошенничества.



Содержание записки !README!.hta :
All Your Files Have Been Encrypted!
Information
All your important files have been encrypted with strongest encryption and unique key,generated for this computer. Private decryption key is stored on a secret internet server and nobody can't decrypt your files until you pay. Before paying you can send us up to 3 files for free decryption. The total size of files must be less than 2Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.) . And be sure to send the test file to be sure.
To receive payment information, contact our emails and make the subject of the email your ID. 
WARNING!
You only have 72 hours to pay. If you do not pay after this period, your key will be removed from our servers forever.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.
Our Email : AdminOwl@bitmessage.de
Our Support Email : SuportOwl@mail2tor.com
Yuor ID(Email subject) : 201AD752



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
!README!.txt - название файла с требованием выкупа; 
!README!.hta - название файла с требованием выкупа; 
<random>.exe - случайное название вредоносного файла. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: AdminOwl@bitmessage.de, SuportOwl@mail2tor.com
BTC: 
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: - 


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 2-3 августа 2023:
Расширение: .OwL
Полное расширение: .ID=D3733B57.OwL
Полное расширение: -ID=D3733B57.OwL
Примеры зашифрованных фалов:
{owladmin@onionmail.org}.Termometr.shp.ID=D3733B57.OwL
{owladmin@onionmail.org}.~$Conference.xlsx-ID=D3733B57.OwL
Записки: INFO.txt, INFO.hta
Email: owladmin@onionmail.org, owlsupport@decoymail.com










=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 myMessage + Message + Message
 Write-up, Topic of Support
 * 
 Thanks: 
 Andrew Ivanov (article author)
 ***
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *