Если вы не видите здесь изображений, то используйте VPN.

пятница, 5 ноября 2021 г.

RansomNow

RansomNow Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


RansomNow Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в 0.0044 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.

---
Обнаружения:
DrWeb ->
BitDefender ->
ESET-NOD32 ->
Kaspersky ->
Malwarebytes ->
Microsoft ->
Rising ->
Symantec ->
Tencent ->
TrendMicro ->
---

© Генеалогия: предыдущие варианты, например 
GetYourFilesBack >> RansomNow


Сайт "ID Ransomware" идентифицирует это как RansomNow.


Информация для идентификации

Активность этого крипто-вымогателя была в начале ноября 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам никакое расширение не добавляется. 

Записка с требованием выкупа называется: HELP - README TO UNLOCK FILES.txt

RansomNow: HELP - README TO UNLOCK FILES.txt
Просмотр в Блокноте

HELP - README TO UNLOCK FILES.txt
Просмотр в браузере Google Chrome


Содержание записки о выкупе:
Hi, all your files have been encrypted/locked with a Military grade encryption algorithm.
There is no way to restore your data without a special key from me.
Don't panic, you can still restore all your files in few minutes, you just have to pay me for the ransom.
1. You have to send payment of 0.0044 BITCOIN to: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
2. Once payment have been completed, send proof of payment to: ransomnow@yandex.ru
3. Use your Computer name as email subject so that i can identify your private recovery key.
You can buy bitcoin very easily from these sites:
www.localbitcoins.com
www.paxful.com
A list of several sites where you can buy bitcoin can be found here:
https://bitcoin.org/en/exchanges
IMPORTANT WARNING!!
Make sure payment is sent to: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
Do NOT attempt to decrypt your files with any software because it will not work and you may corrupt your files.
Do NOT change file names or mess with the files
Do NOT send "PAID" message without paying, price WILL increase for disobedience.
Do NOT think that we won't delete your files and throw away the restore key when you refuse to pay, WE WILL!!!

Перевод записки на русский язык:
Привет, все ваши файлы были зашифрованы/блокированы с алгоритмом шифрования военного уровня.
Нет возможности вернуть ваши данные без специального ключа от меня.
Не паникуйте, вы все равно можете восстановить все свои файлы за несколько минут, вам просто нужно заплатить мне выкуп.
1. Вам нужно отправить платеж в 0.0044 BITCOIN на адрес: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
2. После оплаты отправьте подтверждение на: ransomnow@yandex.ru.
3. Используйте имя вашего Компьютера как тему email, чтобы я мог идентифицировать ваш личный ключ восстановления.
Вы можете легко купить биткойн на следующих сайтах:
www.localbitcoins.com
www.paxful.com
Список нескольких сайтов, на которых можно купить биткойн, можно найти здесь:
https://bitcoin.org/en/exchanges
ВАЖНОЕ ПРЕДУПРЕЖДЕНИЕ!!
Убедитесь, что платеж отправлен на адрес: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
НЕ пытайтесь расшифровать ваши файлы с помощью какой-либо программы, потому что она не будет работать, а вы можете повредить свои файлы.
НЕ меняйте имена файлов и не мутите с файлами.
НЕ отправляйте сообщение "PAID" без оплаты, цена БУДЕТ увеличена за непослушание.
НЕ думайте, что мы не удалим ваши файлы и не выбросим ключ восстановления, когда вы откажетесь платить, МЫ ЭТО СДЕЛАЕМ!!!



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.


Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1



Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
HELP - README TO UNLOCK FILES.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: ransomnow@yandex.ru
BTC: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: - 


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + myMessage 
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie, MalwareHunterTeam, quietman7
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Комментариев нет:

Отправить комментарий

ВНИМАНИЕ!
Новые комментарии проверяются. Всё, кроме спама, будет опубликовано. Вам нужен Google аккаунт для комментария.
---
Please note!
New comments are moderated. Anything other than spam will be published. You need a Google account to post a comment.
---
Bitte beachten Sie!
Neue Kommentare werden moderiert. Alle Kommentare, die kein Spam sind, werden veröffentlicht. Sie benötigen ein Google-Konto, um einen Kommentar zu hinterlassen.
---
Veuillez noter!
Les nouveaux commentaires sont modérés. Tous les commentaires, à l'exception des spams, seront publiés. Vous devez disposer d'un compte Google pour publier un commentaire.
---
¡Tenga en cuenta!
Los nuevos comentarios son moderados. Se publicarán todos los comentarios excepto el spam. Para escribir un comentario necesitas una cuenta de Google.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *