Если вы не видите здесь изображений, то используйте VPN.

среда, 9 февраля 2022 г.

D3adCrypt

D3adCrypt Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English



Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует написать на email вымогателей, чтобы узнать, как заплатить выкуп и вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных. Уплата выкупа не гарантирует расшифровку всех файлов. 
---
Обнаружения:
DrWeb -> Trojan.Encoder.35133 
BitDefender -> Gen:NN.ZemsilF*, Trojan.GenericKD.39109030
ESET-NOD32 -> A Variant Of MSIL/Filecoder.D3adCrypt.A
Kaspersky -> HEUR:Trojan.MSIL.Agent.gen
Malwarebytes -> Malware.AI.4108527338
Microsoft -> Trojan:Win32/Kryptik!MSR
Rising -> Trojan.Generic/MSIL@AI.100 (RDM.MSIL:x*
Tencent -> Msil.Trojan.Agent.Dygw
TrendMicro -> TROJ_GEN.R002C0DC722
---

© Генеалогия: предыдущие вымогатели на той же основе >> D3adCrypt


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в начале февраля 2022 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .d3ad

Записки с требованием выкупа называются: 
d3ad_Help.txt
d3ad_Help.hta


Содержание записки d3ad_Help.txt:
All your files have been encrypted!
If you want to restore them, write us to the e-mail =>  d3add@tutanota.com
Write this ID in the title of your message =>  D2oku7Bg
In case of no answer in 24 hours write us to this e-mail =>  propersolot@gmail.com
Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.

Перевод записки на русский язык:
Все ваши файлы были зашифрованы!
Если вы хотите их вернуть, пишите нам на email => d3add@tutanota.com
Напишите этот ID в заголовке вашего сообщения => D2oku7Bg
При отсутствии ответа за 24 часа напишите нам на этот email => propsolot@gmail.com
Внимание!
Не переименовывайте зашифрованные файлы.
Не пытайтесь расшифровать свои данные с помощью сторонних программ, это может навсегда повредить данные.
Расшифровка ваших файлов с помощью третьих лиц может привести к повышению цены (они добавляют свою плату к нашей) или вы можете стать жертвой мошенников.



Содержание записки d3ad_Help.hta:
***** All your files have been encrypted! *****
If you want to restore them, write us to the e-mail => d3add@tutanota.com
Write this ID in the title of your message => D2oku7Bg
In case of no answer in 24 hours write us to this e-mail => propersolot@gmail.com
Attention!
* Do not rename encrypted files.
* Do not try to decrypt your data using third party software, it may cause permanent data loss.
* Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam. 

Перевод записки на русский язык:
*** аналогичен предыдущему ***


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
d3ad_Help.txt - название файла с требованием выкупа;
d3ad_Help.hta - название файла с требованием выкупа;

test.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: d3add@tutanota.com, propersolot@gmail.com
BTC: - 
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 1c2af6c5e1b8b87189b5da7bd3cefe30
SHA-1: 6881acb4f1401f0db02bbebe82e2381a0b7c447d
SHA-256: cf0705a3e4f3690e28184eb019a4940e7291ce5b3d52747ff80b72e90922a89b
Vhash: 21503665151110782d91030
Imphash: f34d5f2d4577ed6d9ceec516c1f5a744


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Важное дополнение от 
Geordi Trapman
Hi Andrew,
Just took a look and noticed there was an assembly missing from the submission(Leaf.xNet) which the .NET executable required to run correctly. Usually these .dll files are shipped alongside an executable, so it might be worth checking whether all files relevant to this sample were submitted.
I've manually downloaded the Leaf.XNet.dll file and placed it next to the .exe in this new submission https://tria.ge/220301-j4ypeaafcr.
Kind regards,
Geordi Trapman
Software Engineer
---
Geordi, Thanks for the additional information!
---
Результаты анализов: 
IOC: VTTG, HA, TG, AR, VMR, JSB



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 myMessage + Message + Message
 Write-up, Topic of Support
 *** 
 Thanks: 
 Andrew Ivanov (article author)
 Boanbird, Geordi Trapman
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *