Если вы не видите здесь изображений, то используйте VPN.

пятница, 21 апреля 2023 г.

Enmity

Enmity Ransomware

Variants: Mammon

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Enmity Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES-256-GCM и RSA-4096, а затем требует выкуп в # BTC, чтобы вернуть файлы. 
Оригинальное название: Enmity Ransomware, указано в записке. На файле написано: net.exe или что-то другое. Использует библиотеку Crypto++. Бесплатного дешифровщика нет, даже при его наличии для расшифровки нужен главный или сеансовый закрытый ключ, а он есть только у вымогателей. 
---
Обнаружения:
DrWeb -> Trojan.Encoder.37506
BitDefender -> Gen:Variant.Tedy.342926
ESET-NOD32 -> A Variant Of Win32/Filecoder_AGen.H
Kaspersky -> HEUR:Trojan-Ransom.Win32.Generic
Malwarebytes -> Trojan.FileCryptor
Microsoft -> Trojan:Win32/Tiggre!rfn
Rising -> Trojan.Generic@AI.94 (RDML:k1Y8+QjM***
Tencent -> Win32.Trojan.Agen.Bdhl
TrendMicro -> TROJ_GEN.R002C0PDO23
---

© Генеалогия: ✂ Ouroboros,
FonixCrypter modified >> Enmity


Сайт "ID Ransomware" это идентифицирует как Enmity (с 5 октября 2023). 


Информация для идентификации

Активность этого крипто-вымогателя была в середине апреля 2023 г. и продолжилась после. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется случайное расширение по шаблону .<RANDOM{6}>

Исходное имя файла сохраняется в конце каждого зашифрованного файла, поэтому можно узнать, какой это был файл до шифрования. В более новых вариантах эта возможность может быть исключена. 


Примеры:
.A0MWPI
.EDLORV
.VXDQMK

Фактически используется составное расширение по шаблону: <random-code>-Mail[<email>]ID-[<ID>].<RANDOM{6}>

Примеры:
ZoCiHvcNBRFQPVk-Mail[iwillhelpyou99@zohomail.eu]ID-[40625478186351].A0MWPI
sgAXJeMSYfrUIzd-Mail[iwillhelpyou99@zohomail.eu]ID-[40625478186351].EDLORV
wDNkrZaTKLfOMQW-Mail[iwillhelpyou99@zohomail.eu]ID-[40625478186351].VXDQMK

Записка с требованием выкупа называется: Enmity-Unlock-Guide.txt

Enmity Ransomware note, записка о выкупе

Содержание записки о выкупе:

Your Files Have Been Locked With  Enmity Ransomware
you have to pay Bitcoin for Unlock Process
you can send a little file (less than 1 or 2 mb) for Decryption test (if we assume file is important we may ask you to Send another one)
Contact Us and Pay and get Decryption
Contact Our Email:iwillhelpyou99@zohomail.eu
in Case of no reply from Email send message to my telegram  id below
Telegram ID:@Recoveryhelper
Your ID:406254781*****

Перевод записки на русский язык:
Ваши файлы были заблокированы Enmity Ransomware
вы должны заплатить биткойн за процесс разблокировки
вы можете прислать небольшой файл (менее 1 или 2 мб) для тест-расшифровки (если мы решим, что файл важен, мы можем попросить вас отправить еще один)
Свяжитесь с нами и заплатите и получите расшифровку
Свяжитесь с нами по Email: iwillhelpyou99@zohomail.eu
если нет ответа по Email отправьте сообщение на мой telegram id ниже
Telegram ID: @Recoveryhelper
Ваш ID:406254781****


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Enmity-Unlock-Guide.txt - название файла с требованием выкупа;
net.exe, nonet.exe, enmity.exe - названия файлов вымогателя; 
Enmity.pdb - файл проекта; 
Everything.exe - файл, используемый вымогателями; 
Key.secret - файл с главным ключом (файл важен для расшифровки файлов, без него расшифровка невозможна). 
RSAdecr.keys - специальный файл, в который сохраняется информация о зашифрованном закрытом RSA-ключе; 
Информация о жертве зашифрована в файле Key.secret и вымогатели увидят ее, когда им отправят файл для тест-расшифровки. Даже они не смогут расшифровать файлы без этого файла.
Папки KeyForFiles или keyforunlock.




Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\KeyForFiles\DecryptionKey.txt
C:\KeyForFiles\Key.secret
C:\KeyForFiles\RSAdecr.keys
C:\KeyForFiles\Key.txt
E:\Rns for being rich\Enmity\Release\Enmity.pdb

Записи реестра, связанные с этим Ransomware:
HKEY_CURRENT_USER\SOFTWARE\Enmity
HKEY_CURRENT_USER\SOFTWARE\Enmity\pubkey
HKEY_CURRENT_USER\SOFTWARE\Enmity\ID
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: iwillhelpyou99@zohomail.eu
Telegram: @Recoveryhelper
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: eff776dee6b37897f2b727bc9f029470
SHA-1: 6a17cf16a872e9ed38b88851110e8d87325b0da7
SHA-256: 0c4607e6f1cc4bc8222962319c616f2f9a494805874e8fe7a89f2bbaced11f25
Vhash: 095046655d556078z8crz4bz
Imphash: ce84ed78c2762757f70e2e7427e36724


Степень распространённости: средняя.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 16 мая 2023: 
Записка: Unlock-Guide.txt
Шаблон зашифрованного файла: <random-code>-Mail[<email>]ID-[<ID>].<RANDOM{5}>
Примеры зашифрованного файла: 
nzJWVtKAUaGBIhm-Mail[LabsDecode@gmail.com]ID-[59706441910328].UM0GS
xIvyLJFaDjNcEtC-Mail[LabsDecode@gmail.com]ID-[17853501842960].SXGRV
IOC: VT, IA, TG
Обнаружения: 
BitDefender -> Gen:Variant.Doina.57152
DrWeb -> Trojan.Encoder.37499
ESET-NOD32 -> A Variant Of Win32/Filecoder.Enmity.A
Kaspersky -> HEUR:Trojan-Ransom.Win32.Generic
Malwarebytes -> Malware.AI.1941215356
Microsoft -> Trojan:Win32/Wacatac.B!ml
Rising -> Ransom.Generic!8.E315 (TFE:5:6nJdwMG4b8R)
Tencent -> Malware.Win32.Gencirc.10beb7fb
TrendMicro -> Ransom_Limbozar.R011C0PEM23



Вариант от 19 декабря или раньше: 
Расширение: .un89xl
Пример зашифрованного файла: 
u9xsgkbwz2t4he0-Mail(itservicerec@zohomail.eu)-ID(10869936441538).un89xl
Записка: Decryption-guide.txt
Telegram ID: @HelpRecova
Email: itservicerec@zohomail.eu



=== 2024 ===

Вариант от 8 апреля 2024: 
Telegram: @Datarecovery99
IOC: VT, IA, TG
MD5: abafbc01746ff15824a4fb94d1b96ff9 
SHA-1: e147cda8d32bdae9c2eebbccdde4687e931b25e6 
SHA-256: c086cbcfcc44f5d44b9900ca6b95b7f17ea3d3f117437e44ecdc68cc9eddfa19 
Vhash: 085046655d556078z8c!z 
Imphash: 471c9cb381ace9ac7435dc8716595aa0
---
Обнаружения: 
DrWeb -> Trojan.Encoder.38856
ESET-NOD32 -> A Variant Of Win32/Filecoder.Enmity.C
Microsoft -> Trojan:Win32/Phonzy.A!ml
Rising -> Ransom.Enmity!8.18375 (TFE:5:kP7FSiho9zL)
Symantec -> Ransom.Enmity
TrendMicro -> TROJ_GEN.R03BC0PDE24


Вариант от 12 мая 2024: 
Расширение: .t42q6f
Пример зашифрованного файла: rfb4tm69yo71g3w-Mail(help.file@zohomail.eu)-ID(240194718953127).t42q6f
Записка: Decryption-guide.txt
Email: help.file@zohomail.eu
Файл: enmity.exe


Вариант от 5 июня 2024 или раньше: 
Сообщение в почте. 
Расширение: .VIH0ON
Пример зашифрованного файла: 0WkRSVTrDOCgUIv-Mail[Gilbertdecsupp@gmail.com]ID-[81245077403132].VIH0ON
Записка: Decryption-guide.txt
Email: Gilbertdecsupp@gmail.com
Файл: enmity.exe


Вариант от 17 июля 2024: 
Шаблон зашифрованного файла: <random-code>-Mail[<email>]ID-[<ID>].<RANDOM{5}>
Примеры зашифрованных файлов: 
0OLzTdEIuNaSMcF-Mail[Gilbertdecsupp@gmail.com]ID-[58044639152239].LOYRFM
AFatxWy0dRHMnkr-Mail[Gilbertdecsupp@gmail.com]ID-[58044639152239].ZFCMOL
Записка: INFO.txt
Email-1: Gilbertdecsupp@gmail.com
Email-2: Eliezerdecs@onionmail.com
Telegram: hxxxs://t.me/supenm***



Вариант от 12 августа 2024:
Новое название: Mammon Ransomware. 
Mammon шифрует большие файлы дважды.
Расширение: .lock
Составное расширение (шаблон): .Mail-[<email>]ID-[<ID>].lock
Составное расширение (пример): .Mail-[mammoncomltd@gmail.com]ID-[T5UK770ZH8].lock
Записка: READ.txt
Telegram: @Mammondec
Email: mammoncomltd@gmail.com


Специальные файлы: 
C:\RSADecryptKey
C:\RSADecryptKey\ID.DAT
C:\RSADecryptKey\KEY.DAT
C:\RSADecryptKey\KEY.txt
C:\RSADecryptKey\Public.txt
C:\Users\User\Desktop\CRYPTSP.dll
IOC: VT, IA
Обнаружения: 
BitDefender -> Trojan.GenericKD.73833489
ESET-NOD32 -> A Variant Of Win32/Filecoder.ORH
Kaspersky -> HEUR:Trojan-Ransom.Win32.Generic
Malwarebytes -> Ransom.Filecoder
Microsoft -> Ransom:Win32/MammonRansom.YAA!MTB
Rising -> Ransom.Crypren!8.1D6C (C64:YzY0Ol766x7B5La9)
Tencent -> Malware.Win32.Gencirc.10c030de



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support-1, Topic of Support-2 ***

Thanks: Michael Gillespie, rivitna Andrew Ivanov (article author) al1963 to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

понедельник, 17 апреля 2023 г.

Uniza

Uniza Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Uniza Ransomware

Этот крипто-вымогатель шифрует данные пользователей, а затем требует прислать выкуп 20 EURO в BTC на кошелёк вымогателя, чтобы вернуть файлы. Оригинальное название: Uniza Ransomware. На файле написано: Rans.exe и test.exe.
---
Обнаружения:
DrWeb -> ***
BitDefender -> Trojan.GenericKD.66485075
ESET-NOD32 -> A Variant Of Win64/Filecoder.IB
Kaspersky -> Trojan-Ransom.Win32.Encoder.tvn
Malwarebytes -> Ransom.Filecoder
Microsoft -> Ransom:Win64/Uniza.PA!MTB
Rising -> Ransom.Agent!8.6B7 (CLOUD)
Tencent -> Malware.Win32.Gencirc.10bea062
TrendMicro -> Ransom.Win64.INUZA.THDBEBC
---
DrWeb -> Trojan.Encoder.37510
BitDefender -> Trojan.GenericKD.66539221
ESET-NOD32 -> A Variant Of Win64/Filecoder.IB
Kaspersky -> Trojan-Ransom.Win32.Encoder.twp
Malwarebytes -> Ransom.Filecoder
Microsoft -> Ransom:Win64/Uniza.PA!MTB
Rising -> Ransom.Agent!8.6B7 (CLOUD)
Tencent -> Malware.Win32.Gencirc.10bea452
TrendMicro -> Ransom.Win64.INUZA.THDBEBC
---

Этимология названия:
Слово Uniza переводится со словацкого и чешского языков как Университет. Это может выдавать происхождение вымогателя. 


© Генеалогия: родство выясняется >> 
Uniza


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Образец этого крипто-вымогателя была найден в середине апреля 2022 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру. На момент написания статьи ничего неизвестно о распространении. 
Возможно, что первый образец был тестовым вариантом, но если в записке о выкупе указывается сумма выкупа и даётся BTC-кошелек, то это уже не тестовый вариант, а настоящее вымогательство. 

К зашифрованным файлам никакое расширение не добавляется. 
Возможно, что файлы не шифруются в результате ошибки в программе. 

Записка с требованием выкупа написана на экране, похожем на окно для ввода командной строки: 

Uniza Ransomware note, записка о выкупе



Содержание записки о выкупе:

|********UNIZA RANSOMWARE********|
All your files were encrypted with the most advanced cryptographic technology.
There is no way of you getting your data back without paying the ransom.
If you want your data back pay the ransom and DM me on TikTok: @UnizaRansomware
Please send 20 EUR worth of BTC here: bc1qnngsgyqr5fqr73n4jjvpperzcugpdsk4gpaxka

Перевод записки на русский язык:
|********UNIZA RANSOMWARE********|
Все ваши файлы зашифрованы с передовыми криптографическими технологиями.
Вы не сможете вернуть свои данные, не заплатив выкуп.
Если вы хотите вернуть свои данные, заплатите выкуп и напишите мне в TikTok: @UnizaRansomware
Пожалуйста, отправьте BTC на сумму 20 евро сюда: bc1qnngsgyqr5fqr73n4jjvpperzcugpdsk4gpaxka


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа;
Rans.exe, test.exe - название вредоносного файла; 
Rans.pdb - название файла проекта.  

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Tranzistor\Desktop\Bakalarka\Rans\x64\Release\Rans.pdb

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
TikTok: @UnizaRansomware
BTC: 
bc1qnngsgyqr5fqr73n4jjvpperzcugpdsk4gpaxka
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 3d1c060f9a0bd16fe0275f92a3c151a8
SHA-1: b7418df98b087f975c30a3e58315955beb792694
SHA-256: eefa1271d1a2a937d0baa3f0c7d904941151d6c8f915aed4dd51f10fa5d09b2a
Vhash: 015076655d155515555az56!z
Imphash: 623b9d9202c6fa91002ea9d33961dd37
Rich PE header hash: abfe280d473ff7717d649930c8a3f080
---
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 13b929afb57a36f9c35e15aca70b75a7
SHA-1: 953c8210ec3f12f993f59755ee1f5bb51d41483e
SHA-256: d9a3f2ad7cfc6989cc4da117d5a4f8097362aad6b91391e89746d68d8d7aa29f
Vhash: 015076655d155515555az57!z
Imphash: bbe083507e898063219698b7686f6a5f
Rich PE header hash: abfe280d473ff7717d649930c8a3f080


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage Write-up, Topic of Support Added later: Write-up by Fortinet (on April 27, 2023)

Thanks: S!Ri Andrew Ivanov (article author) Fortinet to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

воскресенье, 16 апреля 2023 г.

CrossLock

CrossLock Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


CrossLock Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов Curve25519 и ChaCha20, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название 
указано в записке: CrossLock. На файле написано: NOTEPAD.EXE. Написан на языке Go.
---
Обнаружения:
DrWeb -> Trojan.Encoder.37486
BitDefender -> Generic.Ransom.BlackLockbit.A.5E448146
ESET-NOD32 -> WinGo/Filecoder.DN
Kaspersky -> Trojan.Win32.DelShad.lfy
Malwarebytes -> Ransom.CrossLock
Microsoft -> Ransom:Win32/lockbit!MSR
Rising -> ***
Tencent -> Malware.Win32.Gencirc.10be9e4c
TrendMicro -> Ransom.Win64.CROSSLOCK.THDAHBC
---

© Генеалогия: родство выясняется >> 
CrossLock


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в середине апреля 2023 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .crlk

Записка с требованием выкупа называется: ---CrossLock_readme_To_Decrypt---.txt

CrossLock Ransomware note, записка о выкупе

Содержание записки о выкупе:
!!!!!!!!ATTENTION!!!!!!!!
DON'T RENAME, OR TRY TO DECRYPT THE FILES USING A FREE PUBLIC SOFTWARE BECAUSE YOU WILL LOSE ALL YOU FILES AND DAT
Valid certificadora, 
You entire network has been compromised and completely encrypted and your sensitive data (docs,dbs, customers' info..etc) has been downloaded to our servers.
To restore your encrypted data and prevent your sensitive data from being leaked you must buy the decryption app.
Your data will be leaked on:
Website: crosslock5cwfljbw4v37zuzq4talxxhyavjm2lufmjwgbpfjdsh56yd.onion
to visit the website you should use tor browser.
Contact us to get the decryption application:
tox: 8F0E308CB4D9F1F3F80EC93A4C566B8CF CCAB0967F0637C00ED3079C37235652A64B21A7070E
You'll need to download tox client app then add our tox id.
NOTE: Since tox is peer to peer you'll need to stay online to send the message to us.
CrossLock


Перевод записки на русский язык:
ВНИМАНИЕ!!!!!!!!
НЕ ПЕРЕИМЕНОВЫВАЙТЕ И НЕ ПЫТАЙТЕСЬ РАСШИФРОВАТЬ ФАЙЛЫ С ПОМОЩЬЮ БЕСПЛАТНЫХ ПУБЛИЧНЫХ ПРОГРАММ, ПОТОМУ ЧТО ВЫ ПОТЕРЯЕТЕ ВСЕ СВОИ ФАЙЛЫ И ДАННЫЕ
Действительный сертификат,
Вся ваша сеть была скомпрометирована и полностью зашифрована, а ваши конфиденциальные данные (документы, базы данных, информация о клиентах и т. д.) загружены на наши серверы.
Чтобы восстановить зашифрованные данные и предотвратить утечку конфиденциальных данных, вы должны купить приложение для расшифровки.
Ваши данные будут раскрыты:
Веб-сайт: crosslock5cwfljbw4v37zuzq4talxxhyavjm2lufmjwgbpfjdsh56yd.onion
для посещения веб-сайта вы должны использовать браузер tor.
Контакт с нами, чтобы получить приложение для расшифровки:
tox: 8F0E308CB4D9F1F3F80EC93A4C566B8CF CCAB0967F0637C00ED3079C37235652A64B21A7070E
Вам нужно загрузить клиентское приложение tox, а затем добавить наш идентификатор tox.
ПРИМЕЧАНИЕ. Поскольку tox одноранговый, вам нужно быть онлайн, чтобы отправить нам сообщение.
CrossLock


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Удаляет теневые копии файлов, изменяет функции восстановления и исправления Windows на этапе загрузки, удаляет системные бэкапы, очищает журналы системы и приложений, отключает около 500 служб. 

Списки исключений:
1) файлы с расширениями: .exe, .dll, .sys, .msi, .lnk, .html, .bak, .dat, .lnk, .bat, .cmd & .crlk
2) системные файлы: Bootmgr, BOOTNXT, DumpStack.log.tmp, pagefile.sys, swapfile.sys, desktop.ini, ntuser.dat, thumbs.db
3) системные папки: Windows, System Volume Information, $Recycle.Bin, perflogs, Program Files, Programdata, Recovery

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
---CrossLock_readme_To_Decrypt---.txt - название файла с требованием выкупа;
NOTEPAD.EXE - название вредоносного файла

  



Сборка: 
Go build ID: "TR_mEgwgRBRKBzLqwtCy/CrTSwLAFXgP-LonyC_5w/HFmcLGBkNJTMEENx_Huw/jmKxq_pGZOM9ijCEss6Y"


Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\AppData\Local\Temp\NOTEPAD.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: 
crosslock5cwfljbw4v37zuzq4talxxhyavjm2lufmjwgbpfjdsh56yd.onion
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 


  


Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 9756b1c7d0001100fdde3efefb7e086f
SHA-1: 55de88118fe8abefb29dec765df7f78785908621
SHA-256: 495fbfecbcadb103389cc33828db139fa6d66bece479c7f70279834051412d72
Vhash: 0260c76d5555151c051d1az311b&z5
Imphash: cf297aea41027da90212c44dff43255d


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + myMessage Write-up, Topic of Support ***

Thanks: S!Ri, AuCyble Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

понедельник, 10 апреля 2023 г.

Shadow-Twelve

Shadow-Twelve Hacking Team

Shadow Ransomware

Shadow Hacking Team

Twelve Hacking Team

Aliases: Comet, DARKSTAR

(хакерская группа, шифровальщик-деструктор, шифровальщик-вымогатель) (первоисточник)
Translation into English


Twelve Hacking Team

Эти политизированные проукраинские хакеры шифруют данные атакованных серверов и других ресурсов. Нацелены на российские государственные организации, атакуют их сервера, шифруют данные с помощью измененного варианта шифровальщика 
LockBit Black, но не требуют денежный выкуп и не предлагают вернуть файлы. Главные цели: причинение вреда российским ресурсам и возвеличивание себя. 
Название: проукраинская хакерская группа Twelve из Украины. В СМИ еще муссируется название Twelfth Wolf. 
Более того, у этих хактивистов наблюдается то раздвоение, то объединение  групп, то они действуют как Shadow, то как Twelve, то меняют название.
Когда им нужны деньги, они называются Shadow (СМИ: Shadow Wolf)похищают данные из инфраструктуры жертв, а затем шифруют и требуют выкуп. 
Когда им нужно возвеличить себя, они называются Twelve (СМИ: Twelfth Wolf)повреждают инфраструктуру жертв и публикуют похищенные данные.
---

© Генеалогия: ранний Shadow + LockBit > 
Shadow Twelve > Comet > DARKSTAR


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этой хакерской группы с использованием шифрования файлов была обнаружена 10 апреля 2023 г. Их атаке подверглись ресурсы Федеральной таможенной службы (ФТС) России. Результатом атаки является сбой в работе Единой автоматизированной информационной системы таможенных органов (ЕАИС ТО). Российские СМИ вскользь упомянули об инциденте, сосредоточивших на обсуждении простоев и убытков. Больше конкретики было в статье "Ведомостей". Скриншот части их статьи предлагается. 



К зашифрованным файлам добавляется расширение: .<random{9}>

Пример такого расширения: .raK5nP1LQ

Название каждого зашифрованного файла заменяется случайными знаками, чтобы затруднить распознавание нужных файлов. Размер почти не меняется. 



Текстовый файл, оставляемый вместе записки о выкупе, называется: <random{9}>.README.txt
То есть используется набор знаков из добавленного расширения. 
Пример такого названия: raK5nP1LQ.README.txt


Содержание записки:


Это скриншот, так как текст из записки сюда не вставить. Он будет отображаться некорректно. 

Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 

Политизированные украинские и проукраинские СМИ на следующий день поспешили позлорадствовать над инцидентом и похвалить "своих героев". Один из таких примеров "геройства" на скриншоте ниже. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
raK5nP1LQ.README.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: -


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

более ранняя проукраинская 
группа - с марта 2022 или раньше
Shadow Hacking Group (Shadow Ransomware) - с сентября 2022
Twelve Hacking Group (без Ransomware) - с апреля 2023
Comet Hacking Group (Comet Ransomware) - с сентября 2023
DARKSTAR Hacking Group - с февраля 2024



=== БЛОК ОБНОВЛЕНИЙ и НОВОСТЕЙ === BLOCK OF UPDATES and NEWS ===


Обновление августа 2023:

Скриншот записки от Shadow: 



Обновления августа 2023: 
В конце августа кибербанды Shadow и Twelve провели совместные атаки. Они используют LockBit 3 (LockBit Black) для регулярных атак. Для Linux они используют программу-вымогатель, основанную на украденном коде Babuk.

В августе 2023 эксперты компании F.A.C.C.T. сделали выводы том, что Shadow и Twelve являются по сути одной хакерской группой с общими инструментами, техниками, а в нескольких атаках использовали общую сетевую инфраструктуру. После этого разоблачения группировка Shadow провела ребрендинг, взяв название Comet (C0met).
По словам самих участников Comet, в составе группы есть люди разных национальностей, при этом атакам якобы подвергаются не только российские организации. Тем не менее в F.A.C.C.T. отметили, что все жертвы Comet располагаются в городах России: Москва, Санкт-Петербург, Екатеринбург, Ижевск, Барнаул и других. 






Обновления ноября 2023:
Эксперты F.A.C.C.T. раскрыли сетевую инфраструктуру преступного синдиката Comet (ранее Shadow) / Twelve и их сообщников. Подробнее в их статье >>


=== 2024 ===

Новость от 6 марта 2024: 
Эксперты F.A.C.C.T. исследовали ранее неизвестные атаки хактивистов из Shadow. Проанализирована активность группы Shadow с сентября 2022 по август 2023-го и выявлено, что за это время было атаковано более 100 целей в России, из которых около 10 пострадали. Более того в феврале 2024-го, группа сменила название на DARKSTAR.




=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: *** Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *