Если вы не видите здесь изображений, то используйте VPN.

вторник, 29 апреля 2025 г.

LockZ

LockZ Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


LockZ Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в 1 BTC, чтобы вернуть файлы. Оригинальное название: LockZ Ransomware. На файле написано: Auto Encryption Tool.
---
Обнаружения:
DrWeb -> ***
BitDefender -> Trojan.GenericKD.76313745, Trojan.GenericKD.76313827
ESET-NOD32 -> ***
Kaspersky -> UDS:Trojan-Downloader.PowerShell.Agent, HEUR:Trojan.PowerShell.Generic
Malwarebytes -> Malware.AI.2133892309
Microsoft -> Trojan:Win64/Malgent!MSR, Trojan:Win32/Egairtigado!rfn
Rising -> Spyware.Stealer!8.3090 (TFE:5:A8rxSWVrNCN)
Tencent -> Win32.Trojan.Generic.Yolw, Win32.Trojan.Generic.Najl
TrendMicro -> TROJ_GEN.R06BC0XE125, TROJ_GEN.R053C0XE125
---

© Генеалогия: родство выясняется >> 
LockZ


Сайт "ID Ransomware" LockZ пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .lockz

Записка с требованием выкупа называется: @HELP_HERE_TO_RESCUE_YOUR_FILES@.txt, @EXPLICATIONS@.txt

LockZ Ransomware note, записка о выкупе

Содержание записки о выкупе:
Security Alert!
Your system has been infected by **LockZ**. All your files have been securely encrypted.
What does this mean?
Your documents, images, databases, and other important files have been locked, and you cannot access them.
Do not attempt to restore or recover the access by other means. Any attempt to interfere with the encryption process
will make your files irrecoverable.
To recover your files, follow these steps:
1. Make the payment of **1 BTC** to the following Bitcoin address (this is the only way to restore your files):
Bitcoin Address: **3B7VJ9hQ5A2FpX4Z78Y3T6L1D4kM0W9G**
2. After the payment is made, you will receive a **decryption file** within **24 hours**.
Important:
- If you do not make the payment within the next **48 hours**, the ransom will **double**.
- If the payment is not made within **72 hours**, your files will be **permanently deleted**.
Warning:
- Do not attempt to contact authorities. Doing so will forfeit any chance of recovering your files.
- Do not try to use third-party decryption software. This will permanently destroy your data.
For further information or inquiries, contact:
asadopollo230@gmail.com
Remember, **LockZ** holds the key to your files. Make the payment and regain access to your data quickly.


Информатором жертвы также является изображение, заменяющее обои Рабочего стола: ransomware_warning.bmp



Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Используются встроенные технологии от Microsoft: PowerShell и WScript. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.


Файлы, связанные с этим Ransomware:
@HELP_HERE_TO_RESCUE_YOUR_FILES@.txt, @EXPLICATIONS@.txt - название файла с требованием выкупа;
Show_Encrypted_Files.txt, @EXPLICATIONS@.txt - другие файлы; 
ransomware_warning.bmp - изображение, заменяющее обои Рабочего стола;
InGlockZ.exe, Zip_unCompress.exe - названия вредоносных файлаов; 
installer.vbs, vbsExecInter.vbs, temp-executer.vbs, executer.ps1 - другие вредоносные файлы. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: sadopollo230@gmail.com
BTC: 3B7VJ9hQ5A2FpX4Z78Y3T6L1D4kM0W9G
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG
MD5: 043a3c3daf625d92c773925b696eb976 
SHA-1: 1f819290581f8e18f8ff6f35c7d4cdce153fde70 
SHA-256: b032160f9e2615100cb77791fa40d48f6b721f50bda0ed428053e1af12d2a922 
Vhash: 0261376d1515555c0d1d1az3c49fz1lz 
Imphash: 213f6b86b0bf57f3e25ebbc69bb02f44
---
IOC: VT, HA, IA, TG
MD5: b0bcf169213c4c887864704dad5d0212 
SHA-1: 1cf69f039900b7bff295ec7f2150102503b7e0ea 
SHA-256: 8915077b9c04c6f1c86967261d1881088cda637e180d30cb83fc1f8dbe2074b0 
Vhash: 0261376d1515555c0d1d1az3c49fz1lz 
Imphash: 213f6b86b0bf57f3e25ebbc69bb02f44


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: fbgwls245, petik Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 25 апреля 2025 г.

Crone

Crone Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Crone Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в 0,006 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: e_win_protected.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.41942
BitDefender -> Gen:Variant.Fragtor.843603
ESET-NOD32 -> A Variant Of Win32/Packed.EnigmaProtector.J Suspicious
Kaspersky -> Trojan-Ransom.Win32.Babuk.q
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/Filecoder.SWA!MTB
Rising -> Ransom.Babyk!8.13515 (TFE:5:GUXxiYlf7QS)
Tencent -> Win32.Trojan-Ransom.Babuk.Ximw
TrendMicro -> Ransom_Filecoder.R002C0DDT25
---

© Генеалогия: родство выясняется >> 
Crone


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных русскоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .crone

Записка с требованием выкупа называется: How To Restore Your Files.txt

Crone Ransomware

Содержание записки о выкупе:

--------------- Hello ---------------
!!!IMPORTANT !!!
###################################
# you Decryptor ID is : Ths62cw69 #
###################################
Your computers and servers are encrypted, and backups are deleted.
We use strong encryption algorithms, so no one has yet been able to decrypt their files without our participation.
The only way to decrypt your files is to purchase a universal decoder from us, which will restore all the encrypted data and your network.
Follow our instructions below, and you will recover all your data:
1) Pay 0,006 bitcoin to 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
2) Send us a message with your Decryptor ID and transaction ID at babuckransom@tutanota.com
3) Launch decryptor.exe, which our support will send you through email
What guarantees?
------------------
We value our reputation. If we will not do our work and liabilities, nobody will pay us. This is not in our interests.
All our decryption software is tested by time and will decrypt all your data.
------------------
!!! DO NOT TRY TO RECOVER ANY FILES YOURSELF. WE WILL NOT BE ABLE TO RESTORE THEM!!! 

--------------- Привет ---------------
!!!ВАЖНО!!!
###################################
#  товй Decryptor ID : Ths62cw69  #
###################################
Ваши компьютеры и серверы шифруются, а резервные копии удаляются.
Мы используем надежные алгоритмы шифрования, поэтому никто еще не смог расшифровать свои файлы без нашего участия.
Единственный способ расшифровать ваши файлы - это приобрести у нас универсальный декодер, который восстановит все зашифрованные данные и вашу сеть.
Следуйте нашим инструкциям ниже, и вы восстановите все свои данные:
1) Переведите 0,006 биткоина на 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
2) Отправьте нам сообщение с вашим Decryptor ID и с идентификатором транзакции по адресу babuckransom@tutanota.com
3) Запустите decryptor.exe, который наша служба поддержки отправит вам по электронной почте
Какие гарантии?
------------------
Мы дорожим своей репутацией. Если мы не выполним свою работу и обязательства, нам никто не заплатит. Это не в наших интересах.
Все наши программы для расшифровки проверены временем и расшифруют все ваши данные.
------------------
!!! НЕ ПЫТАЙТЕСЬ ВОССТАНОВИТЬ КАКИЕ-ЛИБО ФАЙЛЫ САМОСТОЯТЕЛЬНО. ИНАЧЕ МЫ НЕ СМОЖЕМ ИХ ВОССТАНОВИТЬ!!!




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
How To Restore Your Files.txt - название файла с требованием выкупа;
e_win_protected.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: babuckransom@tutanota.com
BTC: 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 64fd00d04ae1cbfa4dfff576018f209b 
SHA-1: 40dfe63bf78dd3dcb5d674297b65bb5030f7264b 
SHA-256: d7a4c01a54a2368351bfa4099b9d41c36d52997328c6292f0881eb102b810f37 
Vhash: 01607f7f5f1f1f7f7f7015z11z41z15z15z13z101dz 
Imphash: c0c78446b803e9c100b18b8c9008ea45


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: PCrisk Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

четверг, 24 апреля 2025 г.

PowerShell Locker 5.4

PowerLocker 5.4 Ransomware

PowerShell Locker 5.4 Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


PowerShell Locker 5.4 Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью алгоритма AES256, а затем требует написать на email, чтобы обсудить выкуп и расшифровать файлы. Оригинальное название: в записке не указано. На файле написано: PowerLocker5.5.ps1.
---
Обнаружения:
DrWeb -> PowerShell.Encoder.41
BitDefender -> Trojan.GenericKD.76316008
ESET-NOD32 -> PowerShell/Filecoder.DB
Kaspersky -> HEUR:Trojan-Ransom.PowerShell.Agent.pwl
Microsoft -> Ransom:PowerShell/PluCrypt.PA!MTB
Rising -> Ransom.LockFile/PS!9.8658 (XSE:WFN***
Tencent -> Win32.Trojan-Ransom.Agent.Bwnw
---

© Генеалогия: ранние версии PowerShell Locker >> 
PowerShell Locker 5.4


Сайт "ID Ransomware" может идентифицировать PowerShell Locker 5.4 после добавления в базу. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .PowerLocker

Примеры зашифрованных файлов: 
image_name.jpg.dgfech0af528.PowerLocker
image_name.jpg.uXC958h8QC.PowerLocker



Записка с требованием выкупа называется: IMPORTANT.txt

PowerShell Locker 5.4 Ransomware note, записка о выкупе

Содержание записки о выкупе:
ALL YOUR IMPORTANT FILES ARE ENCRYPTED BY THE RANSOMWARE POWERLOCKER 5.4
WITH A POWERFULL AES-256 ENCRYPTION METHOD
Rules:
1. DO NOT CHANGE THE FILE EXTENSION AND NAME OF YOUR FILES OR YOUR FILES WILL BE LOST FOREVER
2. DO NOT USE ANY THIRD-PARTY SOFTWARE FOR DECRYPT YOUR DATA OR YOUR DATA CAN BE LOST FOREVER
But I promise you that all your files will be decrypted if you make the next steps.
1. Write a email to jpermar14@proton.me
2. In the email say that you were infected with the PowerLocker5.4 ransomware.
3. We will negociate the ransomware decryption software.
And that's all :)

Перевод записки на русский язык:
ВСЕ ВАШИ ВАЖНЫЕ ФАЙЛЫ ЗАШИФРОВАНЫ RANSOMWARE POWERLOCKER 5.4
С МОЩНЫМ МЕТОДОМ ШИФРОВАНИЯ AES-256
Правила:
1. НЕ МЕНЯЙТЕ РАСШИРЕНИЕ И ИМЯ ВАШИХ ФАЙЛОВ, ИНАЧЕ ПОТЕРЯЕТЕ НАВСЕГДА
2. НЕ ИСПОЛЬЗУЙТЕ СТОРОННИЕ ПРОГРАММЫ ДЛЯ РАСШИФРОВКИ, ИНАЧЕ ПОТЕРЯЕТЕ НАВСЕГДА
Но я обещаю, что все ваши файлы будут расшифрованы, если вы сделаете следующие шаги.
1. Напишите email на jpermar14@proton.me
2. В письме укажите, что вы были инфицированы PowerLocker5.4 ransomware.
3. Мы обсудим стоимость программы для расшифровки.
И это все :)


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
IMPORTANT.txt - название файла с требованием выкупа;
PowerLocker5.5.ps1 - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: jpermar12@protonmail.com
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG
MD5: 1ea32cf0e9d1919ff2bed1e8d79e3baf 
SHA-1: c13aa7bab0af75936e9ca8d43c97d7020632051c 
SHA-256: eab74cb48e2926577d16ea10695b75185ca6c4b36f365c117e1cabe4900c6cd2 
Vhash: 7b17214874b98bafd60edd59a6cfe651


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Write-up, Topic of Support ***

Thanks: PCrisk, petik Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

вторник, 22 апреля 2025 г.

HexaLocker

HexaLocker Ransomware

HexaLocker-2 Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


HexaLocker Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES-GCM + ChaCha20, а затем требует выкуп, чтобы вернуть файлы. Оригинальное название: HexaLocker, написано в записке о выкупе. На файле написано: HexaLocker.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.42018
BitDefender -> Trojan.Generic.37935679, Trojan.Generic.37936129
ESET-NOD32 -> A Variant Of WinGo/Filecoder.Prince.A
Kaspersky -> HEUR:Trojan-Ransom.Win64.Generic
Malwarebytes -> Ransom.HexaLocker
Microsoft -> Ransom:Win64/Prince.YAC!MTB
Rising -> Ransom.Prince!8.1CBA5 (CLOUD), Ransom.Prince!1.12CA4 (CLASSIC)
Tencent -> Win64.Trojan-Ransom.Generic.Bujl, Win64.Trojan-Ransom.Generic.Rsmw
TrendMicro -> Ransom_Prince.R023C0DDR25
, Ransom_Prince.R002C0DDR25
---

© Генеалогия: Prince >> HexaLocker, CyberVolk (
hackerk4)

Предыдущий вариант Prince Ransomware известен с 2024 г. 


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была замечена в середине апреля 2025 г., но он был известен уже с января 2025. Ориентирован на англоязычных пользователей, может распространяться по всему миру. 

К зашифрованным файлам добавляется расширение: .hexalocker

Записка с требованием выкупа называется: readme.txt

HexaLocker Ransomware note, записка о выкупе

HexaLocker Ransomware note, записка о выкупе

Содержание записки о выкупе:
Смотрите на скриншотах выше. 


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
readme.txt - название файла с требованием выкупа;
HexaLocker.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
URL: hxxxs://hexalocker.xyz/
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 864fa3005ceccd9b24579902805c40fa 
SHA-1: 86a3aa9dcf8b0c84df0cd0757c00d6fb3a93c58c 
SHA-256: 7e78a696e26b016a31b5ecb3bee9c123e92a3f05ce74044bbc718a581b5deca8 
Vhash: 056086655d55551d15541az2e!z 
Imphash: d42595b695fc008ef2c56aabd8efd68e
---
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 0835c8f608a2b9b42bf13fc2d4d53ffe 
SHA-1: 26608038eac9c600f8cdb05f7663127aafe047fc 
SHA-256: e508a3953481c63f041721513e9f09bb8c9818cb9b24dcdfe186bc36ca8f84e1 
Vhash: 056086655d55551d15541az2e!z 
Imphash: d42595b695fc008ef2c56aabd8efd68e


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

Prince Ransomware - июль-ноябрь 2014
HexaLocker Ransomware - январь 2025  или раньше
HexaLocker-2 Ransomware - апрель 2025 или раньше
CyberVolk Ransomware (hackerk4) - вариант июня 2025


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Write-up, Topic of Support ***

Thanks: S!Ri, dnwls0719 Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

суббота, 19 апреля 2025 г.

Gunra

Gunra Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Gunra Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов, а затем требует связаться с вымоагтелями через сайт в сети Tor, чтобы узнать, как заплатить выкуп и вернуть файлы. Оригинальное название: Gunra_Ransomware. 
В основе Gunra лежит код другой известной программы — Conti Ransomware, написаной на C и C++. Однако в отличие от своего предшественника, в Gunra Ransomware используются более гибкие и изощрённые методы ухода от обнаружения. 
---
Обнаружения:
DrWeb -> Trojan.BadRabbit.9
BitDefender -> Gen:Heur.Ransom.RTH.1
ESET-NOD32 -> A Variant Of Win64/Filecoder.GV
Kaspersky -> Trojan-Ransom.Win32.Conti.dw
Microsoft -> Ransom:Win64/Gunra.A
Rising -> Trojan.Kryptik/x64!1.12BEE (CLASSIC)
Tencent -> Malware.Win32.Gencirc.146d2124
TrendMicro -> Ransom.Win64.GUNRA.THEOFBE
---

© Генеалогия: Conti >> 
Gunra


Сайт "ID Ransomware" 
идентифицирует Gunra c 20 мая 2025 г. 


Информация для идентификации

Активность этого крипто-вымогателя была замечена в апреле - мае 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру. Пострадавшие компании находятся в Японии, Египте, Панаме, Италии и Аргентине. Затронутые отрасли: производство, недвижимость, здравоохранение, фармацевтика и другие. 

К зашифрованным файлам добавляется расширение: .ENCRT

Записка с требованием выкупа называется: R3ADM3.txt

Gunra Ransomware note, записка о выкупе

Содержание записки о выкупе:
YOUR ALL DATA HAVE BEEN ENCRYPTED!
We have dumped your sensitive business data and then encrypted your side entire data.
The only way to decrypt your files is to receive the private key and decryption program.
To receive the private key and decryption program, you must contact us.
We guarantee that you can recover all your files safely and easily. But you have not so enough time.
You can decrypt some of your files for free when you contact us.
You Only Have 5 Days To Contact Us!
How to contact us
Ñ. Download "Tor Browser" and install it. 
Ò. In the "Tor Browser" open this site here :
hxxx://apdk7hpbbquomgoxbhutegxco6btrz2ara3x2weqnx65tt45ba3sclyd.onion 
Ó. After signup and login to this site and contact Manger
You need to contact "Manager" to recover all your data successfully.
!!!DANGER !!!
İO NOT MODIFY or try to RECOVER any files yourself.We WILL NOT be able to RESTORE them.
Únd also we will publish your data on the dark web if there is no reply from you within 5 days.
Publish URL: hxxx://gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onion/ 
!!!DANGER !!!


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Удаляет теневые копии файлов. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
R3ADM3.txt - название файла с требованием выкупа;
gunraransome.exe - название вредоносного файла.

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: hxxx://gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onion
Tor-URL: hxxx://apdk7hpbbquomgoxbhutegxco6btrz2ara3x2weqnx65tt45ba3sclyd.onion
Другие URL: 
2bw7r32r5eshwk2h7uekj3lwzorxds2jyhyzqyilphid3r27x5hsf4yd.onion
jzbhtsuwysslrzi2n5is3gmzsyh6ayhm7jt3xowldhk7rej4dqqubxqd.onion
r3tkfu3h7sx4k6n7mr7ranuk5godwz7vlgvv2dk2fs2cbma5nailigad.onion
vrlgjxbl6yroq26xkcjpafgmmxrlpawvr4agppna6apfxjxav2mq66ad.onion
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 9a7c0adedc4c68760e49274700218507 
SHA-1: 77b294117cb818df701f03dc8be39ed9a361a038 
SHA-256: 854e5f77f788bbbe6e224195e115c749172cd12302afca370d4f9e3d53d005fd 
Vhash: 015076655d155515555az46nz1fz
Imphash: 93fc6edbd41db10e4c203e0aaab8215c


Степень распространённости: средняя.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 28 мая 2025: 
IOC: VT, AR 
MD5: ae6f61c0fc092233abf666643d88d0f3 
SHA-1: 79e19d3d8405425735e4b3cd36a8507d99dfee20 
SHA-256: 944a1a411abb97f9ae547099c4834beb49de0745740ba450efb747bd62d8d83b 
Vhash: 0160365d1d5bz503=z 
Imphash: f6a217af971606da677d770c7543f499
---
Обнаружения: 
DrWeb -> Trojan.Encoder.42164
BitDefender -> Application.GenericFCA.2593
ESET-NOD32 -> Win64/Filecoder.Gunra.A
Kaspersky -> HEUR:Trojan-Ransom.Win32.Generic
Malwarebytes -> Crypt.Trojan.MSIL.DDS
Microsoft -> Trojan:Win64/RanPacker.CCJZ!MTB
TrendMicro -> Ransom.Win64.GUNRA.AA


Вариант от 23 сентября 2025:
IOC: VT, AR 
MD5: 4c0e74e9f94dff611226cd1619cb1e1d 
SHA-1: a7703d68e4ae4ada31fd1fb01c4169d8da56e4b7 
SHA-256: 6d59bb6a9874b9b03ce6ab998def5b93f68dadedccad9b14433840c2c5c3a34e 
Vhash: 015076655d155515555az46nz1fz 
Imphash: 93fc6edbd41db10e4c203e0aaab8215c
---
Обнаружения: 
DrWeb -> Trojan.BadRabbit.28
BitDefender -> Gen:Heur.Ransom.RTH.1
ESET-NOD32 -> A Variant Of Win64/Filecoder.Gunra.A
Kaspersky -> Trojan-Ransom.Win32.Conti.fn
Malwarebytes -> Ransom.Conti
Microsoft -> Ransom:Win64/Gunra.A
TrendMicro -> Ransom.Win64.GUNRA.SMYXFEF



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: Cyfirma Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *