Если вы не видите здесь изображений, то используйте VPN.

пятница, 11 сентября 2015 г.

BabushkaYaga

BabushkaYaga  Ransomware 

BabushkaLocker Ransomware 

(шифровальщик-вымогатель)

Translation into English


Как удалить? Как расшифровать? Как вернуть данные? 
По ссылке выберите Управление "К" МВД России и подайте онлайн-заявление. 
См. также статьи УК РФ
ст. 272 "Неправомерный доступ к компьютерной информации" 
ст. 273 "Создание, использование и распространение вредоносных компьютерных программ"


Информация о шифровальщике


   Этот крипто-вымогатель шифрует данные пользователей с помощью RSA, а затем требует выкуп в 5000 +/- рублей за дешифратор, чтобы вернуть файлы. 

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .block


Изображение не принадлежит шифровальщику

Шифровальщики "Баба-Яга" и "Бабушка Яга" известны с 2013 года, периодически видоизменялись или перепродавались другим вымогателям. Новая версия появилась в 2015 году, активность продолжалась с ноября 2015 по март 2016. Ориентирован на русскоязычных пользователей, что не мешает распространять его где угодно. Написан на MSIL. 

2015
Записки с требованием выкупа 2015 года называются code.txt и разбрасываются во все папки с зашифрованными файлами, в том числе и на Рабочий стол. 

Содержание записки о выкупе:
Баба Яга зашыфровала все вашы файлы. Пишите на почту yagababushka@yahoo.com для получения инструкций. Не забудьте указать кодовое слово - Guyana
Внимание! Попытки самостоятельно расшифровать файлы приведут лишь к их безвозвратной порче.

Ошибки в тексте: буква "ы" я выделил красным. 

2016 Записки с требованием выкупа 2016 года называются readme!.txt и (или readMe!.txt) разбрасываются во все папки с зашифрованными файлами, в том числе и на рабочий стол. Записку дублирует изображение, встающее обоями Рабочего стола.

Содержание записки о выкупе:
Внимание! Ваши файлы зашифрованы. 
Обязательно отправьте на e-mail yaga.babushka@yahoo.com один из файлов для получения инструкций. 
Попытки самостоятельно расшифровать файлы приведут к их безвозвратной порче. 
ОБЯЗАТЕЛЬНО укажите ваш ID - 22301012rdj1 

Варианты ID: 
242015123vgb
9201619nsj2
18201617uuj1
272015124et2

Распространяется с помощью email-спама и вредоносных вложений (название документа MS Office на русском с расширениями .exe, .scr, .bat), эксплойтов, фальшивых обновлений, перепакованных и заражённых инсталляторов.

При шифровании выбирается один из 10 публичных RSA-ключей, зашитых в программе. 

После шифрования теневые копии файлов удаляются командой:
vssadmin.exe Delete Shadows /All /QuietDEL s.bat

Список файловых расширений, подвергающихся шифрованию:
документы, базы данных, PDF, фотографии, музыка, видео, общие сетевые папки и пр.

Файлы, связанные с этим Ransomware:
readme!.txt или readMe!.txt
yaga.exe
s.bat
<random_name>.exe
<random_name>.scr
<random_name>.bat
<random_name>.tmp

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов. 

Сетевые подключения:
fv13.failiem.lv (87.110.219.224:443 Латвия)
files.fm (104.25.80.116 США)
Email: yaga.babushka@yahoo.com

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
VirusTotal анализ >>
Malwr анализ >>

Степень распространённости: средняя.
Подробные сведения собираются.

 Read to links: 
 Tweet on Twitter
 ID Ransomware
 *
 *
 Thanks: 
 Thyrex
 Michael Gillespie
 *
 *
 

вторник, 18 августа 2015 г.

CryptoApp

CryptoApp Ransomware

(шифровальщик-вымогатель)

Translation into English



   Этот крипто-вымогатель шифрует данные пользователей с помощью RSA-2048, а затем требует выкуп в 1 или 2 биткоина, чтобы вернуть файлы обратно. Название происходит от папки "CryptoApp" с файлами, создаваемыми самим вымогателем на рабочем столе жертвы и ключей реестра CryptoApp, создаваемых вымогателем в реестре Windows. К зашифрованным файлам добавляется расширение .encrypted

 Активность этого криптовымогателя пришлась на май-июнь и июль-август 2015 г., пока в августе того же года сайт вымогателя в сети Tor не был удален. Ориентирован на англоязычных пользователей.

Требованием выкупа расписаны в трех окнах:



Требования о выкупе


Скринлок, встающий обоями
HTML-записка о выкупе со ссылками на Tor-сайт

Содержание сообщений о выкупе:
В одном из сообщений с требованием выкупа, авторы шифровальщика поясняют, что:
- ПК не был защищен, т.к. пользователь не уделял должного внимания безопасности данных;
- пользовательские файлы были зашифрованы с помощью алгоритма RSA-2048;
- никто в мире не сможет расшифровать файлы без оригинального ключа;
- только после проведения оплаты все файлы будут восстановлены;
- любая попытка расшифровать файлы самостоятельно бесполезна;
- попытка форматировать диск и восстановить данные найдет только зашифрованные файлы;
- рекомендуется сразу удалить антивирус, т.к. его работа приведет к полной потере файлов.

Распространяется с помощью email-спама и вредоносных вложений.

Инфицировав целевое устройство, крипто-вымогатель ищет и шифрует пользовательские файлы на локальных и сетевых дисках, буквально перебирает все буквы алфавита: A: B: C: D: E: F: G: H: I: J: K: L: M: N: O: P: Q: R: S: T: U: V: W: X: Y: Z:

Для процесса шифрования вымогатель использует функцию Microsoft CryptoAPI. Для того, чтобы отслеживать файлы, которые он зашифровал, вымогатель хранит эту информацию в базе данных SQLite на диске.

Список файловых расширений, подвергающихся шифрованию:
.3fr, .3gp, .7z, .accdb, .ai, .arc, .arw, .asp, .aspx, .avi, .bad, .bay, .bmp, .c, .cam, .cdr, .cer, .cineon, .cpp, .cr2, .crt, .crw, .css, .csv, .ctl, .dat, .db, .dbf, .dcr, .der, .des, .dicom, .dng, .doc, .docm, .docx, .dotm, .dotx, .dsc, .dwg, .dxf, .dxg, .eps, .erf, .fla, .flv, .fmb, .fmt, .fmx, .gif, .hdr, .html, .iif, .img, .indd, .jpe, .jpeg, .jpg, .js, .kdc, .log, .lst, .m4v, .mdb, .mdf, .mef, .mov, .mpeg, .mrw, .nd, .nef, .nrw, .odb, .odm, .odp, .ods, .odt, .openexr, .ora, .orf, .p12, .p7b, .p7c, .pbm, .pck, .pdd, .pdf, .pef, .pem, .perl, .pfx, .pgm, .php, .pic, .pkb, .pks, .pl, .plb, .pls, .png, .pot, .potm, .potx, .ppam, .ppm, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .prn, .psb, .psd, .pst, .ptx, .qba, .qbm, .qbr, .qbw, .qbx, .qby, .qfx, .r3d, .raf, .rar, .raw, .rdf, .rdo, .rep, .rex, .rtf, .rw2, .rwl, .sldm, .sldx, .sql, .srf, .srw, .sti, .swf, .sxi, .thmx, .tiff, .tlg, .tlg, .txt, .vdi, .wb2, .wpd, .wps, .xbm, .xlam, .xlk, .xls, .xlsb, .xlsm, .xlsx, .xltm, .xml, .yaml, .zip (162 расширения). 

Из них ряд расширений относится к бухгалтерской программе QuickBooks (.qba, .qbm, .qbr, .qbw, .qbx, .qby, .qfx, .tlg). 

Примечательно, что декриптер от вымогателей при дешифровке меняет расширения зашифрованных файлов с .encrypted на .encrypted.decrypted

Файлы, связанные с Ransomware:
C:\Users\User_name\Desktop\csrss.exe - основной файл шифровальщика;
C:\Users\User_name\AppData\Local\Temp\keepalive.exe - файл прикрытия;
C:\Users\User_name\AppData\Local\Temp\wlp.jpg - файл обоев (красный).

Файлы из проекта вымогателя: 
C:\Users\User_name\Desktop\CryptoApp\build\bin\Release\CryptoApp.pdb
C:\Users\User_name\Desktop\CryptoApp\build\bin\Release\KeepAlive.pdb
C:\Users\User_name\Desktop\CryptoApp\build\bin\Release\SelfDestroy.pdb


Записи реестра, связанные с Ransomware:


Сетевые подключения:
guhvuoz7am24b5mv.onion
cryptorepairsystems.com (80.242.123.197)

Степень распространённости: низкая.
Подробные сведения собираются.

Ссылка на подробный исследовательский отчет >>
Ссылка на дополнение к этому отчету >>

суббота, 25 июля 2015 г.

Encryptor RaaS

Encryptor RaaS Ransomware

(шифровальщик-вымогатель)

Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: Encryptor RaaS
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: Encryptor RaaS

К зашифрованным файлам никакое расширение не добавляется. Файлы сохраняют свои оригинальные расширения. 

Активность этого крипто-вымогателя пришлась на конец июля 2015 г. Ориентирован на англоязычных и немецкоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: cryptor_raas_readme_liesmich.txt


Содержание записки о выкупе:
ATTENTION!
The files on your computer have been securely encrypted by Encryptor RaaS.
To get access to your files again, follow the instructions at:
xxxxs://decryptoraveidf7.onion.to/vict?cust=<cust_id>&guid=<affiliate_id>
ACHTUNG!
Die Dateien auf Ihrem Computer wurden von Encryptor RaaS sicher verschluesselt.
Um den Zugriff auf Ihre Dateien wiederzuerlangen, folgen Sie der Anleitung auf:
xxxxs://decryptoraveidf7.onion.to/vict?cust=<cust_id>&guid=<affiliate_id>

Перевод записки на русский язык:
ВНИМАНИЕ!
Файлы на вашем компьютере надежно зашифрованы Encryptor RaaS.
Чтобы снова получить доступ к своим файлам, следуйте инструкциям на странице:
xxxxs://decryptoraveidf7.onion.to/vict?cust=<cust_id>&guid=<affiliate_id>
ВНИМАНИЕ!
Файлы на вашем компьютере были зашифрованы с помощью Encryptor RaaS.
Чтобы восстановить доступ к своим файлам, следуйте инструкциям:
xxxxs://decryptoraveidf7.onion.to/vict?cust=<cust_id>&guid=<affiliate_id>

Также информатором жертвы выступает сайт оплаты выкупа Encryptor RaaS Decryptor.

Через трое суток сумма выкупа будет удвоена. 



Технические детали

Этот RaaS или Ransomware-как-услуга позволяет аффилиатам генерировать  крипто-вымогатель и распространять по своему усмотрению. Партнерская система Ransomware размещается в сети TOR и позволяет посетителю создавать исполняемый файл Ransomware, просто вводя биткоин-адрес, на который они хотят получать выкуп, и денежную сумму, которую они хотят получить. Затем разработчик RaaS выполнит оставшуюся часть работы, собирая и проверяя платежи, выдавая расшифровщики, а затем отправляя партнёрские платежи партнерам. Себе разработчик RaaS оставляет 20% от собранных выкупов.

Эта аффилированная система похожа на ту, что использовалась в ToxCrypt Ransomware, за исключением того, что эта служба имеет несложную настройку и несуществующую партнерскую консоль. Фактически, партнер должен полагаться на свой собственный метод распространения, чтобы определить, сколько из них было установлено, и доверять разработчику RaaS в доставке платежей за собранные выкупы. 

Аффилиаты могут распространять крипто-вымогатель с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Сама программа Encryptor RaaS не удаляет теневые копии файлов или не удаляет зашифрованные файлы. Поэтому, если партнёр-аффилиат не включит этого в свой метод распространения, можно восстановить файлы с помощью программы Shadow Explorer или программ для восстановления файлов. 

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

Список файловых расширений, подвергающихся шифрованию:
.abw, .accdb, .ai, .aif, .arc, .as, .asc, .asf, .ashdisc, .asm, .asp, .aspx, .asx, .aup, .avi, .bbb, .bdb, .bibtex, .bkf, .bmp, .bpn, .btd, .bz2, .c, .cdi, .cer, .cert, .cfm, .cgi, .cpio, .cpp, .crt, .csr, .cue, .c++, .dds, .dem, .dmg, .doc, .docm, .docx, .dsb, .dwg, .dxf, .eddx, .edoc, .eml, .emlx, .eps, .epub, .fdf, .ffu, .flv, .gam, .gcode, .gho, .gif, .gpx, .gz, .h, .hbk, .hdd, .hds, .hpp, .h++, .ics, .idml, .iff, .img, .indd, .ipd, .iso, .isz, .iwa, .j2k, .jp2, .jpf, .jpeg, .jpg, .jpm, .jpx, .jsp, .jspa, .jspx, .jst, .key, .keynote, .kml, .kmz, .lic, .lwp, .lzma, .m3u, .m4a, .m4v, .max, .mbox, .md2, .mdb, .mdbackup, .mddata, .mdf, .mdinfo, .mds, .mid, .mov, .mp3, .mp4, .mpa, .mpb, .mpeg, .mpg, .mpj, .mpp, .msg, .mso, .nba, .nbf, .nbi, .nbu, .nbz, .nco, .nes, .note, .nrg, .nri, .ods, .odt, .ogg, .ova, .ovf, .oxps, .p2i, .p65, .p7, .pages, .pct, .pdf, .pem, .phtm, .phtml, .php, .php3, .php4, .php5, .phps, .phpx, .phpxx, .pl, .plist, .pmd, .pmx, .png, .ppdf, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .ps, .psd, .pspimage, .pst, .pub, .pvm, .qcn, .qcow, .qcow2, .qt, .ra, .rar, .raw, .rm, .rtf, .s, .sbf, .set, .skb, .slf, .sme, .smm, .spb, .sql, .srt, .ssc, .ssi, .stg, .stl, .svg, .swf, .sxw, .syncdb, .tar, .tc, .tex, .tga, .thm, .tif, .tiff, .toast, .torrent, .tpl, .ts, .txt, .vbk, .vcard, .vcd, .vcf, .vdi, .vfs4, .vhd, .vhdx, .vmdk, .vob, .wbverify, .wav, .webm, .wmb, .wpb, .wps, .xdw, .xlr, .xls, .xlsx, .xz, .yuv, .zip, .zipx (229 расширений).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Пропускает при шифрование файлы wallet.dat, относящиеся к биткоин-кошелькам, которые могут понадобиться жертвам для оплаты выкупа. 

Файлы, связанные с этим Ransomware:
cryptor_raas_readme_liesmich.txt
encryptor_raas.exe
encryptor_raas_5fb1ce2e6417301971e617e8357d7291b33ebf96.exe
<random>.exe

Расположения:
\Desktop\ ->
\User_folders\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
xxxxs://decryptoraveidf7.onion.to/***
BTC: 12tdtfVGv3FL31BCd4v9toYH19ALhJ8un
18V5wVhitNnYaoV3iqAmNVigtYBJzRcztz
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
ANY.RUN анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter
 ID Ransomware (ID as Encryptor RaaS)
 Write-up, Topic of Support
 * 
 Thanks: 
 Lawrence Abrams, BleepingComputer
 Andrew Ivanov (author)
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

понедельник, 25 мая 2015 г.

Locker 2015

Locker Ransomware

(шифровальщик-вымогатель)

Translation into English


 Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 0,1 биткоина, чтобы вернуть файлы. На уплату выкупа давалось 72 часа, после чего сумма выкупа увеличивалась до 1 биткоина. Название оригинальное. На экранах блокировки отображались версии со случайными номерами: Locker 1.7, 1.91, 2.62, 2.89, 3.53, 5.52

© Генеалогия: не указана.

К зашифрованным файлам никакое расширение не добавлялось. Во всяком случае, источник его не указал. 

Активность этого крипто-вымогателя пришлась на конец мая 2015 г. (с 25 по 30 мая). Ориентирован был на англоязычных пользователей. 

30 мая 2015 г. разработчик Locker Ransomware выпустил дамп всех закрытых ключей дешифрования вместе с извинениями. 
I'm sorry about the encryption, your files are unlocked for free. Be good to the world and don't forget to smile.

Перевод на русский: 
Я сожалею о шифровании, ваши файлы будут разблокированы бесплатно. Будьте добры к миру и не забывайте улыбаться.

Он также написал 2 июня, что если у кого-то из пользователей ещё имеет место эта инфекция, то будет бесплатно выполняться автоматическая расшифровка зашифрованных файлов. 

Когда закрытые ключи дешифрования стали доступны, специалистами BleepingComputer был создан декриптор Locker Unlocker для бесплатной дешифровки файлов. 


Информация о шифровальщике

Записками с требованием выкупа выступал экран блокировки с заголовком Locker v1.7. 

Я соединил четыре скриншота с окнами в один с анимацией. 

Содержание текста о выкупе:
All your personal files on this computer are locked and encrypted by Locker v.1.7. The encrypting has been done by professional software and your files such as: photo's, video's and cryptocurrency wallets are not damaged but just not readable for now. You can find the complete list with all your encrypted files in the files tab.
The encrypted files can only be unlocked by a unique 2048-bit RSA private key that is safely stored on our server till 5/28/2015 12.01.41 AM. If the key is not obtained before that moment it will be destroyed and you will not be able to open your files ever again.
Obtaining your unique private key is easy and can be done by clicking on the payment tab and pay a small amount of 0.1 BTC to the wallet address that was created for you. If the payment is confirmed the decryption key will be send to your computer and the Locker software will automatically start the decrypting process. We have absolutely no interest in keeping your files encrypted forever.
You can still safely use your computer, no new files will be encrypted and no malware will be installed. When the files are encrypted Locker v1.7 will automatically uninstall itself.
Warning any attempt to remove damage or even investigate the Locker softw will lead to immediate destruction of your private key on our server!

Перевод текста на русский язык:
Все ваши личные файлы на этом компьютере заблокированы и зашифрованы Locker v.1.7. Шифрование было выполнено профессиональной программой, и ваши файлы, такие как: фото, видео и кошельки криптовалют, не повреждены, но пока не читаются. Полный список всех вашихзашифрованных файлов можно найти на вкладке "files".
Зашифрованные файлы можно разблокировать только с помощью уникального 2048-битного секретного ключа RSA, который будет храниться на нашем сервере до 28.05.2012 12.01.41. Если ключ не будет получен до этого момента, он будет уничтожен, и вы больше не сможете открывать свои файлы.
Получить ваш уникальный секретный ключ можно легко сделать, нажав на вкладку оплаты и заплатив небольшое количество 0,1 BTC на адрес кошелька, который был создан для вас. Если платеж подтвержден, ключ дешифрования будет отправлен на ваш компьютер, и программа Locker автоматически запустит процесс дешифрования. Мы абсолютно не заинтересованы в том, чтобы ваши файлы были зашифрованы навсегда.
Вы все равно можете безопасно использовать свой компьютер, никакие новые файлы не будут зашифрованы, а вредоносная программа не будет установлена. Когда файлы зашифрованы Locker v1.7 автоматически удаляет себя.
Предупреждение о любых попытках удалить повреждение или даже изучить программу Locker приведет к немедленному уничтожению вашего закрытого ключа на нашем сервере!


Технические детали

Устанавливался в качестве шифровальщика-вымогателя с помощью Trojan.Downloader, ранее загруженного и тайно установленного в качестве службы Windows в C:\Windows\SysWow64 со случайным именем файла, например, solaraddtogs.exe или twitslabiasends.exe. Известные случаи установки через взломанную версию Minecraft - файл MinecraftChecksumValidator.exe. 

Распространяться мог с помощью фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

➤ Примечательно, что при поиске файлов для шифрования Locker искал только расширения, написанные в нижнем регистре и использовал регистрозависимое сравнение строк, таким образом файлы с расширением .jpg шифровались, а файлы с .JPG - не шифровались. 

➤ Locker Ransomware завершал работу следующих запущенных процессов:
wireshark, fiddler, netmon, procexp, processhacker, anvir, cain, nwinvestigatorpe, uninstalltool, regshot, installwatch, inctrl5, installspy, systracer, whatchanged, trackwinstall

➤ Locker сканировал все буквы дисков на компьютере, включая съемные диски, сетевые ресурсы и подключенные хранилища Dropbox. 

➤ Locker искал и удалял теневые копии файлов на диске C: командой:
vssadmin.exe delete shadows /for=C: /all /quiet

➤ Locker проверял присутствие на ПК виртуальных машин VirtualBox или Vmware и завершал свою работу, если их обнаруживал. 

➤ Locker также искал среди работающих следующие процессы, и если они были найдены, завершал процесс своей установки:
anvir, cain, fiddler, inctrl5, installspy, installwatch, netmon, nwinvestigatorpe, processhacker, procexp, regshot, systracer, trackwinstall, uninstalltool, whatchanged, wireshark 

➤ После завершения шифрования файлов Locker самоудалялся. 

Список файловых расширений, подвергающихся шифрованию:
.3fr, .accdb, .ai, .arw, .bay, .cdr, .cer, .cr2, .crt, .crw, .dbf, .dcr, .der, .dng, .doc, .docm, .docx, .dwg, .dxf, .dxg, .eps, .erf, .indd, .jpe, .jpg, .kdc, .mdb, .mdf, .mef, .mrw, .nef, .nrw, .odb, .odm, .odp, .ods, .odt, .orf, .p12, .p7b, .p7c, .pdd, .pef, .pem, .pfx, .ppt, .pptm, .pptx, .psd, .pst, .ptx, .r3d, .raf, .raw, .rtf, .rw2, .rwl, .srf, .srw, .wb2, .wpd, .wps, .xlk, .xls, .xlsb, .xlsm, .xlsx (67 расширений).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, общие сетевые папки и пр.

Файлы и папки, связанные с этим Ransomware:
C:\ProgramData\Steg\
C:\ProgramData\Steg\steg.exe
C:\ProgramData\rkcl
C:\ProgramData\rkcl\ldr.exe
C:\ProgramData\rkcl\rkcl.exe 
C:\ProgramData\-
C:\ProgramData\Tor\ 
C:\ProgramData\Digger
C:\Windows\SysWow64\<random>.exe
C:\Windows\SysWow64\<random>.bin 
C:\Windows\SysWow64\<random>.dll
C:\Windows\System32\<random>.bin

В папке rkcl находятся файлы:
data.aa0 - содержит список зашифрованных файлов;
data.aa1 - назначение неизвестно;
data.aa6 - уникальный Bitcoin-адрес жертвы;
data.aa7 - ключ RSA, но не ключ дешифрования;
data.aa8 - содержит номер версии Locker;
data.aa9 - дата запуска вымогателя на ПК;
data.aa11 - назначение неизвестно;
data.aa12 - назначение неизвестно;
priv.key - содержит закрытый ключ дешифрования, который можно использовать для дешифровки файлов; появляется только после уплаты выкупа.

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Kaspersky Application Advisor >>

Степень распространённости: средняя.
Подробные сведения собираются регулярно.



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от 26 мая 2015:
Версия: 3.53
BTC: 13Zpt3oedE2vFEbno2dYd9KHaPQpD8ZFKs
Пост на форуме >>


Обновление от 26 мая 2015:
Версия: 5.52
Пост на форуме >>





=== Дешифровщик ===

Скриншот дешифровщика от Натана Скотта, скомпилированный из ресурсов Маклом Джиллеспи. 
Ссылка на пост на форуме >>
Прямая ссылка на дешифровщик и ресурс находится ниже в блоке с зелёным замком. 



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Внимание!
Для зашифрованных файлов есть дешифровщик
Locker Unlocker от Nathan Scott
Ссылка на ресурс >>
Ссылка на созданный дешифровщик >>
*
 Read to links: 
 Tweet on Twitter (n/a)
 ID Ransomware (n/a)
 Write-up, Topic of Support
 Thanks: 
 Lawrence Abrams, BleepingComputer
 Nathan Scott, Michael Gillespie
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

ToxCrypt, Tox

ToxCrypt Ransomware

Tox Ransomware

(шифровальщик-вымогатель)

Translation into English


   Этот криптовымогатель шифрует данные пользователей с помощью AES и библиотеки Crypto ++, а затем требует выкуп в 0.23 биткоина, чтобы вернуть файлы обратно. Для генерации ключей шифрования используется Microsoft CryptoAPI. 

К зашифрованным файлам добавляется расширение .toxcrypt

Подробно описан TrendMicro в мае 2015 года. 

Записка о выкупе называется tox.html

Изображение, опубликованное на сайте BleepingComputer

Другой вариант, полученный от пострадавших

Содержание записки:
Attention
The files in your PC are now encrypted. The only way to have them back, is to pay a ransom of 50.00$.
How to pay
You have to pay the ransom in bitcoins to the address 1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko which has been reserved for you. Please note that the value of bitcoin is unstable and may change in the near future. The current amount of bitcoin to pay is 0.43 bitcoins (worth 50.00$).
How to buy bitcoins
Buying bitcoin is easy, just follow the instructions:
register here
deposit funds using a credit card or through bank transfer
withdraw 0.43 bitcoins to 1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko
wait the transaction to be completed (it usually takes less than two hours)
if your files are not decrypted automatically, please write to tox@sigaint.org with the subject HELP, sending the bitcoin address you paid to (1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko). You can also spam this mailbox with useless stuff or wishing me death, so that mail sent from people who actually need help wont be read.
Tox© copyright 2015 (just kidding)


Перевод на русский язык:
Внимание
Теперь файлы на вашем компьютере зашифрованы. Единственный способ вернуть их - это заплатить выкуп в размере 50.00$.
Как платить
Вы должны заплатить выкуп в биткойнах на адрес 1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko, который зарезервирован для вас. Обратите внимание, что стоимость биткойна нестабильна и может измениться в ближайшем будущем. Текущее количество биткойнов для оплаты составляет 0,43 биткойна (на сумму 50.00$.).
Как купить биткойны
Купить биткойн легко, просто следуйте инструкциям:
зарегистрироваться здесь
вносить средства с помощью кредитной карты или банковским переводом
вывести 0,43 биткойна на 1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko
дождитесь завершения транзакции (обычно это занимает менее двух часов)
если ваши файлы не расшифровываются автоматически, напишите по адресу tox@sigaint.org с темой HELP, отправив биткойн-адрес, с которого вы заплатили (1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko). Вы также можете спамить этот почтовый ящик бесполезными вещами или пожелать мне смерти, чтобы письма, отправленные от людей, которым действительно нужна помощь, не были прочитаны.
Tox© copyright 2015 (шучу)



Технические детали

  Распространяется ToxCrypt в виде вложений в email-спам под видом Word-документа, используя его значок. Но на самом деле там файл с расширением .scr. После запуска Tox будет загружать TOR и другие файлы в C:\Users\ User_Name\AppData\Roaming\. 

  В браузере TOR откроется специальный сайт Toxicola, где будет предложено подключиться к партнерской программе по распространению этого вымогателя и получить 70% от выкупа, тогда как разработчик получит только 30%. Свежеиспеченный партнер будет также нести ответственность за его распространение. У них также есть чат, где партнеры общаются между собой. 




Установленные фалы вымогателя: 
%AppData%\Microsoft\Windows\Start Menu\Programs\Startup\tox.html
%AppData%\Microsoft\Windows\Start Menu\Programs\Startup\Tox.scr
%AppData%\tor\
%AppData%\tor\cached-certs
%AppData%\tor\cached-microdesc-consensus
%AppData%\tor\cached-microdescs.new
%AppData%\tor\lock
%AppData%\tor\state
%AppData%\tox.log
%AppData%\tox_tor\
%AppData%\tox_tor\Data\
%AppData%\tox_tor\Data\Tor\
%AppData%\tox_tor\Data\Tor\geoip
%AppData%\tox_tor\Data\Tor\geoip6
%AppData%\tox_tor\Tor\
%AppData%\tox_tor\Tor\libeay32.dll
%AppData%\tox_tor\Tor\libevent-2-0-5.dll
%AppData%\tox_tor\Tor\libevent_core-2-0-5.dll
%AppData%\tox_tor\Tor\libevent_extra-2-0-5.dll
%AppData%\tox_tor\Tor\libgcc_s_sjlj-1.dll
%AppData%\tox_tor\Tor\libssp-0.dll
%AppData%\tox_tor\Tor\ssleay32.dll
%AppData%\tox_tor\Tor\tor.exe
%AppData%\tox_tor\Tor\zlib1.dll
%AppData%\tox_tor\tor.zip

Список файловых расширений, подвергающихся шифрованию:
 .3fr, .3gp, .accdb, .aep, .aepx, .ai, .arw, .asf, .asp, .aspx, .bay, .blend, .bmp, .cad, .cdl, .cdr, .cer, .class, .cpp, .cr2, .crt, .crw, .cs, .css, .csv, .dbf, .dcr, .der, .dng, .doc, .docm, .docx, .dss, .dwg, .dxf, .dxg, .eml, .eps, .erf, .hpp, .indd, .java, .jpe, .jpeg, .jpg, .js, .kdc, .mdb, .mdf, .mef, .mrw, .mswmm, .nef, .nrw, .odb, .odc, .odm, .odp, .ods, .odt, .orf, .p12, .p7b, .p7c, .pdd, .pdf, .pef, .pem, .pfx, .php, .pl, .png, .pps, .ppt, .pptm, .pptx, .prproj, .psd, .pst, .ptx, .pub, .py, .qbb, .qxd, .r3d, .raf, .raw, .rmvb, .rtf, .rw2, .rwl, .sit, .sitx, .sql, .sr2, .srf, .srw, .ss, .swf, .tif, .txt, .veg, .wb2, .wpd, .wps, .x3f, .xlk, .xls, .xlsb, .xlsm, .xlsx, .xml (112 расширений). 

Сетевые подключения и связи:
Email: tox@sigaint.org 

BTC: 1KKGLjfDpVtNXymtTkU3PiiCpkJ532cLko


Степень распространенности: средняя.
Подробные сведения собираются. 

© Amigo-A (Andrew Ivanov): All blog articles.

воскресенье, 10 мая 2015 г.

El-Polocker

El-Polocker Ransomware

(шифровальщик-вымогатель) 

Translation into English


   Этот крипто-вымогатель шифрует данные с помощью AES (для файлов) + RSA (для ключа шифрования), а затем требует выкуп в $450 AUD (австралийский доллар). Цели шифрования: документы, PDF, фотографии, музыка, видео, общие папки, общие сетевые ресурсы и пр. 

Зашифрованные файлы получают расширение .ha3

Название на скринлоке: Los Pollos Hermanos (исп. "Братья-цыплята"). Известен с начала 2015 г. Специалисты нашли в коде вредоноса румынский след, указывающий на румынское происхождение вредоноса. 

Происхождения названия:  
Los Pollos Hermanos — сеть фастфуд-ресторанов с жареной курицей, известная в Мексике и юго-западе США. По английски: "The Chicken Brothers". Основатели сети: Густаво "Gus" Фринг и Максимино "Max" Арчинега. В народе ассоциируется с мафией и отмыванием денег. По мотивам истории в США был снят сериал "Breaking Bad", сюжет которого главным образом раздут и надуман. 

Записки о выкупе называются: qwer.html, qwer2.html, locked.bmp. 



Содержание текста с экрана:
Your important files have been encrypted: photos, documents, videos, etc.
If you want to decrypt your files you must pay the fee of $450 AUD
Failure to pay within the specified time will mean you must pay $1000 AUD
For support related inquires contact:
theonewhoknocks6969@mailinator.com

Перевод на русский язык: 
Ваши важные файлы зашифрованы: фото, документы, видео и т.д.
Если хотите дешифровать файлы, вы должны заплатить $ 450 AUD
Не уплатив за указанное время будете должны заплатить $1000 AUD
Для помощи свяжитесь с нами:
theonewhoknocks6969@mailinator.com

Список файловых расширений, подвергающихся шифрованию: 
.ai, .crt, .csv, .db, .doc, .docm, .docx, .dotx, .gif, .jpg, .jpeg, .lnk, .mp3, .msi, .ods, .one, .ost, .p12, .pdf, .pem, .pps, .ppsx, .ppt, .pptx, .psd, .pst, .pub, .rar, .raw, .rtf, .tif, .txt, .vsdx, .wma, .xml, .xls, .xlsm, .xlsx, .zip

El-Polocker удаляет теневые копии файлов, отключает функции восстановление системы и автоматического исправления ошибок при загрузке системы. Шифрует каждый файл данных со своим собственным симметричным ключом AES-шифрования. Этот ключ шифруется с помощью ключа RSA, который загружается с сервера вымогателей, и сохраняется в seckeys.DONOTDELETE вместе с именем файла.

El-Polocker распространяется через поддельные штрафные уведомления DHL, содержащие ссылку на файл, размещенный на DropBox, который содержит файл VBS Penalty.vbs. Если этот файл запустить, то он загрузит и выполнит скрипт PowerShell, являющийся основным компонентом вымогателя El-Polocker. Скрипт PowerShell запустившись инжектирует Reflect.dll в Explorer.exe с помощью сценария из PowerSploit, а затем выполняет VoidFunc. Эта функция загружает t.dll для выполнения зачистки на компьютере: удаления теневых копий файлов, отключения в реестре восстановление системы и автоматического исправления ошибок при загрузке Windows. 

По окончании шифрования и всех зачисток на экран выводится сообщение о выкупе, которое содержит инструкции о том, как заплатить выкуп за дешифровку.


Файлы, связанные с Ransomware:
C:\1\locked.bmp - изображение, заменяющее обои рабочего стола;
C:\1\reflect.dll - DLL, инжектируемая в Explorer.exe
C:\1\t.dll - другая инжектируемая DLL для функции зачистки;
C:\ReflectiveLoaderTest\DllMain.txt.ha3 - лог инжекции, зашифрованный El-Polocker;
%Desktop%\customer.Id - биткоин-адрес для жертвы;
%Desktop%\encrypted.htm - список зашифрованных файлов;
%Desktop%\qwer.html - записка о выкупе №1;
%Desktop%\qwer2.html - записка о выкупе №2;
%Desktop%\seckeys.DONOTDELETE - ключи шифрования для каждого зашифрованного файла. 

Записи реестра, связанные с Ransomware:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\DisableSR 1
HKCU\Control Panel\Desktop\Wallpaper "C:\1\locked.bmp"

Подробные технические детали >>>
Статья от Symantec >>

Степень распространенности: средняя.
Подробные сведения собираются. 

© Amigo-A (Andrew Ivanov): All blog articles. 

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *