Cyron Ransomware
(шифровальщик-вымогатель)
Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 50 Euro PaySafeCard, чтобы вернуть файлы. Оригинальное название: Cyron. Представляется как программа для борьбы с порносайтами и педофилией.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private
© Генеалогия: выясняется.
К зашифрованным файлам добавляется расширение .CYRON
Активность этого крипто-вымогателя пришлась на вторую половину августа 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Запиской с требованием выкупа выступает экран блокировки:
Содержание записки о выкупе:
CYRON INSTALLED
We have to lock your Computer in this regard until the Police visited you.
We detected Children Pornsites in your Browser History
You dont have a Key already?
No Problem you can buy it via E-Mail
Enter Key to unlock your Computer and get your Deleted Files back:
Just write an E-Mail to ProjectCyRoN@candymail.de
After you send us a PaySafeCard with 50€ and your Computerlnformations that we know what target we have to send the Key
[ShutDown]
We the government's July 31 order directing internet Service Providers (ISPs) to block 857 porn sites came after Additional Solictor General Pinky Anand conveyed to the Department of Electronics and Information Technology (DeitY) the Supreme Court's observation
that "appropriate steps" were needed against pornographic sites, especially those featuring child pornography. So now we developed CyRoN that doing our work a lot easier, for example we detected 349 pedophiles in 2 weeks.
Перевод записки на русский язык:
CYRON INSTALLED
Мы должны заблокировать ваш компьютер, пока полиция не посетит вас.
Мы обнаружили детские порносайты в истории вашего браузера
У вас уже нет ключа?
Нет проблем, вы можете купить его через E-Mail
Введите ключ, чтобы разблокировать компьютер и вернуть свои удаленные файлы:
Просто напишите E-Mail на ProjectCyRoN@candymail.de
После того, как вы пришлете нам PaySafeCard на 50 евро и вашими компьютерными изменениями, мы узнаем, какую цель мы должны отправить на ключ
[ShutDown]
Постановление правительства от 31 июля обязывает интернет-провайдеров (ISP) блокировать 857 порносайтов ... «соответствующие меры» необходимы в отношении порносайтов, особенно с участием детской порнографии. Поэтому мы разработали CyRoN, который делает нашу работу намного проще, например, мы обнаружили 349 педофилов за 2 недели.
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
<random>.exe
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Сетевые подключения и связи:
ProjectCyRoN@candymail.com
См. ниже результаты анализов.
Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно.
Это может быть дешифровано
Read to links: Tweet on Twitter ID Ransomware Write-up, Topic of Support *
Thanks: Karsten Hahn * * *
© Amigo-A (Andrew Ivanov): All blog articles.
ВНИМАНИЕ!
1) Ваши комментарии после статьи появятся только после проверки. Дублировать их не нужно.
2) В своём сообщение в форме обратной связи обязательно укажите название шифровальщика.