Если вы не видите здесь изображений, то используйте VPN.

четверг, 15 февраля 2018 г.

Saturn

Saturn Ransomware

Saturn RaaS Ransomware

(шифровальщик-вымогатель, RaaS)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в $300 в BTC, чтобы вернуть файлы. Через неделю сумма удваивается. Оригинальное название: Saturn. См. также видеоролик.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: ✂ InsaneCrypt + CoinMiner > Saturn



Это изображение не используется шифровальщиком

К зашифрованным файлам добавляется расширение .saturn

Активность этого крипто-вымогателя пришлась на середину 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записки с требованием выкупа называются:
#DECRYPT_MY_FILES#.txt - текстовая записка
#DECRYPT_MY_FILES#.html - веб-страница
#DECRYPT_MY_FILES.BMP - изображение на обои
#DECRYPT_MY_FILES#.vbs - скрипт для звукового сообщения 
Saturn Ransomware note
Текстовая записка

Saturn Ransomware html note
Веб-страница

Saturn Ransomware
Обои на рабочий стол

Скрипт для звукового сообщения


Содержание текстовой записки о выкупе:
SATURN
All of your files have been encrypted!
To Decrypt your files follow these steps:
#---------------------------------------------#
1. Download and install the "Tor Browser" from https://wivw.torproject.org
2. Run it.
3. In the Tor Browser, open website:
xxxx://su34pwhpcafeiztt.onion
4. Follow the instructions on the page
#---------------------------------------------#

Перевод текстовой записки на русский язык:
SATURN
Все ваши файлы были зашифрованы!
Для расшифровки ваших файлов следуйте шагам:
# --------------------------------------------- #
1. Загрузите и установите "Tor Browser" с https://wivw.torproject.org
2. Запустите его.
3. В Tor-браузере откройте веб-сайт:
xxxx://su34pwhpcafeiztt.onion
4. Следуйте инструкциям на странице
# --------------------------------------------- #


Скриншоты страниц сайта вымогателей
Saturn RansomwareSaturn Ransomware site
увеличение по клику / click to enlarge




Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений (в том числе Flash Player), перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

➤ Удаляет теневые копии файлов, отключает функции восстановления и исправления Windows на этапе загрузки командами:
cmd.exe /C vssadmin.exe delete shadows /all /quiet & wmic.exe shadowcopy delete & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} recoveryenabled no & wbadmin delete catalog -quiet
 vssadmin.exe delete shadows /all /quiet
 WMIC.exe shadowcopy delete
 bcdedit.exe bcdedit /set {default} bootstatuspolicy ignoreallfailures
 bcdedit.exe bcdedit /set {default} recoveryenabled no
 wbadmin.exe wbadmin delete catalog -quiet

➤ Использует скрипт для звукового информирования. 
Произносит текст:
"Attention! Attention!"
"Your documents, photos, databases and other important files have been encrypted!"

Родство с InsaneCrypt подтверждается анализом от сервиса Intezer. Это говорит о повторном использовании кода. 

Список файловых расширений, подвергающихся шифрованию:
.123, .1cd, .3dm, .3ds, .602, .accdb, .aif, .apk, .asm, .asp, .avi, .backup, .bak, .bat, .bmp, .cdr, .cfg, .cgm, .class, .com, .config, .cpp, .crt, .csr, .csv, .dat, .dbf, .dif, .doc, .docm, .docp, .docx, .dwg, .gadget, .gif, .h, .ico, .iff, .jar, .java, .jpeg, .jpg, .json, .lib, .m3u, .m4a, .max, .mdb, .mid, .mov, .mp3, .mp4, .mpa, .ms11 .(Security .copy), .ms11, .msg, .nef, .obj, .odg, .odt, .ogg, .p12, .pages, .pas, .pdb, .pdf, .pem, .php, .png, .pproj, .pps, .ppt, .pptm, .pptx, .prproj, .ps1, .psd, .py, .qcow2, .rar, .rtf, .sfk, .sql, .sqlite, .svg, .tar, .text, .tif, .tiff, .torrent, .txt, .vbox, .vbs, .vdi, .veg, .vmdk, .vmx, .wallet, .wav, .wma, .wmv, .wpd, .wps, .wsf, .xlm, .xls, .xlsb, .xlsm, .xlsx, .xml, .zip (111 расширений).

Это, вероятно, также документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
#DECRYPT_MY_FILES#.txt
#DECRYPT_MY_FILES#.html
#DECRYPT_MY_FILES.BMP
#DECRYPT_MY_FILES#.vbs
_R_E_A_D__T_H_I_S__O57SN15_.hta
#KEY-405866198423f923765fba3272b544bb.KEY ключевой файл для входа на Tor-сайт
SATURN_RANSOM.exe
<random>.exe - случайное название
<random>.lnk

Расположения:
\Desktop\ ->
\User_folders\ ->

\Start Menu\Programs\Startup\<random>.lnk

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
xxxx://su34pwhpcafeiztt.onion

66.225.197.197:80 - compattelrunner.exe - США
См. ниже результаты анализов.

Результаты анализов:
ANY.RUN анализ и обзор >>

Intezer анализ >>
Гибридный анализ >>  + HA stub.exe >>
VirusTotal анализ >>  + VT stub.exe >>
CAPE анализ >>

Степень распространённости: средняя.
Подробные сведения собираются регулярно.





=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от февраля-марта 2018:
Saturn RaaS Ransomware
Saturn RaaS открыт для регистрации новых вымогателей-аффилиантов в сети Dark Web. Схема оплаты Saturn RaaS 70%-30%, как ранее у Cerber RaaS. 
То есть аффилианты получают 70% от выплаченных выкупов. 
Saturn RaaS RansomwareSaturn RaaS Ransomware
Saturn RaaS Ransomware

Расширение: может быть другим или случайным
Результаты анализов: VT - от 27 апреля 2019

Обновление от 23 августа 2019:
URL: http://su34pwhpcafeiztt.onion
Записка: #DECRYPT_MY_FILES#.txt
➤ Содержание записки: 
   S A T U R N
All of your files have been encrypted!
To Decrypt your files follow these steps:
#---------------------------------------------#
1. Download and install the "Tor Browser" from https://www.torproject.org
2. Run it.
3. In the Tor Browser, open website:
   http://su34pwhpcafeiztt.onion
4. Follow the instructions on the page

#---------------------------------------------#
---
Результаты анализов: VT + AR HA





=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

 Read to links: 
 Tweet on Twitter + Tweet
 ID Ransomware (ID as Saturn)
 Write-up (add. February 16, 2018), Topic of Support
 🎥 Video review 
 <- видео обзор от CyberSecurity GrujaRS 
  <-видеоролик от сервиса ANY.RUN
 Thanks: 
 MalwareHunterTeam
 Michael Gillespie
 ANY.RUN, Andrew Ivanov
 CyberSecurity GrujaRS
 Lawrence Abrams

© Amigo-A (Andrew Ivanov): All blog articles.

понедельник, 12 февраля 2018 г.

Blank

Blank Ransomware

(шифровальщик-вымогатель, Eduware) 

Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует ввести пароль или кликнуть на "волшебную" кнопку, чтобы вернуть файлы. Оригинальное название: Blank. На файле написано: Blank.exe. Вероятно польского происхождения, т.к. в коде есть польские фразы. 
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: HiddenTear >> Blank > Dodger, Litra

К зашифрованным файлам добавляется расширение .blank

Образец этого крипто-вымогателя был найден первой половине февраля 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Запиской с требованием выкупа выступает экран блокировки или изображение на обоях (исследователь не предоставил информации):


Содержание записки о выкупе:
<blank></blank>
YOU HAVE BEEN INFECTED WITH BLANK RANSOMWARE
Your important files, documents, videos, pictures etc. have been encrypted.
In order to decrypt them click a magic button. This ransomware was made for fun and it won't want you to pay for files.
Have fun decrypting your files!

Перевод записки на русский язык:
<blank></blank>
ВЫ БЫЛИ ИНФИЦИРОВАНЫ BLANK RANSOMWARE
Ваши важные файлы, документы, видео, картинки и пр. были зашифрованы.
Чтобы расшифровать их, нажмите волшебную кнопку. Этот вымогатель был сделан для забавы и не требует от вас плату за файлы.
Получите удовольствие, расшифровав свои файлы!



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

➤ Blank запускает процесс расшифровки, если нажать на волшебную кнопку-ссылку "What the hell is my password?!"

➤ Blank расшифровывает файлы и добавляет расширение .decrypted к расшифрованным файлам, вместо обычного удаления расширения.

Список файловых расширений, подвергающихся шифрованию:
.01, .11, .12, .123, .13, .14, .15, .18, .20, .21, .24, .25, .256, .2da, .32, .3do, .3g2, .3gp, .4, .42, .43, .6, .602, .7z, .9, .acm, .addr, .afl, .age3yrec, .ags, .ahc, .ai, .aif, .aiml, .ala, .alo, .anm, .anm, .ant, .apk, .arch00, .arj, .arz, .asf, .asg, .asset, .asx, .atlas, .aud, .avi, .azp, .baf, .bag, .bank, .bar, .bat, .bba, .bf, .bff, .big, .bik, .bikey, .bin, .bin, .bin, .bix, .bk, .blb, .blk, .blorb, .blp, .bm2, .bmd, .bmd, .bmg, .bmp, .bmp, .bnd, .bndl, .bnk, .bns, .bnt, .bod, .bot, .bsa, .bsm, .bsp, .bun, .bundledmesh, .c, .cab, .capx, .card, .cas, .cbf, .ccw, .cd, .cdata, .cdp, .cem, .cfm,.cfr, .cgi, .cgm, .cha, .civ5save, .class, .clz, .cm, .cme, .cmg, .cok, .com, .cow, .cpn, .cpp, .cpx, .crf, .cry, .cs2, .csv, .ctp, .cvm, .d2i, .dat, .DayZProfile, .dazip, .db, .db0, .db1, .db7, .db9, .dbf, .dbi, .dc6, .dcc, .dcz, .dds, .ddsx, .ddt, .ddv, .deb, .dem, .dff, .dif.z, .djs, .dl, .dm_1, .dnf, .doc, .docm, .docx, .dog, .dor, .dot, .dotm, .dotx, .drl, .drs, .ds1, .dsb, .dxt, .dzip, .e4mod, .ebm, .ed, .edf, .ees, .eix, .ekx, .elu, .emi, .emz, .enc, .epc, .epk, .erp, .ert, .esf, .esm, .eur, .evd, .fbrb, .fda, .ff, .flmod, .flv, .fmf, .fomod, .forge, .fos, .fpk, .fps, .frd, .frw, .fsh, .fuk, .fxcb, .gaf, .gam, .game, .gax, .gblorb, .gcm, .gct, .gcv, .ggpk, .ghb, .gif, .gif, .gla, .gm, .gm1, .gob, .grle, .gro, .gsc, .gtf, .gxt, .h, .hak, .hbr, .he0, .hkx, .hlk, .hmi, .hogg, .hpk, .hsv, .htm, .html, .hwp, .i3animpack, .i3chr, .i3d, .i3exec, .ibf, .ibi, .ibt, .icd, .ids, .imc, .ims, .intr, .iqm, .isb, .itm, .itp, .iwd, .iwi, .j2e, .jam, .jar, .java, .jdf, .jit, .jpeg, .jpg, .jpz, .JQ3SaveGame, .js, .jsp, .jtd, .jtt, .key, .kf, .kto, .l2r, .la0, .lab, .lbf, .ldw, .lec, .lfd, .lfl, .litemod, .lmg, .lnc, .lng, .los, .lpr, .lrf, .lrn, .lsd, .lsd, .lt, .lta, .ltx, .lua, .lug, .lvl, .lzc, .m2, .m2ts, .m4s, .mao, .map, .material, .mca, .mcmeta, .mcworld, .md2, .md4, .mdl, .me2headmorph, .mgx, .mine, .mis, .mkv, .mlx, .mob, .model, .modpak, .mog, .mov, .mov, .mp3, .mp4, .mpa, .mpeg, .mpeg4, .mpg, .mpk, .mpq, .mpqe, .mrm, .mta, .mtf, .mtr, .mul, .mve, .mwm, .myp, .mys, .n2pk, .nav, .naz, .ncs, .nfs11save, .nfs13save, .ngn, .nh, .nif, .ntl, .nut, .oac, .odp, .ods, .ogg, .oob, .opk, .oppc, .opq, .osf, .osk, .osr, .osu, .osz, .otd, .p3d, .pac, .package, .pak, .papa, .pat, .patch, .pbn, .pcc, .pck, .pcpack, .pdb, .pdf, .pff, .php, .phz, .pk2, .pk3, .pk4, .pk7, .pkg, .pkx, .pkz, .pl, .player, .plr, .png, .pot, .potm, .potx, .ppe, .pps, .ppt, .pptm, .pptx, .profile, .psark, .psd, .psk, .psv, .psw, .pt2, .pta, .pud, .pxl, .py, .pyc, .qst, .qsv, .qvm, .raf, .rar, .rav, .rbn, .rbz, .rcf, .rda, .re4, .replay_last_battle, .res, .rez, .rgm, .rgss3a, .rgssad, .rgt, .rim, .rlv, .rm, .rmv, .rofl, .rpack, .rpf, .rrs, .rss, .rtf, .rvm, .rvproj2, .rw, .rwd, .rwv, .rx3, .rxdata, .sabl, .sabs, .sav, .sav2, .save, .sc1, .SC2Replay, .scb, .scm, .sco, .sda, .sdc, .sdd, .sdp, .sdw, .sex, .sfar, .sga, .sgh, .sgl, .sgm, .sh, .shader_bundle, .sii, .sims2pack, .sims3pack, .skudef, .slh, .slk, .sngw, .sns, .spawn, .spidersolitairesave-ms, .spv, .stormreplay, .streamed, .sv4, .sv5, .sve, .swar, .swd, .swe, .swf, .swift, .sww, .szs, .t3, .tad, .taf, .tar, .tar.gz, .tas, .tbc, .tbi, .tdf, .tew, .tex, .tfc, .tfil, .tgx, .tif, .tiff, .tiff, .tiger, .til, .tinyid, .tir, .tit, .tlk, .tobj, .tor, .tre, .trf, .tsr, .tst, .ttarch, .ttarch2, .ttg, .ttz, .txd, .txt, .u2car, .uasset, .uax, .ubi, .uc, .ucs, .udk, .udm, .ugd, .uhtm, .umod, .umv, .unity, .unity3d, .unr, .uof, .uot, .upk, .ut4mod, .utc, .utx, .vb, .vcm, .vdf, .vdk, .vef, .vfs, .vfs0, .vis, .vmt, .vob, .vob, .vol, .vor, .vpp, .vpp_pc, .vpt, .vtf, .w3g, .w3x, .w3z, .wad, .wai, .wav, .wb2, .wep, .wf, .whd, .wk1, .wks, .wld, .wma, .wmv, .world, .wotreplay, .wowpreplay, .wowsreplay, .wpd, .wpl, .wps, .wsf, .wso, .wtf, .wx, .wxd, .xbe, .xbf, .xcr, .xex, .xfbin, .xhtml, .xlr, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xmg, .xml, .xp3, .xpd, .xpk, .xtbl, .xwm, .xxx, .yaf, .ydc, .ydk, .ydr, .yrm, .yrp, .ytd, .z2f, .z3, .zar, .zdk, .zfs, .zip, .zse (624 расширения).

Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Blank.exe
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.

Результаты анализов:
Hybrid analysis >>
VirusTotal analysis >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.




=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


Еще не было обновлений. 




=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

 Read to links: 
 Tweet on Twitter + Tweet
 ID Ransomware (ID under HiddenTear)
 Write-up, Topic of Support
 * 
 Thanks: 
 Bart, Michael Gillespie
 Andrew Ivanov
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Defender

Defender Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES (режим CBC), а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: Defender и MpCmdRun. На файле написано: MpCmdRun, Microsoft Malware ProtectionВерсия: 4.5.218.0. Фальш-копирайт: Microsoft.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .defender

Активность этого крипто-вымогателя пришлась в первой половине февраля 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа предлагается к загрузке с сервиса zippyshare.com и называется: Defender_Ransomware.txt
Defender Ransomware note

Содержание записки о выкупе:
***
YOUR FILES HAVE BEEN ENCRYPTED BY DEFENDER RANSOMWARE. THE WALL WILL NOT FALL. THIS RANSOMWARE IS NOT DECRYPTABLE. SORRY ABOUT THAT.

Перевод записки на русский язык:
***
ВАШИ ФАЙЛЫ БЫЛИ ЗАШИФРОВАНЫ DEFENDER RANSOMWARE. СТЕНА НЕ УПАДЕТ. ЭТОТ ВЫКУП НЕ ДЕШИФРУЕМ. ИЗВИНИТЕ ЗА ЭТО.



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
MpCmdRun.exe

Defender_Ransomware.txt
<random>.exe - случайное название

Расположения:
\Desktop\ ->
\User_folders\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.


Распространение: 
http://www109.zippyshare.com/v/36zkFIuX/file.html
http://www109.zippyshare.com/pd/36zkFIuX/893/Defender_Ransomware.txt
URL: http://www109.zippyshare.com/v/6fiNGHKP/file.html
URL: http://www109.zippyshare.com/d/zujokqcl/30958/ykudqp.zip
UR: http://www110.zippyshare.com/d/tpu9pl6s/25194/cheatmaster.zip
URL: http://www110.zippyshare.com/d/7S86Be7I/33850/SwagTrainer%201.0.exe
URL: http://www110.zippyshare.com/d/xnmkXS6i/22574/[Ipeenk.com]%20C+AutoCAD%202010.rar

Результаты анализов:
ANY.RUN анализ и обзор >>

Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.




=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===




=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

 Read to links: 
 Tweet on Twitter
 ID Ransomware (ID as Defender)
 Write-up, Topic of Support
 * 
 Thanks: 
 Bart
 Michael Gillespie
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

четверг, 8 февраля 2018 г.

Honor

Honor Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES-128, а затем даже не требует выкуп, чтобы вернуть файлы. Оригинальное название: honor's malware. На файле написано: Ransomware и honor's malware.exe.
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: my-Little-Ransomware >> Honor 

К зашифрованным файлам добавляется расширение .honor

Активность этого крипто-вымогателя пришлась на начало февраля 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа отсутствует, но есть другие текстовые файлы:
secret.txt
secretAES.txt
sendBack.txt
data recive





Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

Список файловых расширений, подвергающихся шифрованию:
 .3dm, .3g2, .3gp, .aaf, .accdb, .aep, .aepx, .aet, .ai, .aif, .arw, .as, .as3, .asf, .asp, .asx, .avi, .bay, .bmp, .cdr, .cer, .class, .cpp, .cr2, .crt, .crw, .cs, .csv, .db, .dbf, .dcr, .der, .dng, .doc, .docb, .docm, .docx, .dot, .dotm, .dotx, .dwg, .dxf, .dxg, .efx, .eps, .erf, .fla, .flv, .idml, .iff, .indb, .indd, .indl, .indt, .inx, .jar, .java, .jpeg, .jpg, .kdc, .m3u, .m3u8, .m4u, .max, .mdb, .mdf, .mef, .mid, .mov, .mp3, .mp4, .mpa, .mpeg, .mpg, .mrw, .msg, .nef, .nrw, .odb, .odc, .odm, .odp, .ods, .odt, .orf, .p12, .p7b, .p7c, .pdb, .pdf, .pef, .pem, .pfx, .php, .plb, .pmd, .png, .pot, .potm, .potx, .ppam, .ppj, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .prel, .prproj, .ps, .psd, .pst, .ptx, .r3d, .ra, .raf, .rar, .raw, .rb, .rtf, .rw2, .rwl, .sdf, .sldm, .sldx, .sql, .sr2, .srf, .srw, .svg, .swf, .tif, .vcf, .vob, .wav, .wb2, .wma, .wmv, .wpd, .wps, .x3f, .xla, .xlam, .xlk, .xll, .xlm, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xml, .xqx, .zip (158 расширений).

Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
honor's malware.exe
random.exe - случайное название
data recive
secret.txt
secretAES.txt
sendBack.txt

Расположения:
\Desktop\ ->
\User_folders\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter
 ID Ransomware
 Write-up, Topic of Support
 🎥 Video review
 - видеообзор от CyberSecurity GrujaRS
 Thanks: 
 CyberSecurity GrujaRS
 *
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

MBRlock, Hax

MBRlock Ransomware

Aliases: Haxlocker, Dexcrypt

(шифровальщик-вымогатель, MBR-модификатор)


Этот крипто-вымогатель шифрует диски пользователей, а затем требует выкуп в 30 юаней, чтобы вернуть файлы. Оригинальное название: MBRlock и Hax. Китайское название: 易语言程序. На файле написано: Hax.exe. Написан на языке FlyStudio. В обновлениях также могут быть неродственные варианты. 
---
Обнаружения:
DrWeb -> Trojan.MBRlock.280
ALYac -> Trojan.Ransom.MBRLock
Avira (no cloud) -> TR/Ransom.MBRlock.qqmpg
BitDefender -> Gen:Variant.Ransom.MBRLock.3
ESET-NOD32 -> Win32/MBRlock.AZ
Malwarebytes -> Trojan.MalPack.FlyStudio
Microsoft -> Ransom:Win32/Dexcrypt
Rising -> Ransom.Dexcrypt!1.B151 (CLASSIC)
TrendMicro -> Ransom_HAXLOCKER.THBIBH
---
© Генеалогия: выясняется.


Изображение робота на иконке файла Hax.exe

К зашифрованным файлам добавляется расширение *нет данных*.

Активность этого крипто-вымогателя пришлась на начало февраля 2018 г. Ориентирован на китайских и англоязычных пользователей, что не мешает распространять его по всему миру.

Запиской с требованием выкупа выступает чёрный экран блокировки:

MBRlock Ransomware
MBRlock Ransomware text
MBRlock Ransomware screen
Скриншоты разных образцов имеют различия в тексте

Содержание записки о выкупе:
Your disk have a lock!!!Please enter the unlock password
yao mi ma gei 30 yuan jia qq 2055965068

Перевод записки на русский язык:
На вашем диске замок!!! Введите пароль разблокировки
Пароль за 30 юаней на qq 2055965068



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

 После установки MBRLocker сразу перезагружает компьютер, а жертве показывается чёрный экран с изображением черепа в ASCII и сообщением отправить 30 юаней на адрес qq 2055965068, чтобы вернуть доступ к компьютеру.

➤ Требует права администратора на блокировку MBR. Получив права перезаписывает MBR. 


MBRlock Ransomware cmd

👉 Восстановить доступ можно стандартными средствами восстановления Windows: fixmbr и fixboot. 
👉 Предварительно защитить диск можно с помощью бесплатного инструмента MBRFilter.

Список файловых расширений, подвергающихся шифрованию:
.BMP, .CUR, .GIF, .ICO, .JPG, .MID, .PNG, .prn, .txt, .WAV (10 расширений).
Это текстовые файлы, фотографии, музыка, иконки, курсоры и пр.

Файлы, связанные с этим Ransomware:
Ransomware MBRLock.exe (Hax.exe)
runas.exe
<random>.exe
360.dll и другие

➤ Судя по результатам анализа, использует файлы от китайского антивируса 360 Security.

Расположения:
\Desktop\Ransomware MBRLock.exe
C:\Windows\System32\runas.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.

Результаты анализов:
ANY.RUN анализ и обзор >>
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 28 июня 2020: 
Контакт в QQ: ID 3462958206 .
Результаты анализов: VT + IA


Вариант от 29 октября 2020:
Контакт в QQ: ID 430240479



➤ Текст на экране: 
Warning!!!Because you do not study well, so your computer has been encrypted by me, want to decrypt please study well!!!Automatic decryption time:32,767 days to go. Decryption add QQ:430240479 -Beiliu -Powered By Beiguo
Код для этого варианта: beiliu666NB
---
Также используется информационное диалоговое окно, которое можно закрыть. 


Результаты анализов: VT + IA
➤ Обнаружения: 
ALYac -> Trojan.Ransom.MBRlock
Avira (no cloud) -> TR/Ransom.MBRlock.kdilv
BitDefenderGeneric.Ransom.MBRLock.330538BF
DrWeb -> Trojan.MBRlock.301
ESET-NOD32 -> A Variant Of Win32/MBRlock.AQ
Kaspersky -> HEUR:Trojan-Ransom.Win32.Mbro.gen
Malwarebytes -> Ransom.MBRLock
Microsoft -> Ransom:Win32/Molock.A!bit
Rising -> Ransom.MBRlock!1.B6DC (CLASSIC)
Tencent -> Win32.Trojan.Mbro.Wtxk
TrendMicro -> Ransom.Win32.MBRLOCKER.SM


=== 2021 ===

Вариант от 5 января 2021: 

 


Файлы: covid21.exe, covid.vbs, covid21.vbs, covid21.bat, screenscrew.exe, corona.vbs, covid.bmp, PayloadMBR.exe, PayloadGDI.exe, CLWCP.exe
Результаты анализов: VT + TG + IA
➤ Обнаружения: 
ALYac -> Trojan.Agent.KillMBR
Avira (no cloud) -> TR/KillMBR.NDS.1
BitDefender -> Dropped:Application.Joke.Blurscrn.A
DrWeb -> Trojan.KillMBR.24874
ESET-NOD32 -> A Variant Of Win32/KillMBR.NDS
Malwarebytes -> Ransom.Winlock
Microsoft -> Ransom:Win32/MBRLocker.DA!MTB
Rising -> Ransom.MBRLocker!8.F8C3 (CLOUD)
Tencent -> Win32.Trojan.Diskwriter.Dxni
TrendMicro -> Ransom.Win32.MBRLOCKER.THAABBA


Вариант от 6 января 2021: 
Снимок экрана: 

Файл: mbr lock.bin
Результаты анализов: VT 
➤ Обнаружения: 
ALYac -> Trojan.Ransom.MBRlock
DrWeb -> Trojan.Siggen9.27655
ESET-NOD32 -> A Variant Of Win32/KillMBR.NDS
Kaspersky -> Trojan.Win32.DiskWriter.ebe
Malwarebytes -> Trojan.MBRLock
Microsoft -> Trojan:Win32/Killmbr
Rising -> Trojan.KillMBR!1.C48A (CLASSIC)
TrendMicro -> Trojan.Win32.KILLMBR.AC


Вариант от 7 января 2021: 
Результаты анализов: VT + VT
Снимки экрана: 



Вариант от 1 марта 2021:
Результаты анализов: VT



Вариант от 22 ноября 2021: 
Файл: 1.exe
Результаты анализов: VT
➤ Обнаружения: 
DrWeb -> Trojan.KillMBR.24875
BitDefender -> Trojan.GenericKD.38108433
ESET-NOD32 -> Win64/KillMBR.G
Kaspersky -> Trojan.Win64.Agentb.beg
Microsoft -> Trojan:Win32/Sabsik.FL.B!ml
Symantec -> Trojan.Gen.2
Tencent -> Win32.Trojan.Trojan.Ovoa
TrendMicro -> CallTROJ_GEN.R002H0CKP21


Вариант от 28 ноября 2021: 
Файл: Cmd.Exe
Результаты анализов: VT
➤ Обнаружения: 
DrWeb -> Trojan.KillMBR.24872
BitDefender -> Trojan.GenericKD.47511372
ESET-NOD32 -> A Variant Of Win32/KillMBR.NEJ
Kaspersky -> Trojan.Win32.DiskWriter.hdc
Microsoft -> Trojan:Win32/Sabsik.FL.B!ml
Symantec -> Trojan.Gen.MBT
TrendMicro -> TROJ_GEN.R002H0DKS21


Вариант от 18 декабря 2021: 
Файл: DiskKiller-Clean.exe
Только показывает сообщение, не повреждая MBR. 
Результаты анализов: VT
➤ Обнаружения: 
DrWeb > Trojan.MBRlock.320
TrendMicro -> TROJ_GEN.R002H06LI21



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet
 ID Ransomware
 *
 * 

Added later:
Write-up on BC (added on February 10, 2018) 
*
 Thanks: 
 JAMESWT
 ANY.RUN
 Andrew Ivanov
 Lawrence Abrams
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *