Если вы не видите здесь изображений, то используйте VPN.

четверг, 14 мая 2020 г.

Zeronine

Zeronine Ransomware

Zeranine Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: zeranine.exe

Обнаружения:
DrWeb -> Trojan.Encoder.31808
BitDefender -> Trojan.GenericKD.33839438
Avira (no cloud) -> TR/Ransom.yhvlg
ESET-NOD32 -> A Variant Of MSIL/Filecoder.YV
Malwarebytes -> Ransom.FileCryptor
Rising -> Ransom.Encoder!8.FFD4 (CLOUD)
Symantec -> Downloader
TrendMicro -> Ransom.MSIL.GENASOM.THEAEBO
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: ??? >> выясняется, явное родство с кем-то не доказано.
Zeronine Ransomware
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .zeronine


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину мая 2020 г. Ориентирован на англоязычных и турецкоязычных пользователей, что не мешает распространять его по всему миру.

Запиской с требованием выкупа выступает экран блокировки (на турецком и английском): 




Содержание записки о выкупе:
Your files are encrypted! To decrypt them, contact:
Discord--->umutcankurhan#9743
You can save 3 of your files for free.
If you close this, you won't be able to decrypt your files!
[Decrypt]
---
You cannot decrypt more files for free! To decrypt more, contact: programiletisim1@gmail.com

Перевод записки на русский язык:
Ваши файлы зашифрованы! Для расшифровки, пишите:
Discord ---> umutcankurhan#9743
Вы можете сохранить 3 ваших файла бесплатно.
Если закроете это, вы не сможете расшифровать ваши файлы!
[Расшифровать]
---
Вы не можете расшифровать еще файлы бесплатно! Чтобы расшифровать еще, пишите: programiletisim1@gmail.com



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ UAC не обходит. Требуется разрешение на запуск.


Список файловых расширений, подвергающихся шифрованию:
Большинство типов файлов, в том числе свои файлы.
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
zeranine.exe - исполняемый файл вымогателя
<ransom_note>.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\User\AppData\Local\Temp\zeranine.exe
f:\zeranine\tutorial\obj\debug\zeranine.pdb

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: programiletisim1@gmail.com
Discord: umutcankurhan#9743
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Ключ дешифрования вшит в код программы. 

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Файлы можно расшифровать!
Ключ дешифрования вшит в код программы. 
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as Zeronine)
 Write-up, Topic of Support
 * 
 Thanks: 
 dnwls0719, Michael Gillespie, Gruja
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

среда, 13 мая 2020 г.

BlackMoon

BlackMoon Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: BlackMoon. На файле написано: нет данных.

Обнаружения:
DrWeb -> Trojan.Encoder.31816
BitDefender -> Gen:Variant.Graftor.602767
Avira (no cloud) -> TR/FileCoder.lbjnh
ESET-NOD32 -> A Variant Of Win32/Filecoder.OCB
Malwarebytes -> Ransom.BlackMoon
Rising -> Ransom.Gen!8.DE83 (CLOUD)
Tencent -> Win32.Trojan.Gen.Lmki
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> TROJ_FRS.VSNTED20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: предыдущие разработки >> BlackMoon


Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .cxk


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину мая 2020 г. Ориентирован на китайскоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: Ë÷Êé.txt (*китайские_буквы*.txt)

Содержание записки о выкупе:
吾之电脑出了何事?
君之重文为我加密存矣。
照、图片、文档、缩包、音频、视频牍、exe牍等,殆有类之书尽加密矣,是以不能常开。
此与凡有质文损上之异。公大可在网上求复书之法,臣敢保证,无我之解密也,即天之不复此文档。
有无复此文档之法?
固有可复之法。只因我之解密役才复。吾以身保,安能供事者复效。
但是收费之,亦不可无限期之迟。
请点击< Decrypt按钮>,则可无偿还之文档。请君放心,我是不会诈也。
而欲复悉文档,须给点费e5a48de588b6e79fa5e9819331333363373163
是否随时都可定金额给,则复之乎,固非,迟久不利于君给。
至三日内给费,过三日则倍费。
又有,一礼拜内不给,将永不复。
言于也,忘了告,于半年以上无钱给者,必有动无偿复,能否及子,则视君之运何如?。
给法
我只会受比特币。不知比特币何,请点击检详< About bitcoin >。
不能买比特币,请点击阅市法,< How to buy bitcoins >。
当审:给金额不减于窗上示之金额。
给后,请点击< Check Payment >按钮,以比特币之入帐,所需之时有点长,给后请待。
其正时为周至五,从上午九至十点
至账济后,可即始复事。
通也
若待我也帮组,请点击< Contact Us >,给我信!。
吾抗议,以免烦之烦,复工毕前,请勿闭或删其软件,且停杀毒软件。无论由何也,万一该软件被删矣,甚可致给后亦不复信也。

Перевод записки на русский язык (примерный перевод):
Что случилось с моим компьютером?
BlackMoon Ransomware зашифровал меня.
Фотографии, изображения, документы, архивы, аудио, видеоклипы, exe-файлы и т. д., все виды файлов зашифрованы, поэтому их нельзя открыть в обычном режиме.
Это отличается от любой качественной потери текста. Университет Гонконга может искать способ восстановить файлы в Интернете.
Есть ли способ воспроизвести эти файлы?
Это возможно. Только с помощью моей программы расшифровки. Я защищаю свою жизнь, и безопасность может быть восстановлена.
Однако, расшифровка не могут быть отложена на неопределенный срок.
Пожалуйста, нажмите кнопку <Расшифровать>, после чего файл можно будет вернуть бесплатно. Пожалуйста, будьте уверены, что я не буду обманывать.
Если вы хотите восстановить файлы, вы должны заплатить e5a48de588b6e79fa5e9819331333363373163.
Независимо от того, может ли быть дана сумма в любое время, она будет одинаковой, она солидна, и Джун не будет хорошо ее давать.
Выкуп уплачивается в течение трех дней или удваивается через три дня.
И опять же, если вы не оплатите его в течение недели, он никогда не вернется.
Я сказал вам, и забыл сказать, что если у вас нет денег более полугода, вам придется погасить их бесплатно. Если вы можете ладить, какова ваша удача? 
Я буду принимать только биткойны. Я не знаю, что такое биткойн, пожалуйста, нажмите, чтобы проверить <О биткойнах>.
Не можете купить биткойны, пожалуйста, кликните здесь <Как купить биткойны>.
По делу: указанная сумма не должна быть уменьшена до суммы, указанной в окне.
После подачи, пожалуйста, нажмите кнопку <Проверить оплату>, чтобы войти в аккаунт в биткойнах. Это займет много времени. Пожалуйста, подождите после подачи.
Его время с недели до пятницы, с 9 до 10 утра.
После того, как счета оплачены, дело может быть немедленно возобновлено.
Tongya
Если вы хотите помочь мне, нажмите <Свяжитесь с нами> и напишите мне! ,
Я протестую, чтобы избежать проблем. Пожалуйста, не закрывайте и не удаляйте эту программу и не останавливайте антивирус перед возобновлением работы. Независимо от причины, в случае удаления программы, даже письмо не будет переписано.


Также используется изображением, заменяющее обои Рабочего стола. 
Кто-то слишком много смотрит аниме. 



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Ë÷Êé.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
1.jpg

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\AppData\Local\Temp\1.jpg
C:\Users\Admin\Desktop\Ë÷Êé.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
Global\SvcctrlStartEvent_A3752DX
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: 
BTC: 
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 S!Ri
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

понедельник, 11 мая 2020 г.

GAmmA, Cat22

GAmmA Ransomware

Aliases: Cat22 Ransomware, GAmmAWare

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в 0.052 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных. Написан на языке Python 3.8. Разработка: GAmmA Group. 

Обнаружения:
DrWeb -> Trojan.Ransom.744
BitDefender -> Trojan.GenericKD.43142296
Avira (no cloud) -> TR/Ransom.fbeaq
ESET-NOD32 -> Python/Filecoder.CL
Malwarebytes -> Ransom.BlackKingdom
Symantec -> Trojan.Gen.MBT
TrendMicro -> TROJ_GEN.R002C0PEC20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: BlackKingdom >> GAmmA, Cat22


Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: *нет данных*.


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на вторую половину апреля - начало мая 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Название текстовой записки с требованием выкупа: README.txt

Содержание записки о выкупе:
I'm sorry to inform you that Your whole Enviorement have been hacked !!
all of your Data including ( Data, documents, Videos, Photos, Databases, servers, outlook emails, and way way more ) are encrypted now, and cannot be accessed under any ***
How to get them back >>> ???
all you have to do is to pay us ( $10,000 ) worth of bitcoin to the following address :
***************************** [ 3MdnThXfyPfjCVihXkbR3i15m4BFN3Rhi7 ]*****************************
if we don't get a transfer within the stated time , all of your data will be destroyed and yet be sold.
you've got 600 minutes to respond for our demands
best regards :)
# for further instructions : feel free to contact us on the following email --> blackingdom@gszmail.com

Перевод записки на русский язык:
Извините, что сообщаю вам, что вся ваша среда взломана!
все ваши данные, включая (данные, документы, видео, фото, базы данных, серверы, почтовые сообщения Outlook и многие другие), зашифрованы и недоступны ни при каких условиях ***
Как вернуть их >>> ???
все, что вам нужно сделать, это заплатить нам ($10,000) в биткойнах по следующему адресу:
***************************** [3MdnThXfyPfjCVihXkbR3i15m4BFN3Rhi7] ****************** ***********
Если мы не получим перевод в указанный срок, все ваши данные будут уничтожены и также будут проданы.
у вас есть 600 минут, чтобы ответить на наши требования
наилучшие пожелания :)
# для дальнейших инструкций: не стесняйтесь обращаться к нам по следующему адресу электронной почты -> blackingdom@gszmail.com

Другой запиской с требованием выкупа выступает экран блокировки: 


Содержание текста с экрана:
Tango Down Bitch!
Seems like you got hit by GAmmA Group!
Don't Panic, you get to have your files back!
GAmmAWare uses a basic encryption script to lock your files.
This type of ransomware is known as CRYPTO.
You'll need a decryption key to unlock your files.
Your files will be deleted when the timer runs out, so you better hurry.
You have 10 hours to find your key!
Payment is accepted with Bitcoin only, Or Google [How to buy Bitcoin]
Payment 0.052 BTC to: 1sd2WD1fEJnUPkGgfTEciWENKtLeUGMQe
After Payment is confirmed Please Email: GAmmA37@protonmail.ch with your IP/hostname & BTC transaction ID to receive your decryption key. 
Kind regards,
GAmmA GrouP

Перевод текста на русский язык:
Tango Down Bitch!
Похоже, вы попались GAmmA Group!
Не паникуйте, вы получите свои файлы обратно!
GAmmAWare использует базовый сценарий шифрования для блокировки ваших файлов.
Этот тип вымогателей известен как CRYPTO.
Вам понадобится ключ расшифровки, чтобы разблокировать ваши файлы.
Ваши файлы будут удалены, когда закончится таймер, так что вам лучше поторопиться.
У вас есть 10 часов, чтобы найти свой ключ!
Оплата принимается только в Биткойн, или Google [Как купить Биткойн]
Оплата 0.052 BTC для: 1sd2WD1fEJnUPkGgfTEciWENKtLeUGMQe
После подтверждения оплаты, пожалуйста, отправьте email на адрес: GAmmA37@protonmail.ch с вашим IP/hostname и ID BTC-транзакции, чтобы получить ключ расшифровки.
С уважением,
GAmmA GrouP



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Использует Quasar RAT (Remote Administration Tool) — инструмент удаленного управления на базе открытого исходного кода, доступный на GitHub.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Cat22.exe
office82.exe (Client.exe)
decryptor.exe
piecespecified.jpg
  
 

README.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\Downloads\README.txt
C:\Users\Admin\AppData\Local\Temp\Cat22.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
QSR_MUTEX_udGwV1YU8X6NWw316P

Сетевые подключения и связи:
URL: xxxxs://xseo.in/ipinfo
xxxxs://urlscan.io/result/06b675f8-6be4-413a-a441-49385d82168b/
xxxx://185.130.215.18/play/
xxxx://careerscannabi11.ddnsking.com
xxxx://rosoft.com/***
 

Email-1: blackingdom@gszmail.com
Email-2: GAmmA37@protonmail.ch
BTC: 1sd2WD1fEJnUPkGgfTEciWENKtLeUGMQe
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis (Cat22.exe) >>
Hybrid analysis (Cat22.exe) >>
Hybrid analysis (office82.exe) >>
𝚺  VirusTotal analysis (Cat22.exe) >>
𝚺  VirusTotal analysis (office82.exe) >>
🐞 Intezer analysis (Cat22.exe) >>  IA>
🐞 Intezer analysis (office82.exe) >>
ᕒ  ANY.RUN analysis (Cat22.exe) >>  AR>
ᕒ  ANY.RUN analysis (office82.exe) >>
ⴵ  VMRay analysis (office82.exe) >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Josh Stroschein, GrujaRS
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

суббота, 9 мая 2020 г.

GhosTEncryptor

GhosTEncryptor Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: GhosTEncryptor. На файле написано: GhosTEncryptor.exe. Сообщается о том, что это тестовый шифровальщик, но шифрование файлов это не тест, это умышленное повреждение файлов. В таком случае, это еще одна "обезьяна с гранатой". 

Обнаружения:
DrWeb -> Trojan.Encoder.10598
BitDefender -> Gen:NN.ZemsilF.34108
ALYac -> Trojan.Ransom.HiddenTear
Avira (no cloud) -> HEUR/AGEN.1130184
ESET-NOD32 -> a variant of MSIL/Filecoder.AK
Malwarebytes -> Ransom.Gh0st
Microsoft -> Ransom:MSIL/Ryzerlo.A
Rising -> Ransom.Ryzerlo!8.782 (CLOUD)
Symantec -> Ransom.HiddenTear!g1, Trojan.Gen.MBT
TrendMicro -> Ransom_RAMSIL.SM
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: HiddenTear (modified) >> GhosTEncryptor
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .locked


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Образец этого крипто-вымогателя был найден в начале марта 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. 

Записка с требованием выкупа называется: READ_ME.txt


Содержание записки о выкупе:
All your personal files have been encrypted with GhosTEncryptor. The only way to get your files back is to message us for decryptor, the decryptor is absolutely free. Also, this is ransomware was made for testing purposes, please note that it does encrypt files, but the key to decrypt them is 123456789.

Перевод записки на русский язык:
Все ваши личные файлы зашифрованы с GhosTEncryptor. Единственный способ вернуть ваши файлы - это отправить нам сообщение для расшифровщика, расшифровщик абсолютно бесплатен. Кроме того, это вымогатель был сделан для целей тестирования, обратите внимание, что он шифрует файлы, но ключ для их расшифровки 123456789.

Имеется экран блокировки с полем для ввода ключа расшифровки. После ввода указанного ключа 123456789 сообщается о том, что ключ неправильный. 

Содержание текста с экрана: 
Warning! You're about to run a serious ransomware on your computer.
It is important, to run the ransomware on a virtual machine!
Please note, that the author of the program does not take
any responsibilites for any lost files caused by this program!
Continue?


Перевод на русский язык:
Предупреждение! Вы собираетесь запустить серьезный вымогатель на вашем компьютере.
Важно, чтобы запустить вымогателя на виртуальной машине!
Заметьте, что автор программы не в ответе за потерянные файлы из-за этой программы!
Продолжить?
---
Судя по коду, должен быть еще текст:
You've became a victim of GhosTEncryptor.
Don't even waste your time on searching for a decryption tool.
It'll be useless, since the program uses AES-256 military grade encryption algorithm.
Please note, that the program does encrypt files, but it's only made for testing purposes.
Author of the program does not take any responsibilities for any lost files.
The key you got after the payment:
The bitcoin address is completly random, the key is 123456789
Bitcoin adress: VtFBPQC8GDE1EB3ubYc9URkTqhUntqQTat

Перевод на русский язык:
Вы стали жертвой GhosTEncryptor.
Даже не тратьте свое время на поиск инструмента расшифровки.
Это будет бесполезно, поскольку в программе используется алгоритм шифрования AES-256 военного уровня.
Обратите внимание, что программа шифрует файлы, но она предназначена только для тестирования.
Автор программы не несет никакой ответственности за потерянные файлы.
Ключ, который вы получили после оплаты:
Биткоин-адрес совершенно случайный, ключ 123456789
Биткоин-адрес: VtFBPQC8GDE1EB3ubYc9URkTqhUntqQTat



Технические детали

Сообщается, что шифровальщик сделан для тестирования, но ничего неизвестно о его распространении. После доработки вполне может начать распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
.3fr, .accdb, .arw, .bay, .cdr, .cer, .cr2, .crt, .crw, .dcr, .der, .dng, .docm, .dwg, .dxg, .eps, .erf, .indd, .jpe, .jpg, .kdc, .lnk, .mdf, .mef, .nrw, .odb, .odc, .odm, .odp, .ods, .orf, .p12, .p7b, .p7c, .pdd, .pdf, .pef, .pem, .pfx, .png, .pptm, .ptx, .r3d, .raf, .raw, .rtf, .rw2, .rwl, .sr2, .srf, .srw, .wb2, .wpd, .wps, .x3f, .xlk, .xlsb, .xlsm (58 расширений).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, фотографии, файлы образов и пр.

Файлы, связанные с этим Ransomware:
READ_ME.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
GhosTEncryptor.exe - исполняемый файл вымогателя
GhosTEncryptor.pdb - оригинальный файл проекта

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\manoi\source\repos\GhosTEncryptor\GhosTEncryptor\obj\Release\GhosTEncryptor.pdb

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: - 
BTC: VtFBPQC8GDE1EB3ubYc9URkTqhUntqQTat
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>  AR>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as HiddenTear)
 Write-up, Topic of Support
 * 
 Thanks: 
 Petrovic, GrujaRS
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *