Tripoli Ransomware
(шифровальщик-вымогатель) (первоисточник)
Translation into English
Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в 0.1 BTC, чтобы вернуть файлы. Оригинальное название: Tripoli ransomware. На файле написано: нет данных.
---
Обнаружения (образец от 31 марта 2021):
DrWeb -> Trojan.Encoder.33744
BitDefender -> Trojan.GenericKD.36620265
ESET-NOD32 -> A Variant Of Win32/TrojanDownloader.Nymaim.BA
Kaspersky -> HEUR:Trojan-Ransom.Win32.Encoder.gen
Malwarebytes -> Trojan.Nymaim
Microsoft -> Trojan:Win32/Vundo.gen!L
Rising -> Ransom.Encoder!8.FFD4 (CLOUD)
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> TROJ_GEN.R011C0DD421
---© Генеалогия: ??? >> Tripoli
Изображение — логотип статьи
К зашифрованным файлам добавляется составное расширение, состоящее из сокращенного названия атакованной компании (компьютера) + слово "crypt".
Шаблон: .<company_name>crypt или .<pc_name>crypt
Пример: .bestsoftcrypt
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на начало ноября 2020 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
Записка с требованием выкупа называется: HOW_FIX_FILES.htm
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на начало ноября 2020 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.
Записка с требованием выкупа называется: HOW_FIX_FILES.htm
All files including videos, photos and documents on your computer are encrypted by Tripoli ransomware.
File decryption costs money.
In order to decrypt the files, you need to perform the following steps:
1. You should download and install this browser http://www.torproject.org/projects/torbrowser.html.en
2. After installation, run the browser and enter the address: 7v2fgph2jakawhul.onion
3. Follow the instructions on the web-site. We remind you that the sooner you do, the more chances are left to recover the files.
Guaranteed recovery is provided within 10 days.
IMPORTANT INFORMATION
You should enter the personal code on the tor site.
Your Personal CODE:
E4D50***** [total 40 HEX characters]
Перевод записки на русский язык:
Все файлы, включая видео, фото и документы на вашем компьютере, зашифрованы Tripoli ransomware.
Расшифровка файлов стоит денег.
Для расшифровки файлов вам надо сделать следующие шаги:
1. Вам надо загрузить и установить этот браузер http://www.torproject.org/projects/torbrowser.html.en
2. После установки запустите браузер и введите адрес: 7v2fgph2jakawhul.onion
3. Следуйте инструкциям на сайте. Напоминаем, что чем раньше вы это сделаете, тем больше будет шансов восстановить файлы.
Гарантированное восстановление только в течении 10 дней.
ВАЖНАЯ ИНФОРМАЦИЯ
Вам надо ввести личный код на сайте tor.
Ваш личный КОД:
E4D50***** [всего 40 знаков HEX]
Технические детали
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware:
HOW_FIX_FILES.htm - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.
Мьютексы:
См. ниже результаты анализов.
Сетевые подключения и связи:
Tor-URL: 7v2fgph2jakawhul.onion
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов: для раннего варианта не найдены.
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
Вариант января 2021:
BTC: -
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
Результаты анализов: для раннего варианта не найдены.
Ⓗ Hybrid analysis >>
𝚺 VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ ANY.RUN analysis >>
ⴵ VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>
Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Вариант января 2021:
Пост на форуме >>
© Amigo-A (Andrew Ivanov): All blog articles. Contact.
Вариант от 31 марта 2021:
Расширение (пример): .uniwinnicrypt
Расширение (шаблон): .<company_name>crypt
Записка: HOW_FIX_FILES.htm
Файл: SearchUI.exe
➤ Обнаружения:
DrWeb -> Trojan.Encoder.33744
BitDefender -> Trojan.GenericKD.36620265
ESET-NOD32 -> A Variant Of Win32/TrojanDownloader.Nymaim.BA
Kaspersky -> HEUR:Trojan-Ransom.Win32.Encoder.gen
Malwarebytes -> Trojan.Nymaim
Microsoft -> Trojan:Win32/Vundo.gen!L
Rising -> Ransom.Encoder!8.FFD4 (CLOUD)
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> TROJ_GEN.R011C0DD421
*** пропущенные варианты ***
Вариант от 7 декабря 2021:
Расширение: .Cat4er
Записка: HOW_FIX_FILES.htm
➤ Содержание записки:
Hello
All files including videos, photos and documents on your computer are encrypted by Cat4er ransomware.
File decryption costs money.
In order to decrypt the files, you need to perform the following steps:
1. You should download and install this browser: https://www.torproject.org/download/
2. After installation, run the browser and enter the address: b6eiwvxyjjsiesbtimdyaif6dzmnxepq5ye7j4g6tejw3k56fqehrbyd.onion
3. Follow the instructions on the web-site. We remind you that the sooner you do, the more chances are left to recover the files.
Guaranteed recovery is provided within 10 days.
IMPORTANT INFORMATION
You should enter the personal code on the tor site.
Your Personal CODE:
CCD001*** [всего 40 знаков HEX]
---
Скриншоты с сайта вымогателей
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + myTweet ID Ransomware (ID as Tripoli) Write-up, Topic of Support *
Thanks: Michael Gillespie, PolarToffee Andrew Ivanov (article author) quietman7 to the victims who sent the samples
© Amigo-A (Andrew Ivanov): All blog articles. Contact.