Если вы не видите здесь изображений, то используйте VPN.

пятница, 25 апреля 2025 г.

Crone

Crone Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Crone Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в 0,006 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: e_win_protected.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.41942
BitDefender -> Gen:Variant.Fragtor.843603
ESET-NOD32 -> A Variant Of Win32/Packed.EnigmaProtector.J Suspicious
Kaspersky -> Trojan-Ransom.Win32.Babuk.q
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/Filecoder.SWA!MTB
Rising -> Ransom.Babyk!8.13515 (TFE:5:GUXxiYlf7QS)
Tencent -> Win32.Trojan-Ransom.Babuk.Ximw
TrendMicro -> Ransom_Filecoder.R002C0DDT25
---

© Генеалогия: родство выясняется >> 
Crone


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных русскоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .crone

Записка с требованием выкупа называется: How To Restore Your Files.txt

Crone Ransomware

Содержание записки о выкупе:

--------------- Hello ---------------
!!!IMPORTANT !!!
###################################
# you Decryptor ID is : Ths62cw69 #
###################################
Your computers and servers are encrypted, and backups are deleted.
We use strong encryption algorithms, so no one has yet been able to decrypt their files without our participation.
The only way to decrypt your files is to purchase a universal decoder from us, which will restore all the encrypted data and your network.
Follow our instructions below, and you will recover all your data:
1) Pay 0,006 bitcoin to 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
2) Send us a message with your Decryptor ID and transaction ID at babuckransom@tutanota.com
3) Launch decryptor.exe, which our support will send you through email
What guarantees?
------------------
We value our reputation. If we will not do our work and liabilities, nobody will pay us. This is not in our interests.
All our decryption software is tested by time and will decrypt all your data.
------------------
!!! DO NOT TRY TO RECOVER ANY FILES YOURSELF. WE WILL NOT BE ABLE TO RESTORE THEM!!! 

--------------- Привет ---------------
!!!ВАЖНО!!!
###################################
#  товй Decryptor ID : Ths62cw69  #
###################################
Ваши компьютеры и серверы шифруются, а резервные копии удаляются.
Мы используем надежные алгоритмы шифрования, поэтому никто еще не смог расшифровать свои файлы без нашего участия.
Единственный способ расшифровать ваши файлы - это приобрести у нас универсальный декодер, который восстановит все зашифрованные данные и вашу сеть.
Следуйте нашим инструкциям ниже, и вы восстановите все свои данные:
1) Переведите 0,006 биткоина на 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
2) Отправьте нам сообщение с вашим Decryptor ID и с идентификатором транзакции по адресу babuckransom@tutanota.com
3) Запустите decryptor.exe, который наша служба поддержки отправит вам по электронной почте
Какие гарантии?
------------------
Мы дорожим своей репутацией. Если мы не выполним свою работу и обязательства, нам никто не заплатит. Это не в наших интересах.
Все наши программы для расшифровки проверены временем и расшифруют все ваши данные.
------------------
!!! НЕ ПЫТАЙТЕСЬ ВОССТАНОВИТЬ КАКИЕ-ЛИБО ФАЙЛЫ САМОСТОЯТЕЛЬНО. ИНАЧЕ МЫ НЕ СМОЖЕМ ИХ ВОССТАНОВИТЬ!!!




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
How To Restore Your Files.txt - название файла с требованием выкупа;
e_win_protected.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: babuckransom@tutanota.com
BTC: 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 64fd00d04ae1cbfa4dfff576018f209b 
SHA-1: 40dfe63bf78dd3dcb5d674297b65bb5030f7264b 
SHA-256: d7a4c01a54a2368351bfa4099b9d41c36d52997328c6292f0881eb102b810f37 
Vhash: 01607f7f5f1f1f7f7f7015z11z41z15z15z13z101dz 
Imphash: c0c78446b803e9c100b18b8c9008ea45


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: PCrisk Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

четверг, 24 апреля 2025 г.

PowerShell Locker 5.4

PowerLocker 5.4 Ransomware

PowerShell Locker 5.4 Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


PowerShell Locker 5.4 Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью алгоритма AES256, а затем требует написать на email, чтобы обсудить выкуп и расшифровать файлы. Оригинальное название: в записке не указано. На файле написано: PowerLocker5.5.ps1.
---
Обнаружения:
DrWeb -> PowerShell.Encoder.41
BitDefender -> Trojan.GenericKD.76316008
ESET-NOD32 -> PowerShell/Filecoder.DB
Kaspersky -> HEUR:Trojan-Ransom.PowerShell.Agent.pwl
Microsoft -> Ransom:PowerShell/PluCrypt.PA!MTB
Rising -> Ransom.LockFile/PS!9.8658 (XSE:WFN***
Tencent -> Win32.Trojan-Ransom.Agent.Bwnw
---

© Генеалогия: ранние версии PowerShell Locker >> 
PowerShell Locker 5.4


Сайт "ID Ransomware" может идентифицировать PowerShell Locker 5.4 после добавления в базу. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .PowerLocker

Примеры зашифрованных файлов: 
image_name.jpg.dgfech0af528.PowerLocker
image_name.jpg.uXC958h8QC.PowerLocker



Записка с требованием выкупа называется: IMPORTANT.txt

PowerShell Locker 5.4 Ransomware note, записка о выкупе

Содержание записки о выкупе:
ALL YOUR IMPORTANT FILES ARE ENCRYPTED BY THE RANSOMWARE POWERLOCKER 5.4
WITH A POWERFULL AES-256 ENCRYPTION METHOD
Rules:
1. DO NOT CHANGE THE FILE EXTENSION AND NAME OF YOUR FILES OR YOUR FILES WILL BE LOST FOREVER
2. DO NOT USE ANY THIRD-PARTY SOFTWARE FOR DECRYPT YOUR DATA OR YOUR DATA CAN BE LOST FOREVER
But I promise you that all your files will be decrypted if you make the next steps.
1. Write a email to jpermar14@proton.me
2. In the email say that you were infected with the PowerLocker5.4 ransomware.
3. We will negociate the ransomware decryption software.
And that's all :)

Перевод записки на русский язык:
ВСЕ ВАШИ ВАЖНЫЕ ФАЙЛЫ ЗАШИФРОВАНЫ RANSOMWARE POWERLOCKER 5.4
С МОЩНЫМ МЕТОДОМ ШИФРОВАНИЯ AES-256
Правила:
1. НЕ МЕНЯЙТЕ РАСШИРЕНИЕ И ИМЯ ВАШИХ ФАЙЛОВ, ИНАЧЕ ПОТЕРЯЕТЕ НАВСЕГДА
2. НЕ ИСПОЛЬЗУЙТЕ СТОРОННИЕ ПРОГРАММЫ ДЛЯ РАСШИФРОВКИ, ИНАЧЕ ПОТЕРЯЕТЕ НАВСЕГДА
Но я обещаю, что все ваши файлы будут расшифрованы, если вы сделаете следующие шаги.
1. Напишите email на jpermar14@proton.me
2. В письме укажите, что вы были инфицированы PowerLocker5.4 ransomware.
3. Мы обсудим стоимость программы для расшифровки.
И это все :)


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
IMPORTANT.txt - название файла с требованием выкупа;
PowerLocker5.5.ps1 - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: jpermar12@protonmail.com
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG
MD5: 1ea32cf0e9d1919ff2bed1e8d79e3baf 
SHA-1: c13aa7bab0af75936e9ca8d43c97d7020632051c 
SHA-256: eab74cb48e2926577d16ea10695b75185ca6c4b36f365c117e1cabe4900c6cd2 
Vhash: 7b17214874b98bafd60edd59a6cfe651


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Write-up, Topic of Support ***

Thanks: PCrisk, petik Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

вторник, 22 апреля 2025 г.

HexaLocker

HexaLocker Ransomware

HexaLocker-2 Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


HexaLocker Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES-GCM + ChaCha20, а затем требует выкуп, чтобы вернуть файлы. Оригинальное название: HexaLocker, написано в записке о выкупе. На файле написано: HexaLocker.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.42018
BitDefender -> Trojan.Generic.37935679, Trojan.Generic.37936129
ESET-NOD32 -> A Variant Of WinGo/Filecoder.Prince.A
Kaspersky -> HEUR:Trojan-Ransom.Win64.Generic
Malwarebytes -> Ransom.HexaLocker
Microsoft -> Ransom:Win64/Prince.YAC!MTB
Rising -> Ransom.Prince!8.1CBA5 (CLOUD), Ransom.Prince!1.12CA4 (CLASSIC)
Tencent -> Win64.Trojan-Ransom.Generic.Bujl, Win64.Trojan-Ransom.Generic.Rsmw
TrendMicro -> Ransom_Prince.R023C0DDR25
, Ransom_Prince.R002C0DDR25
---

© Генеалогия: Prince >> HexaLocker, CyberVolk (
hackerk4)

Предыдущий вариант Prince Ransomware известен с 2024 г. 


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была замечена в середине апреля 2025 г., но он был известен уже с января 2025. Ориентирован на англоязычных пользователей, может распространяться по всему миру. 

К зашифрованным файлам добавляется расширение: .hexalocker

Записка с требованием выкупа называется: readme.txt

HexaLocker Ransomware note, записка о выкупе

HexaLocker Ransomware note, записка о выкупе

Содержание записки о выкупе:
Смотрите на скриншотах выше. 


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
readme.txt - название файла с требованием выкупа;
HexaLocker.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
URL: hxxxs://hexalocker.xyz/
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 864fa3005ceccd9b24579902805c40fa 
SHA-1: 86a3aa9dcf8b0c84df0cd0757c00d6fb3a93c58c 
SHA-256: 7e78a696e26b016a31b5ecb3bee9c123e92a3f05ce74044bbc718a581b5deca8 
Vhash: 056086655d55551d15541az2e!z 
Imphash: d42595b695fc008ef2c56aabd8efd68e
---
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 0835c8f608a2b9b42bf13fc2d4d53ffe 
SHA-1: 26608038eac9c600f8cdb05f7663127aafe047fc 
SHA-256: e508a3953481c63f041721513e9f09bb8c9818cb9b24dcdfe186bc36ca8f84e1 
Vhash: 056086655d55551d15541az2e!z 
Imphash: d42595b695fc008ef2c56aabd8efd68e


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

Prince Ransomware - июль-ноябрь 2014
HexaLocker Ransomware - январь 2025  или раньше
HexaLocker-2 Ransomware - апрель 2025 или раньше
CyberVolk Ransomware (hackerk4) - вариант июня 2025


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Write-up, Topic of Support ***

Thanks: S!Ri, dnwls0719 Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

суббота, 19 апреля 2025 г.

Gunra

Gunra Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Gunra Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов, а затем требует связаться с вымоагтелями через сайт в сети Tor, чтобы узнать, как заплатить выкуп и вернуть файлы. Оригинальное название: Gunra_Ransomware. 
В основе Gunra лежит код другой известной программы — Conti Ransomware, написаной на C и C++. Однако в отличие от своего предшественника, в Gunra Ransomware используются более гибкие и изощрённые методы ухода от обнаружения. 
---
Обнаружения:
DrWeb -> Trojan.BadRabbit.9
BitDefender -> Gen:Heur.Ransom.RTH.1
ESET-NOD32 -> A Variant Of Win64/Filecoder.GV
Kaspersky -> Trojan-Ransom.Win32.Conti.dw
Microsoft -> Ransom:Win64/Gunra.A
Rising -> Trojan.Kryptik/x64!1.12BEE (CLASSIC)
Tencent -> Malware.Win32.Gencirc.146d2124
TrendMicro -> Ransom.Win64.GUNRA.THEOFBE
---

© Генеалогия: Conti >> 
Gunra


Сайт "ID Ransomware" 
идентифицирует Gunra c 20 мая 2025 г. 


Информация для идентификации

Активность этого крипто-вымогателя была замечена в апреле - мае 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру. Пострадавшие компании находятся в Японии, Египте, Панаме, Италии и Аргентине. Затронутые отрасли: производство, недвижимость, здравоохранение, фармацевтика и другие. 

К зашифрованным файлам добавляется расширение: .ENCRT

Записка с требованием выкупа называется: R3ADM3.txt

Gunra Ransomware note, записка о выкупе

Содержание записки о выкупе:
YOUR ALL DATA HAVE BEEN ENCRYPTED!
We have dumped your sensitive business data and then encrypted your side entire data.
The only way to decrypt your files is to receive the private key and decryption program.
To receive the private key and decryption program, you must contact us.
We guarantee that you can recover all your files safely and easily. But you have not so enough time.
You can decrypt some of your files for free when you contact us.
You Only Have 5 Days To Contact Us!
How to contact us
Ñ. Download "Tor Browser" and install it. 
Ò. In the "Tor Browser" open this site here :
hxxx://apdk7hpbbquomgoxbhutegxco6btrz2ara3x2weqnx65tt45ba3sclyd.onion 
Ó. After signup and login to this site and contact Manger
You need to contact "Manager" to recover all your data successfully.
!!!DANGER !!!
İO NOT MODIFY or try to RECOVER any files yourself.We WILL NOT be able to RESTORE them.
Únd also we will publish your data on the dark web if there is no reply from you within 5 days.
Publish URL: hxxx://gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onion/ 
!!!DANGER !!!


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Удаляет теневые копии файлов. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
R3ADM3.txt - название файла с требованием выкупа;
gunraransome.exe - название вредоносного файла.

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: hxxx://gunrabxbig445sjqa535uaymzerj6fp4nwc6ngc2xughf2pedjdhk4ad.onion
Tor-URL: hxxx://apdk7hpbbquomgoxbhutegxco6btrz2ara3x2weqnx65tt45ba3sclyd.onion
Другие URL: 
2bw7r32r5eshwk2h7uekj3lwzorxds2jyhyzqyilphid3r27x5hsf4yd.onion
jzbhtsuwysslrzi2n5is3gmzsyh6ayhm7jt3xowldhk7rej4dqqubxqd.onion
r3tkfu3h7sx4k6n7mr7ranuk5godwz7vlgvv2dk2fs2cbma5nailigad.onion
vrlgjxbl6yroq26xkcjpafgmmxrlpawvr4agppna6apfxjxav2mq66ad.onion
Email: -
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 9a7c0adedc4c68760e49274700218507 
SHA-1: 77b294117cb818df701f03dc8be39ed9a361a038 
SHA-256: 854e5f77f788bbbe6e224195e115c749172cd12302afca370d4f9e3d53d005fd 
Vhash: 015076655d155515555az46nz1fz
Imphash: 93fc6edbd41db10e4c203e0aaab8215c


Степень распространённости: средняя.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 28 мая 2025: 
IOC: VT, AR 
MD5: ae6f61c0fc092233abf666643d88d0f3 
SHA-1: 79e19d3d8405425735e4b3cd36a8507d99dfee20 
SHA-256: 944a1a411abb97f9ae547099c4834beb49de0745740ba450efb747bd62d8d83b 
Vhash: 0160365d1d5bz503=z 
Imphash: f6a217af971606da677d770c7543f499
---
Обнаружения: 
DrWeb -> Trojan.Encoder.42164
BitDefender -> Application.GenericFCA.2593
ESET-NOD32 -> Win64/Filecoder.Gunra.A
Kaspersky -> HEUR:Trojan-Ransom.Win32.Generic
Malwarebytes -> Crypt.Trojan.MSIL.DDS
Microsoft -> Trojan:Win64/RanPacker.CCJZ!MTB
TrendMicro -> Ransom.Win64.GUNRA.AA


Вариант от 23 сентября 2025:
IOC: VT, AR 
MD5: 4c0e74e9f94dff611226cd1619cb1e1d 
SHA-1: a7703d68e4ae4ada31fd1fb01c4169d8da56e4b7 
SHA-256: 6d59bb6a9874b9b03ce6ab998def5b93f68dadedccad9b14433840c2c5c3a34e 
Vhash: 015076655d155515555az46nz1fz 
Imphash: 93fc6edbd41db10e4c203e0aaab8215c
---
Обнаружения: 
DrWeb -> Trojan.BadRabbit.28
BitDefender -> Gen:Heur.Ransom.RTH.1
ESET-NOD32 -> A Variant Of Win64/Filecoder.Gunra.A
Kaspersky -> Trojan-Ransom.Win32.Conti.fn
Malwarebytes -> Ransom.Conti
Microsoft -> Ransom:Win64/Gunra.A
TrendMicro -> Ransom.Win64.GUNRA.SMYXFEF



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: Cyfirma Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

среда, 9 апреля 2025 г.

VerdaCrypt

VerdaCrypt Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


VerdaCrypt Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует написать вымогателям, чтобы узнать как заплатить выкуп и вернуть файлы. Оригинальное название: VerdaCrypt. На файле написано: Verdacrypt-Z.ps1
---
Обнаружения:
DrWeb -> PowerShell.Encoder.39
BitDefender -> Generic.Ransom.PWS.42AC0E14
ESET-NOD32 -> PowerShell/Filecoder.DD
Kaspersky -> HEUR:Trojan-Ransom.PowerShell.Agent.gen
Malwarebytes -> ***
Microsoft -> Ransom:PowerShell/FileCoder.YMA!ams
Rising -> Ransom.Agent/PS!8.113B7 (TOPIS:E0:lnyiZA3kgcK)
Tencent -> Win32.Trojan-Ransom.Agent.Dflw
TrendMicro -> ***
---

© Генеалогия: родство выясняется >> 
VerdaCrypt


Сайт "ID Ransomware" VerdaCrypt пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в начале апреля 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .verdant

Записка с требованием выкупа называется: !!!READ_ME!!!.txt

VerdaCrypt Ransomware note, записка о выкупе

Содержание записки о выкупе:
INTRUSION PROTOCOL: VERDACRYPT - INITIATED.
Your critical infrastructure has suffered a catastrophic security event. A sophisticated cryptoviral payload, designated VerdaCrypt, has successfully breached your system’s perimeter and executed a multi-layered encryption cascade. All sensitive data, including but not limited to proprietary documents, personal archives, multimedia assets, and databases, are now rendered cryptographically inert and irretrievable without our intervention.
ONTOLOGICAL DILEMMA: DATA SOVEREIGNTY & THE TRANSCENDENCE OF VALUE.
Consider this not merely an act of digital extortion, but a stark ontological reassessment of your data's intrinsic worth. In this hyper-connected, late-capitalist paradigm, information is the ultimate commodity. You have operated under the illusion of control, hoarding digital wealth without acknowledging its inherent precarity. We are the catalysts of disruption, forcing a necessary reckoning with the ephemeral nature of digital sovereignty. Your data, now under our dominion, will only regain utility through a transactional exchange – a tribute to its true, albeit previously unacknowledged, value.
RECOVERY PROCEDURE: THE PATH TO DIGITAL REBIRTH.
While your current digital state is one of enforced entropy, a path to restoration exists. We possess the asymmetric decryption keys necessary to reverse the algorithmic entropy we have imposed. However, access to this vital instrument is contingent upon your adherence to the following directives:
1. SYSTEMIC QUIESCENCE MANDATORY: Cease all unauthorized remediation attempts. Any interference with the encrypted file system may induce irreversible data corruption and invalidate any potential for decryption. Further, any attempts at forensic analysis or network tracing will be met with escalated countermeasures.
2. SECURE CHANNEL ESTABLISHMENT VIA PROTONMAIL: Initiate encrypted communication through the Protonmail platform. Contact us at: `dendrogaster_88095@protonmail.com`. Utilize a separate, uncompromised device for this communication.
3. FINANCIAL TRANSCENDENCE PROTOCOL: Prepare for a financial exchange commensurate with the value you ascribe to your compromised data. Detailed payment instructions, including the precise Bitcoin (BTC) quantum required for decryption key acquisition, will be provided upon initial contact. Be advised: the value proposition is dynamic and subject to escalation based on temporal delays and perceived resistance.
CONSEQUENCES OF NON-COMPLIANCE: DIGITAL OBLITERATION.
Failure to adhere to these directives will result in the permanent cryptographic lockdown of your data assets. Furthermore, depending on the perceived recalcitrance and value of the exfiltrated data, we may initiate a phased data dissemination protocol, exposing your proprietary information to public and competitive vectors. Your digital legacy hangs in the balance.
VerdaCrypt - Kugutsushi subdivision.


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Для атаки и запуска шифрования использутся технологии Microsoft: 
скрипты командной строки (CMD, BAT), 
скрипты PowerShell, 
файлы сценариев Windows (WSF).

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

- документы: 
.csv, .doc, .docm, .docx, .dot, .dotx, .epub, .key, .md, .mobi, .numbers, .odp, .ods, .odt, .pages, .pdf, .pot, .ppsm, .ppt, .pptm, .pptx, .rtf, .tex, .txt, .wpd, .xls, .xlsb, .xlsm, .xlsx, 

- медиа-файлы: 
.aac, .ai, .arw, .avi, .bmp, .cr2, .eps, .flac, .flv, .gif, .heic, .indd, .jpeg, .jpg, .m4a, .m4v, .mkv, .mov, .mp3, .mp4, .mpeg, .nef, .ogg, .png, .psd, .svg, .tiff, .wav, .webm, .webp, .wma, .wmv, 

- архивы:
.7z, .bz2, .cab, .deb, .dmg, .gz, .iso, .lz, .lzh, .lzma, .pkg, .rar, .rpm, .tar, .xz, .z, .zip, 

- разработка: 
.bat, .cfg, .cmd, .conf, .cpp, .cs, .css, .dart, .env, .go, .h, .html, .inf, .ini, .java, .js, .json, .kt, .lua, .m, .php, .pl, .ps1, .py, .rb, .reg, .scss, .sh, .swift, .toml, .ts, .vbs, .xml, .yml, 

- бэкапы и файлы системы: 
.bac, .bak, .bkf, .dmp, .eml, .emlx, .gho, .lnk, .log, .msg, .oft, .old, .ost, .ova, .ovf, .pst, .tmp, .url, .vdi, .vhd, .vhdx, .vmdk, 

- базы данных: 
.accdb,  .db,  .dbf,  .mdb,  .mdf,  .ndf, .sql,  .sqlite, 

- специализированные форматы:
.cad, .crdownload, .dwg, .dxf, .game, .iges, .minecraft, .part, .sav, .slot, .step, .stl, .torrent, .unitypackage, 

- шрифты и дизайн-файлы: 
.ai, .otf, .ps, .sketch, .ttf, .woff, .woff2, .xd,

- виртуализация и контейнеры:
.dockerfile, .vagrant, .vbox, .vmcx, .vmx, .yaml,

- конфигурация и шаблоны:
.config, .manifest, .props, .settings, .template, 

Файлы, связанные с этим Ransomware:
!!!READ_ME!!!.txt - название файла с требованием выкупа;
Verdacrypt-Z.ps1 - название вредоносного файла.

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: dendrogaster_88095@protonmail.com
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR
MD5: 036dfe5e4ab2fd9b0446e08c7bea9210 
SHA-1: 4a9b6ebfc0e75d9d42d8458b48c948979fcdcad6 
SHA-256: a1ec0e24579de82840b019831252d73784f4ea5c4c16461103176bcc40cc1376 
Vhash: 0c99549461b999c259ab955ba3e28b8d


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: PCrisk, petik Andrew Ivanov (article author) Intezer to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *