Если вы не видите здесь изображений, то используйте VPN.

понедельник, 5 мая 2025 г.

LCryptorX

LCryptorX Ransomware

LCryX Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


LCryptorX Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов, а затем требует выкуп $500-1000 в BTC, чтобы вернуть файлы. Оригинальное название: LCryptorX. На файле написано: LCrypt0rX.vbs. Написан на языке программирования Python. 
---
Обнаружения:
DrWeb -> Trojan.Siggen31.19238
BitDefender -> Generic.Ransom.Python.O.55C9821E
ESET-NOD32 -> VBS/Agent.TAO
Kaspersky -> HEUR:Trojan-Dropper.Script.Generic
Microsoft -> Trojan:Win32/Egairtigado!rfn
Rising -> Downloader.Agent/VBS!1.A537 (CLASSIC)
Tencent -> Script.Trojan-Dropper.Generic.Ytjl
TrendMicro -> Possible_VBSCRDLX-b
---

© Генеалогия: родство выясняется >> 
LCryptorX


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в начале мая 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .lcryx

Записка с требованием выкупа называется: READMEPLEASE.txt

LCryptorX Ransomware note, записка о выкупе

Содержание записки о выкупе:
Oops, all of your personal files have been encrypted by LCRYPTORX RANSOMWARE
In order to recover your files, please visit hxxx://lcryxdecryptor4f6xzyorj9qsb5e.onion/RtuKlm 
and pay 1000$ worth of bitcoin within 3 days. Read and follow the instructions properly!

Другим информатор жертвы является изображение, заменяющее обои Рабочего стола с дублирующим текстом, в котором, кроме того, указан BTC-адрес вымогателей: 

LCryptorX (LCryX) Ransomware wallp-note, записка о выкупе



✋ Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 


Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.


Файлы, связанные с этим Ransomware:
READMEPLEASE.txt - название файла с требованием выкупа;
LCrypt0rX.vbs - основной вредоносный файл; 
7bde840c7e8c36dce4c3bac937bcf39f36a6f118001b406bfbbc25451ce44fb4.vbs - случайное название вредоносного файла;
USB_bridge.vbs - другой вредоносный файл. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: hxxx://lcryxdecryptor4f6xzyorj9qsb5e.onion/RtuKlm
Email: -
BTC: 5Hkl09PeyuTa8nwc1ryt7EjkANju3hwylop
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR
MD5: ce03d8554a2bad706ac9dafddd149e23 
SHA-1: d414af7b30105b7845fcfe4360a4ae3b67a8e883 
SHA-256: 7bde840c7e8c36dce4c3bac937bcf39f36a6f118001b406bfbbc25451ce44fb4 
Vhash: a1225f4f2facb657fae3dea7b38c1d46


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: Petrovic Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

вторник, 29 апреля 2025 г.

LockZ

LockZ Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


LockZ Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в 1 BTC, чтобы вернуть файлы. Оригинальное название: LockZ Ransomware. На файле написано: Auto Encryption Tool.
---
Обнаружения:
DrWeb -> ***
BitDefender -> Trojan.GenericKD.76313745, Trojan.GenericKD.76313827
ESET-NOD32 -> ***
Kaspersky -> UDS:Trojan-Downloader.PowerShell.Agent, HEUR:Trojan.PowerShell.Generic
Malwarebytes -> Malware.AI.2133892309
Microsoft -> Trojan:Win64/Malgent!MSR, Trojan:Win32/Egairtigado!rfn
Rising -> Spyware.Stealer!8.3090 (TFE:5:A8rxSWVrNCN)
Tencent -> Win32.Trojan.Generic.Yolw, Win32.Trojan.Generic.Najl
TrendMicro -> TROJ_GEN.R06BC0XE125, TROJ_GEN.R053C0XE125
---

© Генеалогия: родство выясняется >> 
LockZ


Сайт "ID Ransomware" LockZ пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .lockz

Записка с требованием выкупа называется: @HELP_HERE_TO_RESCUE_YOUR_FILES@.txt, @EXPLICATIONS@.txt

LockZ Ransomware note, записка о выкупе

Содержание записки о выкупе:
Security Alert!
Your system has been infected by **LockZ**. All your files have been securely encrypted.
What does this mean?
Your documents, images, databases, and other important files have been locked, and you cannot access them.
Do not attempt to restore or recover the access by other means. Any attempt to interfere with the encryption process
will make your files irrecoverable.
To recover your files, follow these steps:
1. Make the payment of **1 BTC** to the following Bitcoin address (this is the only way to restore your files):
Bitcoin Address: **3B7VJ9hQ5A2FpX4Z78Y3T6L1D4kM0W9G**
2. After the payment is made, you will receive a **decryption file** within **24 hours**.
Important:
- If you do not make the payment within the next **48 hours**, the ransom will **double**.
- If the payment is not made within **72 hours**, your files will be **permanently deleted**.
Warning:
- Do not attempt to contact authorities. Doing so will forfeit any chance of recovering your files.
- Do not try to use third-party decryption software. This will permanently destroy your data.
For further information or inquiries, contact:
asadopollo230@gmail.com
Remember, **LockZ** holds the key to your files. Make the payment and regain access to your data quickly.


Информатором жертвы также является изображение, заменяющее обои Рабочего стола: ransomware_warning.bmp



Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

➤ Используются встроенные технологии от Microsoft: PowerShell и WScript. 

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.


Файлы, связанные с этим Ransomware:
@HELP_HERE_TO_RESCUE_YOUR_FILES@.txt, @EXPLICATIONS@.txt - название файла с требованием выкупа;
Show_Encrypted_Files.txt, @EXPLICATIONS@.txt - другие файлы; 
ransomware_warning.bmp - изображение, заменяющее обои Рабочего стола;
InGlockZ.exe, Zip_unCompress.exe - названия вредоносных файлаов; 
installer.vbs, vbsExecInter.vbs, temp-executer.vbs, executer.ps1 - другие вредоносные файлы. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: sadopollo230@gmail.com
BTC: 3B7VJ9hQ5A2FpX4Z78Y3T6L1D4kM0W9G
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG
MD5: 043a3c3daf625d92c773925b696eb976 
SHA-1: 1f819290581f8e18f8ff6f35c7d4cdce153fde70 
SHA-256: b032160f9e2615100cb77791fa40d48f6b721f50bda0ed428053e1af12d2a922 
Vhash: 0261376d1515555c0d1d1az3c49fz1lz 
Imphash: 213f6b86b0bf57f3e25ebbc69bb02f44
---
IOC: VT, HA, IA, TG
MD5: b0bcf169213c4c887864704dad5d0212 
SHA-1: 1cf69f039900b7bff295ec7f2150102503b7e0ea 
SHA-256: 8915077b9c04c6f1c86967261d1881088cda637e180d30cb83fc1f8dbe2074b0 
Vhash: 0261376d1515555c0d1d1az3c49fz1lz 
Imphash: 213f6b86b0bf57f3e25ebbc69bb02f44


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: fbgwls245, petik Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 25 апреля 2025 г.

Crone

Crone Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Crone Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES+RSA, а затем требует выкуп в 0,006 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: e_win_protected.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.41942
BitDefender -> Gen:Variant.Fragtor.843603
ESET-NOD32 -> A Variant Of Win32/Packed.EnigmaProtector.J Suspicious
Kaspersky -> Trojan-Ransom.Win32.Babuk.q
Malwarebytes -> Ransom.FileCryptor
Microsoft -> Ransom:Win32/Filecoder.SWA!MTB
Rising -> Ransom.Babyk!8.13515 (TFE:5:GUXxiYlf7QS)
Tencent -> Win32.Trojan-Ransom.Babuk.Ximw
TrendMicro -> Ransom_Filecoder.R002C0DDT25
---

© Генеалогия: родство выясняется >> 
Crone


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных русскоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .crone

Записка с требованием выкупа называется: How To Restore Your Files.txt

Crone Ransomware

Содержание записки о выкупе:

--------------- Hello ---------------
!!!IMPORTANT !!!
###################################
# you Decryptor ID is : Ths62cw69 #
###################################
Your computers and servers are encrypted, and backups are deleted.
We use strong encryption algorithms, so no one has yet been able to decrypt their files without our participation.
The only way to decrypt your files is to purchase a universal decoder from us, which will restore all the encrypted data and your network.
Follow our instructions below, and you will recover all your data:
1) Pay 0,006 bitcoin to 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
2) Send us a message with your Decryptor ID and transaction ID at babuckransom@tutanota.com
3) Launch decryptor.exe, which our support will send you through email
What guarantees?
------------------
We value our reputation. If we will not do our work and liabilities, nobody will pay us. This is not in our interests.
All our decryption software is tested by time and will decrypt all your data.
------------------
!!! DO NOT TRY TO RECOVER ANY FILES YOURSELF. WE WILL NOT BE ABLE TO RESTORE THEM!!! 

--------------- Привет ---------------
!!!ВАЖНО!!!
###################################
#  товй Decryptor ID : Ths62cw69  #
###################################
Ваши компьютеры и серверы шифруются, а резервные копии удаляются.
Мы используем надежные алгоритмы шифрования, поэтому никто еще не смог расшифровать свои файлы без нашего участия.
Единственный способ расшифровать ваши файлы - это приобрести у нас универсальный декодер, который восстановит все зашифрованные данные и вашу сеть.
Следуйте нашим инструкциям ниже, и вы восстановите все свои данные:
1) Переведите 0,006 биткоина на 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
2) Отправьте нам сообщение с вашим Decryptor ID и с идентификатором транзакции по адресу babuckransom@tutanota.com
3) Запустите decryptor.exe, который наша служба поддержки отправит вам по электронной почте
Какие гарантии?
------------------
Мы дорожим своей репутацией. Если мы не выполним свою работу и обязательства, нам никто не заплатит. Это не в наших интересах.
Все наши программы для расшифровки проверены временем и расшифруют все ваши данные.
------------------
!!! НЕ ПЫТАЙТЕСЬ ВОССТАНОВИТЬ КАКИЕ-ЛИБО ФАЙЛЫ САМОСТОЯТЕЛЬНО. ИНАЧЕ МЫ НЕ СМОЖЕМ ИХ ВОССТАНОВИТЬ!!!




Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 




Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
How To Restore Your Files.txt - название файла с требованием выкупа;
e_win_protected.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: babuckransom@tutanota.com
BTC: 1E6cvG6iEbufvYspsDa3XQ3WJgEMvRTm9i
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 64fd00d04ae1cbfa4dfff576018f209b 
SHA-1: 40dfe63bf78dd3dcb5d674297b65bb5030f7264b 
SHA-256: d7a4c01a54a2368351bfa4099b9d41c36d52997328c6292f0881eb102b810f37 
Vhash: 01607f7f5f1f1f7f7f7015z11z41z15z15z13z101dz 
Imphash: c0c78446b803e9c100b18b8c9008ea45


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Topic of Support ***

Thanks: PCrisk Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

четверг, 24 апреля 2025 г.

PowerShell Locker 5.4

PowerLocker 5.4 Ransomware

PowerShell Locker 5.4 Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


PowerShell Locker 5.4 Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью алгоритма AES256, а затем требует написать на email, чтобы обсудить выкуп и расшифровать файлы. Оригинальное название: в записке не указано. На файле написано: PowerLocker5.5.ps1.
---
Обнаружения:
DrWeb -> PowerShell.Encoder.41
BitDefender -> Trojan.GenericKD.76316008
ESET-NOD32 -> PowerShell/Filecoder.DB
Kaspersky -> HEUR:Trojan-Ransom.PowerShell.Agent.pwl
Microsoft -> Ransom:PowerShell/PluCrypt.PA!MTB
Rising -> Ransom.LockFile/PS!9.8658 (XSE:WFN***
Tencent -> Win32.Trojan-Ransom.Agent.Bwnw
---

© Генеалогия: ранние версии PowerShell Locker >> 
PowerShell Locker 5.4


Сайт "ID Ransomware" может идентифицировать PowerShell Locker 5.4 после добавления в базу. 


Информация для идентификации

Активность этого крипто-вымогателя была в конце апреля 2025 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .PowerLocker

Примеры зашифрованных файлов: 
image_name.jpg.dgfech0af528.PowerLocker
image_name.jpg.uXC958h8QC.PowerLocker



Записка с требованием выкупа называется: IMPORTANT.txt

PowerShell Locker 5.4 Ransomware note, записка о выкупе

Содержание записки о выкупе:
ALL YOUR IMPORTANT FILES ARE ENCRYPTED BY THE RANSOMWARE POWERLOCKER 5.4
WITH A POWERFULL AES-256 ENCRYPTION METHOD
Rules:
1. DO NOT CHANGE THE FILE EXTENSION AND NAME OF YOUR FILES OR YOUR FILES WILL BE LOST FOREVER
2. DO NOT USE ANY THIRD-PARTY SOFTWARE FOR DECRYPT YOUR DATA OR YOUR DATA CAN BE LOST FOREVER
But I promise you that all your files will be decrypted if you make the next steps.
1. Write a email to jpermar14@proton.me
2. In the email say that you were infected with the PowerLocker5.4 ransomware.
3. We will negociate the ransomware decryption software.
And that's all :)

Перевод записки на русский язык:
ВСЕ ВАШИ ВАЖНЫЕ ФАЙЛЫ ЗАШИФРОВАНЫ RANSOMWARE POWERLOCKER 5.4
С МОЩНЫМ МЕТОДОМ ШИФРОВАНИЯ AES-256
Правила:
1. НЕ МЕНЯЙТЕ РАСШИРЕНИЕ И ИМЯ ВАШИХ ФАЙЛОВ, ИНАЧЕ ПОТЕРЯЕТЕ НАВСЕГДА
2. НЕ ИСПОЛЬЗУЙТЕ СТОРОННИЕ ПРОГРАММЫ ДЛЯ РАСШИФРОВКИ, ИНАЧЕ ПОТЕРЯЕТЕ НАВСЕГДА
Но я обещаю, что все ваши файлы будут расшифрованы, если вы сделаете следующие шаги.
1. Напишите email на jpermar14@proton.me
2. В письме укажите, что вы были инфицированы PowerLocker5.4 ransomware.
3. Мы обсудим стоимость программы для расшифровки.
И это все :)


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1

Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
IMPORTANT.txt - название файла с требованием выкупа;
PowerLocker5.5.ps1 - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: jpermar12@protonmail.com
BTC: -
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG
MD5: 1ea32cf0e9d1919ff2bed1e8d79e3baf 
SHA-1: c13aa7bab0af75936e9ca8d43c97d7020632051c 
SHA-256: eab74cb48e2926577d16ea10695b75185ca6c4b36f365c117e1cabe4900c6cd2 
Vhash: 7b17214874b98bafd60edd59a6cfe651


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Write-up, Topic of Support ***

Thanks: PCrisk, petik Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

вторник, 22 апреля 2025 г.

HexaLocker

HexaLocker Ransomware

HexaLocker-2 Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


HexaLocker Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью комбинации алгоритмов AES-GCM + ChaCha20, а затем требует выкуп, чтобы вернуть файлы. Оригинальное название: HexaLocker, написано в записке о выкупе. На файле написано: HexaLocker.exe.
---
Обнаружения:
DrWeb -> Trojan.Encoder.42018
BitDefender -> Trojan.Generic.37935679, Trojan.Generic.37936129
ESET-NOD32 -> A Variant Of WinGo/Filecoder.Prince.A
Kaspersky -> HEUR:Trojan-Ransom.Win64.Generic
Malwarebytes -> Ransom.HexaLocker
Microsoft -> Ransom:Win64/Prince.YAC!MTB
Rising -> Ransom.Prince!8.1CBA5 (CLOUD), Ransom.Prince!1.12CA4 (CLASSIC)
Tencent -> Win64.Trojan-Ransom.Generic.Bujl, Win64.Trojan-Ransom.Generic.Rsmw
TrendMicro -> Ransom_Prince.R023C0DDR25
, Ransom_Prince.R002C0DDR25
---

© Генеалогия: Prince >> HexaLocker, CyberVolk (
hackerk4)

Предыдущий вариант Prince Ransomware известен с 2024 г. 


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была замечена в середине апреля 2025 г., но он был известен уже с января 2025. Ориентирован на англоязычных пользователей, может распространяться по всему миру. 

К зашифрованным файлам добавляется расширение: .hexalocker

Записка с требованием выкупа называется: readme.txt

HexaLocker Ransomware note, записка о выкупе

HexaLocker Ransomware note, записка о выкупе

Содержание записки о выкупе:
Смотрите на скриншотах выше. 


Внимание! Новые элементы идентификации: расширения, email, записки о выкупе можно найти в конце статьи, в обновлениях. Они могут отличаться от первого варианта. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

✋ Внимание! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
readme.txt - название файла с требованием выкупа;
HexaLocker.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: -
BTC: -
URL: hxxxs://hexalocker.xyz/
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 864fa3005ceccd9b24579902805c40fa 
SHA-1: 86a3aa9dcf8b0c84df0cd0757c00d6fb3a93c58c 
SHA-256: 7e78a696e26b016a31b5ecb3bee9c123e92a3f05ce74044bbc718a581b5deca8 
Vhash: 056086655d55551d15541az2e!z 
Imphash: d42595b695fc008ef2c56aabd8efd68e
---
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 0835c8f608a2b9b42bf13fc2d4d53ffe 
SHA-1: 26608038eac9c600f8cdb05f7663127aafe047fc 
SHA-256: e508a3953481c63f041721513e9f09bb8c9818cb9b24dcdfe186bc36ca8f84e1 
Vhash: 056086655d55551d15541az2e!z 
Imphash: d42595b695fc008ef2c56aabd8efd68e


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===

Prince Ransomware - июль-ноябрь 2014
HexaLocker Ransomware - январь 2025  или раньше
HexaLocker-2 Ransomware - апрель 2025 или раньше
CyberVolk Ransomware (hackerk4) - вариант июня 2025


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновлений не было или не добавлены.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Read to links: Message + Message + Message Write-up, Write-up, Topic of Support ***

Thanks: S!Ri, dnwls0719 Andrew Ivanov (article author) *** to the victims who sent the samples


© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *