Scarab-Please Ransomware
(шифровальщик-вымогатель)
Translation into English
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private
© Генеалогия: Scarab > Scarab семейство > Scarab-Please, Scarab-Please-Red
© Genealogy: Scarab > Scarab Family > Scarab-Please, Scarab-Please-Red
Это изображение — логотип статьи. Изображает скарабея с комком "PLEASE".
This image is the logo of the article. It depicts a scarab with clod (ball) "PLEASE".
К зашифрованным файлам добавляется расширение / Appends to encrypted files the extension:
.please
Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом.
Активность этого крипто-вымогателя пришлась на вторую половину марта 2018 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Записка с требованием выкупа называется / Name of ransom note:
HOW TO RECOVER ENCRYPTED FILES.TXT
Содержание записки о выкупе / Contents of ransom note:
Hello!
All your files have been encrypted!
Dont worry, you can return all your files!
If you want restore files write on e-mail
1. decry1@cock.li
2. decry2@cock.li (if first email unavailable)
Your ID:
6A02000000000000***A2E503
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption.
After that, I'll tell you the price for decryption all files.
Dont try to use other decryptor tools because it will destroy your files.
Перевод записки на русский язык:
Привет!
Все ваши файлы зашифрованы!
Не волнуйтесь, вы можете вернуть все свои файлы!
Если хотите восстановить файлы, пишите на email
1. decry1@cock.li
2. decry2@cock.li (если первый email недоступен)
Ваш ID:
6A02000000000000***A2E503
Отправьте мне ваш ID и 1-2 небольших зашифрованных файла (общий размер файлов должен быть меньше 1 Мб (неархивированный)) для бесплатного дешифрования.
После этого я скажу вам цену для дешифрования всех файлов.
Не пытайтесь использовать другие инструменты дешифрования, т.к. они уничтожат ваши файлы.
Технические детали / Technical details
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов (Necurs и других), эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.
!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
Список файловых расширений, подвергающихся шифрованию / Extensions of target files:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.
Файлы, связанные с этим Ransomware / Files of Rw:
wxmon.exe - самоназвание файла WXMon
<random>.exe - случайное название
HOW TO RECOVER ENCRYPTED FILES.TXT
Расположения:
\Desktop\ ->
\User_folders\ ->
\AppData\Roaming\Microsoft\wxmon.exe
%APPDATA%\Microsoft\wxmon.exe
Записи реестра, связанные с этим Ransomware / Registry entries of Rw:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WXMon' = '%APPDATA%\Microsoft\wxmon.exe'
См. ниже результаты анализов.
Сетевые подключения и связи / URLs, contacts, payments:
Email-1. decry1@cock.li
Email-2. decry2@cock.li
См. ниже результаты анализов.
Результаты анализов / Online-analysis:
Ⓗ Hybrid анализ >>
𝚺 VirusTotal анализ >>
ᕒ ANY.RUN анализ >>
🐞 Intezer анализ >>
Ⓥ VirusBay образец >>
Степень распространённости: средняя.
Подробные сведения собираются регулярно.
=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===
Scarab Family (семейство Scarab):
Scarab (ScarabLocker) - июнь-август 2017, ноябрь 2017Scarab-Scorpio (Scorpio) - июль 2017
Scarab-Jackie - октябрь 2017
Scarab-Russian (Scarabey) - декабрь 2017
Scarab-Decrypts - март 2018
Scarab-Crypto - март 2018
Scarab-Amnesia - март 2018
Scarab-Please - март 2018
Scarab-XTBL - апрель 2018
Scarab-Oblivion - апрель 2018
Scarab-Horsia - май 2018
Scarab-Walker - май 2018
Scarab-Osk - май 2018
Scarab-Rebus - май 2018
Scarab-DiskDoctor - июнь 2018
Scarab-Danger - июнь 2018
Scarab-Crypt000 - июнь 2018
Scarab-Bitcoin - июнь 2018
Scarab-Bomber - июнь 2018
Scarab-Omerta - июнь-июль 2018
Scarab-Bin - июль 2018
Scarab-Recovery - июль 2018
Scarab-Turkish - июль 2018
Scarab-Barracuda - июль 2018
и другие
Scarab-Danger - июнь 2018
Scarab-Crypt000 - июнь 2018
Scarab-Bitcoin - июнь 2018
Scarab-Bomber - июнь 2018
Scarab-Omerta - июнь-июль 2018
Scarab-Bin - июль 2018
Scarab-Recovery - июль 2018
Scarab-Turkish - июль 2018
Scarab-Barracuda - июль 2018
и другие
=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===
Обновление от 18 июня 2018:
В июне 2018 злоумышленники, распространяющие шифровальщики семейства Scarab, обновили основной крипто-конструктор.
В предыдущих версиях Scarab-шифровальщиков был Trojan.Encoder.18000 (по классификации Dr.Web). Файлы можно было дешифровать.
В новых версиях файл шифровальщика детектируется уже как Trojan.Encoder.25574 (по классификации Dr.Web). Файлы пока не дешифруются.
Обновление от 25 июня 2018 года:
Расширение: .red
Записка: HOW TO RECOVER ENCRYPTED FILES.TXT
ID содержит 638 знаков.
Email-1. decry1@cock.li
Email-2. decry2@cock.li
© Genealogy: Scarab > Scarab Family > Scarab-Please > {update encryptor} > Scarab-Please, Scarab-Please-Red
Статус: Файлы пока не дешифруются.
➤ Содержание записки:
Hello!
All your files have been encrypted!
Dont worry, you can return all your files!
Your ID:
6A02000000000000***18FF603
If you want restore files write on e-mail
1. decry1@cock.li
2. decry2@cock.li (if first email unavailable)
Free decryption as guarantee!
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption.
After that, I'll tell you the price for decryption all files.
After payment we will send you the decryption tool that will decrypt all your files.
Attention!
* Do not rename encrypted files.
* Do not try to decrypt your data using third party software, it may cause permanent data loss.
* Decryption of your files with the help of third parties may cause increased price
(they add their fee to our) or you can become a victim of a scam.
How to obtain Bitcoins?
* The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click
'Buy bitcoins', and select the seller by payment method and price:
https://localbitcoins.com/buy_bitcoins
* Also you can find other places to buy Bitcoins and beginners guide here:
http://www.coindesk.com/information/how-can-i-buy-bitcoins
Обновление от 2 июля 2018:
Пост в Твиттере >>
Расширение: .red
Записка: HOW TO RECOVER ENCRYPTED FILES.TXT
Email: BM-2cTzz6rwtd8d7qd1wVegH6sZ44GbNPV8Li@bitmessage.ch
© Genealogy: Scarab > Scarab Family > Scarab-Please > {update encryptor} > Scarab-Please, Scarab-Please-Red
Статус: Файлы пока не дешифруются.
➤ Содержание записки:
Hello!
All your files have been encrypted!
Dont worry, you can return all your files!
Your ID:
6A02000000000000***046471F
If you want restore files write on e-mail:
BM-2cTzz6rwtd8d7qd1wVegH6sZ44GbNPV8Li@bitmessage.ch
Free decryption as guarantee!
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption.
After that, I'll tell you the price for decryption all files.
After payment we will send you the decryption tool that will decrypt all your files.
Attention!
* Do not rename encrypted files.
* Do not try to decrypt your data using third party software, it may cause permanent data loss.
* Decryption of your files with the help of third parties may cause increased price
(they add their fee to our) or you can become a victim of a scam.
How to obtain Bitcoins?
* The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click
'Buy bitcoins', and select the seller by payment method and price:
https://localbitcoins.com/buy_bitcoins
* Also you can find other places to buy Bitcoins and beginners guide here:
http://www.coindesk.com/information/how-can-i-buy-bitcoins
Обновление от 26 июля 2018:
Расширение: .red
Записка: HOW TO RECOVER ENCRYPTED FILES.TXT
Email: BM-2cTzz6rwtd8d7qd1wVegH6sZ44GbNPV8Li@bitmessage.ch
Есть небольшие различия в записке о выкупе. В остальном то же самое.
© Genealogy: Scarab > Scarab Family > Scarab-Please > {update encryptor} > Scarab-Please, Scarab-Please-Red
Статус: Файлы пока не дешифруются.
➤ Содержание записки:
Hello!
All your files have been encrypted!
Dont worry, you can return all your files!
Your ID:
6A02000000000000***EAE203
If you want restore files, then first register to https://bitmessage.ch/ and write me on e-mail:
BM-2cTzz6rwtd8d7qd1wVegH6sZ44GbNPV8Li@bitmessage.ch
Free decryption as guarantee!
Send me your ID and 1-2 small encrypted files(The total size of files must be less than 1Mb (non archived)) for free decryption.
After that, I'll tell you the price for decryption all files.
After payment we will send you the decryption tool that will decrypt all your files.
Attention!
* Do not rename encrypted files.
* Do not try to decrypt your data using third party software, it may cause permanent data loss.
* Decryption of your files with the help of third parties may cause increased price
(they add their fee to our) or you can become a victim of a scam.
How to obtain Bitcoins?
* The easiest way to buy bitcoins is LocalBitcoins site. You have to register, click
'Buy bitcoins', and select the seller by payment method and price:
https://localbitcoins.com/buy_bitcoins
* Also you can find other places to buy Bitcoins and beginners guide here:
http://www.coindesk.com/information/how-can-i-buy-bitcoins
Результаты анализов:
IA + VT (helper.exe)
IA + VT (osk.exe)
=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Внимание! Очень вероятно, что файлы можно дешифровать! Рекомендую обратиться по этой ссылке к Emmanuel_ADC-Soft >> --- Attention! Files can be decrypted! I recommend getting help with this link to Emmanuel_ADC-Soft >>
Read to links: Tweet on Twitter ID Ransomware (ID as Scarab) Write-up, Topic of Support *
Thanks: (victim in the topics of support) Andrew Ivanov Emmanuel_ADC-Soft *
© Amigo-A (Andrew Ivanov): All blog articles.