Если вы не видите здесь изображений, то используйте VPN.

среда, 6 сентября 2017 г.

HkCrypt

HkCrypt Ransomware
Hacked Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью RC4, а затем требует выкуп в 0.5 BTC, чтобы вернуть файлы. Оригинальное название: Hk Inc. На файле написано: Hk Inc.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .hacked

Активность этого крипто-вымогателя пришлась на начало сентября 2017 г. Ориентирован на англоязычных, испаноязычных, итальянских и турецких пользователей, что не мешает распространять его по всему миру.

Записки с требованием выкупа написаны на четырёх языках: английском, итальянском, испанском и турецком.
@readme_English.txt
@Leggimi_decrypt_Italian.txt
@Readme_Spanish.txt
How_to_decrypt_files.txt


В качество обоев Рабочего стола ставится изображение hacked.jpg

Другим информатором жертвы выступает экран блокировки.


Содержание записки о выкупе:
All of your files were protected by a strong encryption with RSA4096 
What happened to my files ?
Decrypting of your files is only possible with the help of private key and decryp
How can i get my files back ?
the only way to restore your files ...
So, there are two ways you can choose
1- wait for a miracle and get your price doubled
2- or restore your data easy way if you have really valuable data you better not waste your time, because there is no other way to get your files, except make a payment
What should i do next ? Buy decryption key
1. Buy Bitcoin (https://blockchain.info)
2. Send amount of 0.5 BTC to address: 131mixvnmnijg1lDP3ZrTTakx3qJLpb675o
3. Transaction will take about 15-30 minutes to confirm.
4. When transaction is confirmed, send email to us at payment.hkdecrypt@mail.ru
5. Write subject of your mail with : HACKED
6. Write content of your mail with : - Restore my files Bitcoin payment : (YOUR BITCOIN TRANSACTION ID)

Перевод записки на русский язык:
Все ваши файлы были защищены сильным шифрованием с помощью RSA4096
Что случилось с моими файлами?
Расшифровка ваших файлов возможна только с помощью закрытого ключа и декриптера
Как я могу вернуть свои файлы?
единственный способ восстановить ваши файлы ...
Итак, вы можете выбрать два способа:
1- дождаться чуда и удвоить цену
2- или восстановить ваши данные простым способом, если у вас правда ценные данные, вам лучше не тратить время, потому что нет другого способа получить ваши файлы, кроме оплаты
Что я должен делать дальше ? Купить ключ дешифрования
1. Купить биткоины (https://blockchain.info)
2. Отправить сумму в 0,5 BTC по адресу: 131mixvnmnijg1lDP3ZrTTakx3qJLpb675o
3. Для подтверждения транзакции потребуется около 15-30 минут.
4. Когда транзакция подтвердится, отправьте нам письмо на адрес payment.hkdecrypt@mail.ru
5. Напишите тему вашего письма: HACKED
6. Напишите содержимое вашего письма: - Восстановите мои файлы биткоин-платёж: (ID ВАШЕЙ БИТКОИН-ТРАНЗАКЦИИ)


Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Запускает собственный процесс:
cmd.exe /C schtasks.exe /Create /sc minute /mo 10 /tn Microsoftfix /TR <malware_path>

Добавляет службу Microsoftfix в Автозагрузку Windows.

Пока жертва видит перед собой на экране монитора фальшивую заставку "обновление Windows", шифровальщик делает своё дело. 
Фальшивый экран обновлений Windows

Список файловых расширений, подвергающихся шифрованию:
._vc, .123, .13t, .1pa, .2012, .2013, .2014, .2015, .2016, .2017, .210, .3dm, .3ds, .3g2, .3gp, .500, .7z, .aac, .aaf, .accd, .ach, .aci, .aep, .aepx, .aes, .aet, .ai, .aif, .amj, .as, .as3, .asc, .asf, .asm, .asp, .asx, .avi, .back, .bak, .bat, .bay, .bc9, .bmp, .brd, .bz2, .c, .cal, .cd, .cdr, .cdt, .cdx, .cfp, .cgm, .cgn, .clas, .clk, .cmd, .cmx, .cnt, .cntk, .cpp, .cpt, .cpx, .cs, .csl, .css, .csv, .cur, .dac, .dat, .db, .dbf, .dch, .dcr, .dds, .des, .dif, .dip, .djv, .djvu, .dng, .doc, .docb, .docm, .docx, .dot, .dotm, .dotx, .drw, .ds4, .dsf, .dtd, .dwg, .dxf, .e, .ebc, .ebq, .efx, .eml, .epb, .eps, .ert, .ets, .fim, .fla, .flac, .flv, .fmv, .fon, .fpx, .frm, .fx0, .fx1, .fxr, .gdb, .gem, .gif, .gpc, .gz, .h, .hpp, .html, .hwp, .iban, .ibd, .ico, .idml, .iff, .iif, .img, .indb, .indd, .indl, .indt, .inx, .ipe, .ipg, .itf, .jar, .java, .jng, .jp2, .jpeg, .jpg, .js, .jsp, .kdc, .lay, .lay6, .lcd, .ldf, .let, .lgb, .log, .lua, .lz, .m, .m14, .m3u, .m3u8, .m4a, .m4u, .m4v, .mac, .max, .mda, .mdb, .mdf, .mef, .met, .mhtm, .mid, .mkv, .mml, .mny, .mov, .mp2, .mp3, .mp4, .mpa, .mpe, .mpeg, .mpg, .ms11, .msg, .mx0, .myd, .mye, .myi, .myox, .n43, .nd, .nef, .npc, .nv2, .oab, .obi, .odb, .odc, .odg, .odm, .odp, .ods, .odt, .ofc, .ofx, .old, .orf, .ost, .otg, .otp, .ots, .ott, .paq, .pas, .pat, .pcd, .pct, .pcx, .pdb, .pdd, .pdf, .per, .pfb, .php, .pic, .pl, .plb, .plt, .pmd, .png, .pns, .pot, .potm, .potx, .pp4, .pp5, .ppam, .ppf, .ppj, .pps, .ppsm, .ppsx, .ppt, .pptx, .prel, .prf, .prn, .prpr, .ps, .psd, .psp, .pst, .ptb, .ptx, .py, .qb20, .qba, .qbb, .qbi, .qbk, .qbm, .qbmb, .qbo, .qbp, .qbr, .qbw, .qbx, .qby, .qcow, .qdf, .qfx, .qif, .qpd, .qsd, .qsm, .qss, .qst, .qtx, .qwc, .qxf, .r3d, .ra, .raf, .rar, .raw, .rb, .rif, .rm, .rsspptm, .rtf, .rtp, .rw2, .rwl, .rz, .s7z, .saj, .sba, .sch, .sct, .sdf, .ses, .set, .shw, .sldm, .sldx, .slk, .slp, .sql, .sqli, .sr2, .srf, .ssg, .stc, .std, .sti, .str, .stw, .svg, .swf, .sxc, .sxd, .sxi, .sxm, .sxw, .t09, .t10, .t11, .t13, .t14, .t15, .tar, .tax, .tax2, .tbk, .tbp, .text, .tfx, .tga, .tgz, .tif, .tiff, .tlg, .tt12, .tt13, .tt14, .tt15, .tt20, .ttf, .txf, .txt, .uop, .uot, .v30, .vb, .vbs, .vcf, .vdi, .vmdk, .vmx, .vob, .vsd, .wav, .wb2, .wi, .wk1, .wk3, .wk4, .wks, .wma, .wmf, .wmv, .wpd, .wpg, .wps, .x3f, .xcf, .xhtm, .xla, .xlam, .xlc, .xlk, .xll, .xlm, .xlr, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xpm, .xqx, .yuv, .zdb, .ziparc, .zipx (399 расширений). 

Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
hacked.jpg
<malware_name>.lnk
<random>.exe
@readme_English.txt
@Leggimi_decrypt_Italian.txt
@Readme_Spanish.txt
@Readme_turkish.txt
How_to_decrypt_files.txt

Расположения:
%Desktop%\hacked.jpg
%Desktop%\<malware_name>.lnk
%Desktop%\@readme_English.txt
%Desktop%\@Leggimi_decrypt_Italian.txt
%Desktop%\@Readme_Spanish.txt
%Desktop%\@Readme_turkish.txt
%Desktop%\How_to_decrypt_files.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: payment.hkdecrypt@mail.ru
BTC: 131mixvnmnijglDPJZrTTakX3qJLpb675o
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Сообщение от 25 марта 2019:
Emsisoft совместно с Майклом Джиллеспи выпустили дешифровщик для файлов, зашифрованных этим Ransomware. Сcылка на статью >>



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
Внимание!
Файлы можно дешифровать!
Скачайте Emsisoft Decrypter для HKCrypt по ссылке >>
 Read to links: 
 Tweet on Twitter
 ID Ransomware (ID as Hacked)
 Write-up, Topic of Support
 * 
 Thanks: 
 Lawrence Abrams
 Michael Gillespie
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Revolution

Revolution Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: нет данных. На файле написано: нет данных.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .revolution

Активность этого крипто-вымогателя пришлась на начало сентября 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: InfoFiles.txt

Содержание записки о выкупе:
All your important files were encrypted on this PC.
All files with .revolution extension are encrypted.
Encryption was produced using unique private key RSA-1024 generated for this computer.
To decrypt your files, you need to obtain private key + decrypt software.
The single copy of the private key, with will allow you to decrypt the files, is locate on a secret server on the internet.
To retrieve the private key, you need to contact us by email getyourfilles@bigmir.net send us an email your InfoFiles.txt file and wait for further instructions.
For you to be sure, that we can decrypt your files - you can send us a 1-2 not very big encrypted files and we will send you back it in a decrypted form free.
To send files you can use xxxx://dropmefiles.com/ 
Do not waste your time! After 72 hours the main server will double your price!
Your personal id:
wQWg6WdxLZ8nJhND9yOFgrvc2X5mdzak21V2gmu7
E-mail address to contact us:
getyourfilles@bigmir.net
Reserve email address to contact us:
getyourfilles@india.com

Перевод записки на русский язык:
Все ваши важные файлы зашифрованы на этом ПК.
Все файлы с расширением .revolution зашифрованы.
Шифрование было сделано с уникальным закрытым ключом RSA-1024, созданным для этого компьютера.
Чтобы расшифровать ваши файлы, вам надо получить секретный ключ + программу расшифровки.
Отдельная копия закрытого ключа, которая позволит вам расшифровать файлы, находится на секретном сервере в Интернете.
Чтобы получить секретный ключ, вам нужно связаться с нами по email getyourfilles@bigmir.net, присылайте нам в письме свой файл InfoFiles.txt и дождитесь дальнейших инструкций.
Для вас мы можем расшифровать ваши файлы - вы можете отправить нам 1-2 небольших зашифрованных файла, и мы отправим вам его в дешифрованной форме бесплатно.
Для отправки файлов вы можете использовать xxxx://dropmefiles.com/
Не тратьте свое время! Через 72 часа основной сервер удвоит вашу цену!
Ваш личный идентификатор:
wqwg6wdxlz8njhnd9yofgrvc2x5mdzak21v2gmu7
Адрес email, чтобы связаться с нами:
getyourfilles@bigmir.net
Резервный email-адрес, чтобы связаться с нами:
getyourfilles@india.com




Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
InfoFiles.txt
<random>.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: getyourfilles@bigmir.net (Украина)
getyourfilles@india.com
xxxx://dropmefiles.com/ 
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

*


=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===


 Read to links: 
 Tweet on Twitter
 ID Ransomware
 Write-up, Topic of Support
 * 
 Thanks: 
 (victim in the topic of support)
 *
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

ApolloLocker

ApolloLocker Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в $500 в BTC (~0.1), чтобы вернуть файлы. Оригинальное название: ApolloLocker. На файле написано: нет данных. Среда разработки: Visual Studio 2010.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .locked

Активность этого крипто-вымогателя пришлась на начало сентября 2017 г. Ориентирован на турецкоязычных пользователей, что не мешает распространять его по всему миру.

Записки с требованием выкупа называются:
DOSYALARI-KURTAR %num%.txt - сама записка
DOSYALARI-KURTAR %num%.url - ссылка на сайт
%num% = 0,1,2.


Содержание записки о выкупе:
Biglisayarynyzda, ad disklerde ve USB Belleklerde olan önemli dosyalarynyz : fotodraflar, videolar ve kitisel bilgileriniz ApolloLocker virüsü ile tifrelenmittir. Bizim Tifreleme çözme yazylymyny satyn âlmanyz dosyalarynyzy kurtarmak için tek yoldur.Aksi takdirde , tüm dosyalâry kaybedersiniz.
Eder dosyalarynyzy geri almak istiyorsanyz - Bizim tifreleme çözme yazylymyny satyn almanyz tek olan yoludur, internet'te çözüm bulmak için botuna zaman harcamayyn - tifreleme çözme yazylymy satyn alyn ve mutlu bir hayat yatamaya devam edin.
YAZILIM NASIL SATIN ALINIR
Yazvlvmv sitemizden satvn Alabilirsiniz.
1.xxxx://cryptolockerservice.com/index.php?id-***********&crypto=ApolloCrupto
Web sitemiz çalytmyyorsa Antivirüs tarafyndan kapatylmyt olabilir. Atadydaki adymlary yaparak sitemize girebilirsiniz
1. TOR Tarayycyyy bilgisarynyza yükleyin
2. TOR Tarayycyyy çalyttyryn ve bati atma için bekleyin.
3. Adres çubuduna site adresini yazyn
4. Web Sitemize Gidin.

Перевод записки на русский язык:
Ваши важные файлы на большом экране, имена дисков и USB-накопителей: фотографии, видео и личные данные были зашифрованы вирусом ApolloLocker. Единственный способ сохранить ваши файлы и папки - это наша программа для дешифрования. Если вы не поторопитесь, то потеряете все свои файлы.
Если вы хотите вернуть файлы, то наша программа для дешифрования - это единственный способ вернуть нормальную работу, не тратьте время зря в поисках решения в Интернете - получите нашу программу и житвите счастливо.
КАК КУПИТЬ ПРОГРАММУ
Вы можете купить нашу программу здесь.
1. xxxx://cryptolockerservice.com/index.php?id-***********&crypto=ApolloCrupto
Если вы не можете открыть мой сайт, то возможно его заблокировал ваш антивирус. Вы можете открыть мой сайт, внеся изменения в идентификатор
1. Установите TOR-браузер
2. Подождите, пока TOR-браузер настроится и начнет работать.
3. Введите адрес сайта в адресной строке
4. Перейдите на мой веб-сайт.


 
Скриншоты c открытого сайта вымогателей

Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
DOSYALARI-KURTAR %num%.txt
DOSYALARI-KURTAR %num%.url
<random>.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
***cryptolockerservice.com***
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>  Ещё >>
VirusTotal анализ >>  Ещё >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

*


=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet
 ID Ransomware (ID as ApolloLocker)
 Write-up, Topic of Support
 * 
 Thanks: 
 MalwareHunterTeam‏ 
 Michael Gillespie
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

ZenCrypt

ZenCrypt Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: zencrypt. На файле написано: zencrypt.exe.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

© Генеалогия: HiddenTear >> ZenCrypt

К зашифрованным файлам добавляется расширение .zencrypted

Активность этого крипто-вымогателя пришлась на начало сентября 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: zencrypt.txt

Содержание записки о выкупе:
Files have been encrypted by ZENCRYPT

Перевод записки на русский язык:
Файлы были зашифрован с ZENCRYPT



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
zencrypt.exe
zencrypt.txt

Расположения:
\Desktop\zencrypt.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

*


=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===


 Read to links: 
 Tweet on Twitter
 ID Ransomware
 Write-up, Topic of Support
 * 
 Thanks: 
 Karsten Hahn
 *
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

вторник, 5 сентября 2017 г.

Pendor

Pendor Ransomware

(шифровальщик-вымогатель) 

Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в $50 в BTC, чтобы вернуть файлы. Оригинальное название: Pendor. Статус: Файлы можно дешифровать!
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .pnr

Активность этого крипто-вымогателя пришлась на начало сентября 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. Коме того, некоторые платежные инструкции предназначены на пользователей Рунета. 

Записка с требованием выкупа называется: READ_THIS_FILE_1.TXT

Содержание записки о выкупе:
If YOU SEE THIS TEXT, THEN YOUR FILES ARE ECNRYPTED!
===
Nobody can recover your files without our decryption service.
We guarantee that you can recover all your files.
All you need to do is submit the payment and purchase the decryption key.
Please follow the instruction:
1. Send $50 worth of Bitcoin to following address:
1KBLAXQJQida4NM4AMkZNc6h42ddASLpaj
2. Send your PERSONAL ID and Bitcoin address: 
-- 1. To our TOR decryption service: xxxx://pendor4cys5ofnxh.onion/
-- 2. To e-mail: pendor@tuta.io

Detailed instructions:
===
I. Registration bitcoin purse
-- 1. Follow this link: xxxxs://blockchain.info/wallet/#/signup
-- 2. Sign up for an account.
-- 3. Copy a recieve address to your clipboard.    
II. Replenishment of the bitcoin account
* Webmoney instructions:
-- xxxxs://wmeng.exchanger.ru/asp/wmlist.asp?exchtype=34
-- xxxxs://wmx.wmtransfer.com/Home/Withdraw
* Qiwi instructions:
-- xxxxs://www.bestchange.ru/qiwi-to-bitcoin.html
-- xxxxs://ww-pay.com/qwrub-to-btc    
* Paypal instructions:
-- xxxxs://99bitcoins.com/buying-bitcoins-with-paypal-a-practical-guide/
-- xxxxs://paxful.com/buy-bitcoin/paypal     
* Visa instruction:
-- xxxxs://www.bestchange.ru/visa-mastercard-usd-to-bitcoin.html  
* Also, you can read this recomendations:
-- xxxxs://www.bitcoin.com/getting-started         
III. Send bitcoin ($50) to our address: 1KBLAXQJQida4NM4AMkZNc6h42ddASLpaj       
IV. Getting decryption key:
-- 1. Go to:  xxxxs://www.torproject.org/download/download-easy.html.en
-- 2. Click "DOWNLOAD" button.
-- 3. Download and install Tor Browser.
-- 4. Open Tor Browser and follow this link: xxxx://pendor4cys5ofnxh.onion
-- 5. Enter your Bitcoin address and your PERSONAL ID.
-- 6. Press "CHECK" button.

ALTERNATIVE TOR DECRYPTION SERVICES:
===
If our main TOR decryption service doesn`t work, you can use this once:   
* xxxx://pendor4cys5ofnxh.onion/
* xxxx://pendorh4pamngr6t.onion/
* xxxx://pendorqpdauhcmzp.onion/
* xxxx://pendoru632ry2xiu.onion/
Alternative e-mails:
* pendor@tuta.io
* pendor_1@tutanota.com
YOUR PERSONAL ID: ***
YOUR PERSONAL ID: ***
YOUR PERSONAL ID: ***
YOUR PERSONAL ID: ***
YOUR PERSONAL ID: ***
YOUR PERSONAL ID: ***
YOUR PERSONAL ID: ***

Перевод записки на русский язык:
Если ВЫ ВИДИТЕ ЭТОТ ТЕКСТ, ТО ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ!
===
Никто не может восстановить ваши файлы без нашей службы расшифровки.
Мы гарантируем, что вы сможете восстановить все ваши файлы.
Все, что вам нужно сделать, это сделать платеж и купить ключ дешифрования.
Следуйте инструкциям:
1. Отправьте биткоины на 50 долларов США на следующий адрес:
1KBLAXQJQida4NM4AMkZNc6h42ddASLpaj
2. Отправьте свой ЛИЧНЫЙ ID и биткоин-адрес:
-- 1. На наш сервис дешифрования в TOR: xxxx://pendor4cys5ofnxh.onion/
-- 2. На email: pendor@tuta.io

Подробные инструкции:
===
I. Регистрационный биткоин-кошелек
-- 1. Перейдите по этой ссылке: xxxxs://blockchain.info/wallet/#/signup
2. Зарегистрируйте учетную запись.
3. Скопируйте полученный адрес в буфер обмена.
II. Пополните счета биткоин-кошелька
* Инструкции для Webmoney:
-- xxxxs://wmeng.exchanger.ru/asp/wmlist.asp?exchtype=34
-- xxxxs://wmx.wmtransfer.com/Home/Withdraw
* Инструкции для Qiwi:
-- xxxxs://www.bestchange.ru/qiwi-to-bitcoin.html
-- xxxxs://ww-pay.com/qwrub-to-btc
* Инструкции для Paypal:
-- xxxxs://99bitcoins.com/buying-bitcoins-with-paypal-a-practical-guide/
-- xxxxs://paxful.com/buy-bitcoin/paypal
* Инструкция для Visa:
-- xxxxs://www.bestchange.ru/visa-mastercard-usd-to-bitcoin.html
* Также вы можете прочитать эти рекомендации:
-- xxxxs://www.bitcoin.com/getting-started
III. Отправьте биткоины ($50) на наш адрес: 1KBLAXQJQida4NM4AMkZNc6h42ddASLpaj
IV. Получите ключ дешифрования:
-- 1. Перейдите по адресу: xxxxs://www.torproject.org/download/download-easy.html.en
2. Нажмите кнопку "DOWNLOAD".
3. Загрузите и установите Tor Browser.
4. Откройте браузер Tor и перейдите по этой ссылке: xxxx://pendor4cys5ofnxh.onion
5. Введите свой биткоин-адрес и свой ЛИЧНЫЙ ID.
6. Нажмите кнопку "CHECK".

АЛЬТЕРНАТИВНЫЙ TOR СЕРВИС ДЕШИФРОВАНИЯ:
===
Если наша основная служба дешифрования TOR не работает, вы можете использовать ещё одну:
* xxxx://pendor4cys5ofnxh.onion/
* xxxx://pendorh4pamngr6t.onion/
* xxxx://pendorqpdauhcmzp.onion/
* xxxx://pendoru632ry2xiu.onion/
Альтернативные email:
* pendor@tuta.io
* pendor_1@tutanota.com
ВАШ ЛИЧНЫЙ ID: ***


Другие информаторы жертвы:
Скриншоты экрана блокировки



Скриншот Tor-сайт вымогателей


Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Зашифрованные файлы получают иконку, сбрасываемую крипто-вымогателем, потому могут выглядеть так:

Файлы, связанные с этим Ransomware:
READ_THIS_FILE_1.TXT
READ_THIS_FILE_2.TXT
instruction.txt
pendor.exe
scvhsot.exe
error.ico
CMD decrypter

Расположения:
C:\C:\instruction.txt
\Desktop\READ_THIS_FILE_1.TXT
\Desktop\READ_THIS_FILE_2.TXT
\Desktop\pendor.exe
\Desktop\error.ico
\Desktop\pendor_key.pnr
\Desktop\scvhsot.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
URL: xxxx://pendor4cys5ofnxh.onion/
xxxx://pendorh4pamngr6t.onion/
xxxx://pendorqpdauhcmzp.onion/
xxxx://pendoru632ry2xiu.onion/


Email: pendor@tuta.io
pendor_1@tutanota.com

pendor111@tutanota.com
BTC: 1KBLAXQJQida4NM4AMkZNc6h42ddASLpaj
См. ниже результаты анализов.


Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Статус: Дешифруется!



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Зашифрованные файлы можно дешифровать
Для дешифрования свяжитесь
с Майклом Джиллеспи по этой ссылке >>
 Read to links: 
 Tweet on Twitter + Tweet
 ID Ransomware (ID as Pendor)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 Andrew Ivanov (author)
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

понедельник, 4 сентября 2017 г.

3nCRY

3nCRY Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: 3nCRY. На файле написано.
шифровальщик вирус-шифровальщик троян-шифровальщик крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder key ransom decrypt decryption recovery remove restore decode files data public private

© Генеалогия:  выясняется.

К зашифрованным файлам добавляется расширение .3nCRY

Активность этого крипто-вымогателя пришлась на начало сентября 2017 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: READ_ME.txt
Записка написана на 5 языках, но перевод автоматический и корявый. 

Содержание записки о выкупе:
BTC:1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J
Hello,
Your files are encrypted.
Pay 0.5 BTC (bitcoin)
Your files will be decrypted 48 hours after receipt of payment.
cordially
adresse: 1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J
--------------------------------------------------------------
Hola,
Sus archivos están encriptados.
Pague 0.5 BTC (bitcoin)
Sus archivos serán descifrados 48 horas después del recibo del pago.
cordialment
eAdresse: 1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J
--------------------------------------------------------------
Olá,
Seus arquivos estão criptografados.
Pagar 0.5 BTC (bitcoin)
Seus arquivos serão descriptografados 48 horas após o recebimento do pagamento.
Cordialmente
Adresse: 1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J
--------------------------------------------------------------
你好,
您的文件已加密。
支付0.5 BTC(比特币)
您的文件将在收到付款后48小时解密。
亲切
地址:1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J
--------------------------------------------------------------
Здравствуйте,
Ваши файлы зашифрованы.
Оплатить 0.5 BTC (биткойн)
Ваши файлы будут расшифрованы через 48 часов после получения оплаты.
сердечно
адресуют: 1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J


Перевод записки на русский язык:
BTC: 1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J
Привет,
Ваши файлы зашифрованы.
Оплатите 0,5 BTC (биткоин)
Ваши файлы будут расшифрованы через 48 часов после получения оплаты.
С почтением
адрес: 1J853DwYBASNegyhLsZF1YkD7JzGnJ1U2J



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
READ_ME.txt
3nCRY.exe

Расположения:
***

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
См. ниже результаты анализов.

Результаты анализов:
Гибридный анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.


=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

*


=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===


 Read to links: 
 Tweet on Twitter
 ID Ransomware
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie
 *
 *
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *