Если вы не видите здесь изображений, то используйте VPN.

суббота, 7 декабря 2019 г.

MaMo, MZRevenge

MaMoCrypter Ransomware

Aliases: MaMo434376, MaMo, MZ

MZRevenge Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES-256 (режим CBC), а затем требует выкуп в 300$ в BTC, чтобы вернуть файлы. Оригинальное название: MaMo434376. На файле написано: Project.exe. Шифровальщик написан на Delphi и защищен с помощью оболочки VMProtect. Троян-загрузчик написан на C#. Разработчик из Турции. Файлы в некоторых случаях можно расшифровать! 

Обнаружения:
DrWeb -> Trojan.PWS.Siggen2.40351,Trojan.MulDrop11.31145, Trojan.Encoder.30348, Trojan.Encoder.30351
BitDefender -> Trojan.GenericKD.32789837, Trojan.GenericKD.42094892, Gen:Heur.Ransom.REntS.Gen.1, Trojan.GenericKD.42099004, Trojan.GenericKD.32794814, Gen:Variant.Graftor.684088
Malwarebytes -> Ransom.Mamo
ESET-NOD32 -> A Variant Of Win32/Filecoder.NZD, A Variant Of Generik.CSSWWDJ
Kaspersky -> HEUR:Trojan.Win32.Generic, HEUR:Trojan-Ransom.Win32.CryFile.gen
Symantec -> ML.Attribute.HighConfidence, Downloader
Microsoft -> Trojan:Win32/Occamy.C, Ransom:Win32/Genasom
Rising -> Trojan.Generic@ML.82 (RDML:68PQS***), Trojan.Generic@ML.100 (RDML:VeE1bK***)

© Генеалогия: KesLan > TRSomware ⇒ MaMo434376, MZRevengeDeniz Kızı (Mermaid)

Знак "⇒" здесь означает переход на другую разработку. KesLan был основан на HiddenTear, а варианты семейства MaMo разработаны в Delphi. 
Изображение — логотип статьи


Название из кода шифровальщика

К зашифрованным файлам добавляется расширение: .MaMo434376


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Первые образцы этого крипто-вымогателя были найдены в начале декабря 2019 г. Это можно считать ранней активностью, которая продолжилась и в 2020 году. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: Read_ME_PLS.txt

Содержание записки о выкупе:
ATTENTION!
Don*t worry, you can return all your files!
All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free, file must not contain valuable information.
Price of private key and decrypt software is $300.
Discount 50% available if you contact us first 72 hours, thats price for you is $150.
Please note that you*ll neuer restore your data without payment.
Check your e-mail "Spam" or "Junk" folder if you don*t get answer more than 6 hours.
e-mail address to send your file and To get this software you need write on my e-mail:
helpdesk_mz@aol.com
Your Decryption Key (DO NOT WIPE OR CHANGE THIS SWITCH!) :
VFyyQDBPtTHNESjZSwi4yWZ7aQio3TB/LkejwhZ87UJDCfNnuiUUfYeDgrBIrxFCwMGVa5GZhw==

Перевод записки на русский язык:
ВНИМАНИЕ!
Не волнуйтесь, вы можете вернуть все свои файлы!
Все ваши файлы, такие как фото, базы данных, документы и другие важные, зашифрованы с самым надежным шифрованием и уникальным ключом.
Единственный способ восстановления файлов - приобрести для вас инструмент дешифрования и уникальный ключ.
Эта программа расшифрует все ваши зашифрованные файлы.
Какие у вас гарантии?
Вы можете отправить один из ваших зашифрованных файлов с вашего ПК и мы расшифруем его бесплатно.
Но мы можем расшифровать только 1 файл бесплатно, файл не должен содержать ценную информацию.
Цена на закрытый ключ и программу расшифровки составляет $300.
Скидка 50% доступна, если вы обратитесь к нам в первые 72 часа, цена для вас составит $150.
Обратите внимание, что вы сможете восстановить ваши данные без оплаты.
Проверьте в своем email папки "Spam" or "Junk", если вы не получили ответа более 6 часов.
email-адрес для отправки вашего файла и чтобы получить это программу вам надо написать на мой email-адрес:
helpdesk_mz@aol.com
Ваш ключ дешифрования (НЕ СТИРАЙТЕ И НЕ МЕНЯЙТЕ ЭТИ ДАННЫЕ?):
VFyyQDBPtTHNESjZSwi4yWZ7aQio3TB/LkejwhZ87UJDCfNnuiUUfYeDgrBIrxFCwMGVa5GZhw==



Появляется экран блокировки, но он имеет только надпись:
MAMO434376 RANSOMWARE



Технические детали

На момент написания статьи активно не распространяется. Но после доработки может начать распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ UAC не обходит. Требуется разрешение на запуск. Позже он стал отключать UAC. 

➤ Использует код или разработку от NG Software (Master Remote). Это подтверждено сервисом Intezer Analyze.


Список файловых расширений, подвергающихся шифрованию:

Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

➤ Этот шифровальщик повреждает все файлы размером более 4 Гб, делая их восстановление невозможным. 

Файлы, связанные с этим Ransomware:
Project.exe
Read_ME_PLS.txt
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
\Start Menu\

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: helpdesk_mz@aol.com
BTC: - 
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Подробнее о шифровании и возможность расшифровки:
В этом семействе используется только алгоритм симметричного шифрования, модифицированный автором. Каждый файл имеет одинаковый ключ шифрования. 16-байтовый ключ генерируется случайным образом и используется режим потокового шифрования "одноразовым ключом". Ключ алгоритма симметричного шифрования AES-256 жестко закодирован в коде вредоноса для шифрования ключа зашифрованного файла. Первые 14 фиксированных байтов используются для генерации ключевого потока, а последние два байта используются для шифрования данных. Алгоритмы асимметричного шифрования не используются во всем процессе шифрования, что позволяет получить ключи шифрования файлов для восстановления данных.

Результаты анализов:
Hybrid analysis >>
𝚺  VirusTotal analysis >> VT>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>  AR>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===


MaMo434376 Ransomware - декабрь 2019 
MZRevenge Ransomware - декабрь 2019
Deniz Kızı (Mermaid) Ransomware - декабрь 2019





=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от 9-10 декабря 2019:
Самоназвание: MZREVENGE 1.0 Ransomware
MZRevenge написан на языке Delphi и защищен с помощью оболочки VMProtect.
Статус: Файлы можно расшифровать. 
Пост в Твиттере >>
Пост в Твиттере >>
Пост в Твиттере >>
Пост в Твиттере >>
Дополнение от 12 января 2020 >>
Расширение: .MZ173801
Записка: Read_ME_PLS.txt
Email: helpdesk_mz@aol.com
Результаты анализов: VT + AR / VT + VT + VT + VMR / VT + AR
 
Новый список файловых расширений: 

➤ Обнаружения:
DrWeb -> Trojan.MulDrop11.31145, Trojan.Encoder.30348, Trojan.Encoder.30351
BitDefender -> Gen:Heur.Ransom.REntS.Gen.1, Trojan.GenericKD.42099004
Malwarebytes -> Ransom.Mamo
Kaspersky -> HEUR:Trojan-Ransom.Win32.CryFile.gen
ESET-NOD32 -> A Variant Of Win32/Filecoder.NZH
---
Список целевых расширений у этого варианта: 


Обновление от 5 апреля 2020:
Пост в Твиттере >>
Расширение: .Encrypted
Файл: _RMAMO.exe
Файл проекта: C:\Users\MaMo434376\Desktop\_RMAMO\_RMAMO\obj\Debug\_RMAMO.pdb
Записка: не обнаружена. 
Другие файлы: Passz.txt
Результаты анализов: VT + IA + AR + TG
➤ Обнаружения: 
DrWebTrojan.Encoder.31445
BitDefenderGen:Heur.Ransom.HiddenTears.1
ESET-NOD32MSIL/Filecoder.YY
RisingRansom.Encoder!8.FFD4 (CLOUD)
SymantecML.Attribute.HighConfidence

Обновление от 16 марта 2020:
Пост в Твиттере >>
Пост в Твиттере >>
Расширение: .MZ173801
Записка: How Do I Recover My Files (Readme).txt
Email: mzrdecryptorbuy@firemail.cc
BTC: 3HYoqfBS1ZceA2AvmdEucbnEHp74nu9cjd
Использованные URL: 
mzrevenge.ga
dosyaupload.tech
xxxxs://dosyaupload.tech/Download/File?fileName=B17341B5E30D38AD34CE06FF4EFC49C8%2Fsvchost.exe
api.ipify.org
api.db-ip.com
Файлы: Cheats_Loader_protected.exe, Cheats_Loader.exe
Результаты анализов: VT + VMR + AR+AR + IA+IA + HA
---
Файл: Ransomware downloader yeni.bin.exe
Результаты анализов: VT + AR + IA + HA

Обновление от 2 мая 2020:
Пост в Твиттере >>
Написан по-прежнему на Delphi, но упакован с помощью MPRESS.
Шифрование: AES-128 (CBC) + Twofish-128 (NOFB) + AES-128 (CFB) для остатка. Любой файл размером более 4 ГБ будет безвозвратно поврежден, из-за ошибки в конфигурации шифратора. Подробнее о шифровании в статье BitDefender >>
Расширение: .MZ173801
Записка: How Do I Recover My Files (Readme).txt
Email: mzrdecryptorbuy@firemail.cc
BTC: 3HYoqfBS1ZceA2AvmdEucbnEHp74nu9cjd
Файл: MaMoCrypter.exe
Результаты анализов: VT + VMR + AR + AR + IA + IA + TG + TG
➤ Обнаружения: 
DrWeb -> Trojan.Encoder.30538
BitDefender -> Gen:Variant.Strictor.242371
Malwarebytes -> Ransom.MZRevenge
Rising -> Ransom.Agent!8.6B7 (CLOUD)
TrendMicro -> Ransom_Kizi.R002C0DDU20
---
Список расширений в этом варианте:
.3dm, .3DM, .3g2, .3G2, .3gp, .3GP, .7zip, .7ZIP, .aaf, .AAF, .accdb, .ACCDB, .aep, .AEP, .aepx, .AEPX, .aet, .AET, .ai, .AI, .aif, .AIF, .apk, .APK, .as, .AS, .as3, .AS3, .asf, .ASF, .asm, .ASM, .asp, .ASP, .aspx, .ASPX, .asx, .ASX, .avi, .AVI, .back, .BACK, .backup, .BACKUP, .bak, .BAK, .bat, .BAT, .bmp, .BMP, .c, .C, .class, .CLASS, .cpp, .CPP, .cs, .cs, .CS, .CS, .csproj, .CSPROJ, .csv, .CSV, .dat, .DAT, .db, .DB, .dbf, .DBF, .design, .DESIGN, .doc, .DOC, .docb, .DOCB, .docm, .DOCM, .docx, .DOCX, .dot, .DOT, .dotm, .DOTM, .dotx, .DOTX, .dtb, .DTB, .dwg, .DWG, .dxf, .DXF, .efx, .EFX, .eps, .EPS, .fla, .FLA, .flv, .FLV, .gif, .GIF, .h, .H, .hpp, .HPP, .hwp, .HWP, .ibank, .IBANK, .idml, .IDML, .iff, .IFF, .indb, .INDB, .indd, .INDD, .indl, .INDL, .indt, .INDT, .inx, .INX, .jar, .JAR, .java, .JAVA, .jpeg, .JPEG, .jpg, .JPG, .js, .JS, .lnk, .LNK, .lua, .LUA, .m3u, .M3U, .m3u8, .M3U8, .m4a, .M4A, .m4u, .M4U, .m4v, .M4V, .max, .MAX, .mdb, .MDB, .mid, .MID, .mkv, .MKV, .mov, .MOV, .mp3, .MP3, .mp4, .MP4, .mpa, .MPA, .mpeg, .MPEG, .mpg, .MPG, .msg, .MSG, .obj, .OBJ, .ogg, .OGG, .one, .ONE, .onetoc2, .ONETOC2, .pdb, .PDB, .pdf, .PDF, .php, .PHP, .plb, .PLB, .pmd, .PMD, .png, .PNG, .pot, .POT, .potm, .POTM, .potx, .POTX, .ppam, .PPAM, .ppj, .PPJ, .pps, .PPS, .ppsm, .PPSM, .ppsx, .PPSX, .ppt, .PPT, .pptm, .PPTM, .pptx, .PPTX, .prel, .PREL, .prproj, .PRPROJ, .ps, .PS, .psd, .PSD, .pst, .PST, .py, .PY, .ra, .RA, .rar, .RAR, .raw, .RAW, .rb, .RB, .rtf, .RTF, .sdf, .SDF, .ses, .SES, .sldm, .SLDM, .sldx, .SLDX, .sln, .SLN, .sql, .SQL, .sqlite, .SQLITE, .sqlite3, .SQLITE3, .sqlitedb, .SQLITEDB, .svg, .SVG, .swf, .SWF, .tif, .TIF, .txt, .TXT, .url, .URL, .vb, .VB, .vbproj, .VBPROJ, .vcf, .VCF, .vob, .VOB, .wav, .WAV, .wma, .WMA, .wmv, .WMV, .wpd, .WPD, .wps, .WPS, .xla, .XLA, .xlam, .XLAM, .xll, .XLL, .xlm, .XLM, .xls, .XLS, .xlsb, .XLSB, .xlsm, .XLSM, .xlsx, .XLSX, .xlt, .XLT, .xltm, .XLTM, .xltx, .XLTX, .xlw, .XLW, .xml, .XML, .xqx, .xqx, .XQX, .XQX, .zip, .ZIP (312 расширений).


Обновление от 5 мая 2020:
Пост в Твиттере >>
Расширение: .Zv7uN
Другие данные не получены. 
Результаты анализов: VT+ AR+AR + IA+IA + TG + VMR





=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Для зашифрованных файлов есть дешифровщики
1. Скачайте 360 Ransomware Decryption Tools >>
Прочтите подробную инструкцию перед запуском. 
---
2. Скачайте BitDefender Decryption Tool >>
Прочтите подробную инструкцию перед запуском.
***
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as MaMoCrypter)
 Write-up, Topic of Support
 Added later: Write-up by BitDefender (on October 16, 2020)  
 Thanks: 
 CyberSecurity GrujaRS, Raby, HILDACRYPT
 Andrew Ivanov (author)
 Qihoo 360, BitDefender for decryptors
 to the victims who sent the samples

© Amigo-A (Andrew Ivanov): All blog articles.

Montserrat, BaCkUp

Montserrat Ransomware

BaCkUp Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: Backup.exe и Windows Backup Storage. Фальш-копирайт: Copyright (C) 2019 Backup Technologies SARL

Обнаружения:
DrWeb -> Trojan.Encoder.30337
BitDefender -> Trojan.GenericKD.42093054
Malwarebytes -> Ransom.Montserrat
Symantec -> Downloader
McAfee -> Generic Trojan.sh
TrendMicro -> TROJ_FRS.0NA103LC19


© Генеалогия: LockerGogaMontserrat (BaCkUp)
Родство подтверждено анализом кода сервиса IntezerAnalyze >>
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .encrypted_backup

Также используется маркер файлов .BaCkUp


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало декабря 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: How to restore data.html
Содержание записки о выкупе:
Your data has been encrypted!
To restore it, contact us using the following e-mail:
montserrat501@protonmail.com
If you didn't get a response in 24 hours, write to:
montserrat501@airmail.cc
You must include the following ID information in your message:
Acgib6mF0NySZQYOkKy66+AIvbWFzV4HJir1nxECqSXa*** [ всего 1028 знаков]
To prove that we are able to restore your files, you can attach a single encrypted file not larger than 10MB.
It will be decrypted and sent back to you.
Any modification of encrypted files will lead to irrecoverable data loss!

Перевод записки на русский язык:
Ваши данные были зашифрованы!
Чтобы восстановить его, напишите нам, используя следующий адрес email:
montserrat501@protonmail.com
Если вы не получили ответ в течение 24 часов, пишите на:
montserrat501@airmail.cc
Вы должны включить следующую ID информацию в ваше сообщение:
Acgib6mF0NySZQYOkKy66 + AIvbWFzV4HJir1nxECqSXa*** [всего 1028 знаков]
Чтобы доказать, что мы можем восстановить ваши файлы, вы можете прикрепить один зашифрованный файл размером не более 10 МБ.
Он будет расшифрован и отправлен вам обратно.
Любая модификация зашифрованных файлов приведет к безвозвратной потере данных!




Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Backup.exe
How to restore data.html
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: montserrat501@protonmail.com, montserrat501@airmail.cc
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>  AR>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as Montserrat)
 Write-up, Topic of Support
 * 
 Thanks: 
 GrujaRS, dnwls0719
 Andrew Ivanov (author)
 Michael Gillespie
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles.

четверг, 5 декабря 2019 г.

RedRum, Tycoon

RedRum Ransomware

Aliases: Grinch, Thanos, Tycoon (1,2,3)

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные корпоративных сетей и бизнес-пользователей с помощью AES-256 (режим GCM) + RSA-1024, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. Фактически, это двухплатформенный Java-вымогатель, ориентированный на Windows и Linux. Написан на языке Python. 

Обнаружения:
DrWeb -> Trojan.BtcMine.3403
BitDefender -> Trojan.GenericKD.41942488
ESET-NOD32 -> Python/ClipBanker.O
Kaspersky -> Trojan-Banker.Win32.ClipBanker.gdm
Microsoft -> Trojan:Win32/Wacatac.B!ml
Symantec -> Trojan.Gen.MBT, Trojan.Gen.NPE, Heur.AdvML.B


© Генеалогия: Unnamed > RedRum (Tycoon) > Tycoon (1,2,3)
RedRum Ransomware logo
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .redrum
Фактически используется составное расширение по шаблону: 
.id-<id>.[moncler@tutamail.com].redrum

Пример зашифрованного файла: document.doc.id-D983051A.[moncler@tutamail.com].redrum

Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на начало декабря 2019 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: decryption.txt
RedRum Ransomware note / записка о выкупе
RedRum Ransomware note / записка о выкупе

Содержание записки о выкупе:
FILES ARE ENCRYPTED:
Hello!
All your documents, photos, databases and other important files have been ENCRYPTED! Do you really interested to restore
your files?
If so, you must buy decipher software and private key to unlock your data!
Write to our email - moncler@tutamail.com and tell us your unique D992041A
We will send you full instruction how to decrypt all your files.
In case of no answer in 24 hours write us on additional e-mail address - moncler@cock.li
========================================================================================================================
FAQ FOR DECRYPTION YOUR FILES:
========================================================================================================================
* WHATS HAPPENED ???
Your files are NOT DAMAGED! Your files have been modified and encrypted with strong cipher algorithm. This modification
is reversible. The only way to decrypt your files is to purchase the decipher software and private key. Any attempts to
restore your files with the third-party software will be fatal for your files, because would damage data essential for
decryption !
Note !!! You have only 24 hours to write us on e-mail or all your files will be lost or the decryption price will be
increased!
========================================================================================================================
* HOW TO RECOVERY MY FILES ???
You have to pay for decryption in Bitcoins. The price depends on how fast you write to us. After payment we will send
you the decipher software and private key that will decrypt all your files.
========================================================================================================================
* FREE DECRYPTION !!!
Free decryption as guarantee! If you don't believe in our service and you want to see a proof, you can ask us about test
for decryption. You send us up to 5 modified files. Use file-sharing service and Win-Rar to send files for test. Files
have to be less than 1 MB (non archived). Files should not be important! Don't send us databases, backups, large excel
files, etc.  We will decrypt and send you your decrypted files back as a proof!
========================================================================================================================
* WHY DO I NEED A TEST???
This is done so that you can make sure that only we can decrypt your files and that there will be no problems with the
decryption!
========================================================================================================================
* HOW TO BUY BITCOINS ???
There are two simple ways to by bitcoins:
https://exmo.me/en/support#/1_3
https://localbitcoins.net/guides/how-to-buy-bitcoins
Read this information carefully because it's enough to purchase even in large amounts.
========================================================================================================================
!!! ATTENTION !!!
!!! After 60 hours the price for your encryption will increase 10 percent each day
!!! Do not rename encrypted files.
!!! Do not try to decrypt your data using third party software, it may cause permanent data loss.
!!! Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you
can become a victim of a scam.

Перевод записки на русский язык:
ФАЙЛЫ ЗАШИФРОВАНЫ:
Привет!
Все ваши документы, фотографии, базы данных и другие важные файлы были зашифрованы! Вы правда заинтересованы в восстановлении ваших файлов?
Если это так, вы должны купить программу для расшифровки и закрытый ключ, чтобы разблокировать ваши данные!
Напишите на наш email - moncler@tutamail.com и сообщите нам свой уникальный D992041A
Мы вышлем вам полную инструкцию, как расшифровать все ваши файлы.
В случае отсутствия ответа в течение 24 часов напишите нам на дополнительный адрес email - moncler@cock.li
================================================== ================================================== ====================
FAQ по расшифровке ваших файлов:
================================================== ================================================== ====================
* ЧТО ПРОИЗОШЛО ???
Ваши файлы не повреждены! Ваши файлы были изменены и зашифрованы с надежным алгоритмом шифрования. Эта модификация обратима. Единственный способ расшифровать ваши файлы - это приобрести программу для расшифровки и закрытый ключ. Любые попытки восстановить ваши файлы с помощью сторонних программ будут фатальными для ваших файлов, поскольку могут повредить данные, необходимые для расшифровки!
Заметка !!! У вас есть только 24 часа, чтобы написать нам по email, или все ваши файлы будут потеряны или цена расшифровки будет увеличена!
================================================== ================================================== ====================
* Как восстановить мои файлы ???
Вы должны платить за расшифровку в биткойнах. Цена зависит от того, как быстро вы напишите нам. После оплаты мы вышлем вам программу для расшифровки и закрытый ключ, который расшифрует все ваши файлы.
================================================== ================================================== ====================
* БЕСПЛАТНАЯ РАСШИФРОВКА !!!
Бесплатная расшифровка как гарантия! Если вы не верите в наш сервис и хотите получить подтверждение, вы можете запросить у нас тестовую расшифровку. Вы отправляете нам до 5 измененных файлов. Используйте сервис обмена файлами и Win-Rar для отправки файлов на тестирование. Файлы должны быть менее 1 МБ (не в архиве). Файлы не должны быть важными! Не присылайте нам базы данных, резервные копии, большие Excel
файлы и т.д. Мы расшифруем и отправим вам ваши расшифрованные файлы в качестве доказательства!
================================================== ================================================== ====================
* ПОЧЕМУ НУЖЕН ТЕСТ ???
Это сделано для того, чтобы вы могли убедиться, что только мы можем расшифровать ваши файлы и что с расшифровкой проблем не будет!
================================================== ================================================== ====================
* КАК КУПИТЬ БИТКОИНЫ ???
Есть два простых способа получить биткойны:
https://exmo.me/en/support#/1_3
https://localbitcoins.net/guides/how-to-buy-bitcoins
Внимательно прочитайте эту информацию, потому что этого достаточно для покупки даже в больших количествах.
================================================== ================================================== ====================
!!! ВНИМАНИЕ !!!
!!! Через 60 часов стоимость вашего шифрования будет увеличиваться на 10 процентов каждый день.
!!! Не переименовывайте зашифрованные файлы.
!!! Не пытайтесь расшифровать ваши данные с помощью сторонних программ, это может привести к необратимой потере данных.
!!! Расшифровка ваших файлов с помощью третьих лиц может привести к повышению цены (они добавляют свою плату к нашей), или вы можете стать жертвой мошенничества.



Технические детали

Этот троян-шифровальщик развертывается вручную операторами вымогателей из ZIP-архива, содержащего троянизированную JRE-сборку (с Java Runtime Environment) после проникновения в сети своих жертв, используя в качестве трамплина уязвимые и открытые для RDP-доступа серверы. Предварительно вредоносная программа компилируется в файл образа Java (JIMAGE), расположенный в lib\modules внутри каталога сборки. Вымогатель запускается при выполнении сценария оболочки, который выполняет функцию Main вредоносного модуля Java с помощью команды java -m. Вредоносная сборка JRE содержит версии этого сценария для Windows и Linux.

➤ На следующей схеме от BlackBerry Threat Intelligence показано, как злоумышленникам удалось получить первоначальный доступ и далее в течение 7 дней инфицировать компьютерные системы по всему объекту атаки. 


Хронология атаки Tycoon Ransomware (схема от Blackberry)

Описание схемы (мой перевод на русский): 
1) Атакующий подключается к системам, используя RDP-сервер в сети.
2) Атакующий находит нужную цель и получает данные локального администратора.
3) Атакующий устанавливает Process hacker как сервис и отключает антивирус.
4) Атакующий оставляет бэкдор и покидает сеть.
5) Атакующий подключается к RDP-серверу и использует его как базу для перемещения по сети.
6) Атакующий подключается по RDP к каждой системе. Согласно анализу RDP-соединение инициировано вручную для каждого сервера.
7) Запускает Process hacker как сервис и отключает АВ.
8) Запускает командный файл для выполнения вымогателя.


9) Выполняет тот же процесс для каждого зараженного сервера в сети.

Кроме того, что троян-шифровальщик может распространяться путём взлома через незащищенную конфигурацию RDP, который мы подробно описали выше, не исключены и другие методы атаки, например, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1



➤ RedRum (Tycoon) удаляет теневые копии файлов, манипулирует размером теневого хранилища, отключает функции восстановления и исправления Windows на этапе загрузки командами, отключает файервол Windows:
vssadmin delete shadows /all /quiet
wmic shadowcopy delete
bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet
netsh advfirewall set currentprofile state off
netsh firewall set opmode mode=disable

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Пропускаемые расширения: 
.mui, .exe, .dll, .lolz

Пропускаемые файлы:
decryption.txt, $Mft, $Mft (NTFS Master File Table), $MftMirr, $LogFile, $LogFile (NTFS Volume Log), $Volume, $AttrDef, $Bitmap, $BitMap, $BitMap (NTFS Free Space Map), $Boot, $BadClus, $Secure, $Upcase, $Extend, $Quota, $ObjId, $Reparse, $Extend, bootmgr, BOOTSECT.BAK, pagefile.sys, pagefile.sys (Page File), boot.ini, bootfont.bin, io.sys

Пропускаемые папки: 
Windows, Boot, System Volume Information, Program Files\Common Files\Microsoft Shared, Program Files\Common Files\System, Program Files\Common Files\Services, Program Files\Common Files\SpeechEngines, Program Files (x86)\Common Files\microsoft shared, Program Files (x86)\Common Files\System, Program Files (x86)\Common Files\Services, Program Files (x86)\Common Files\SpeechEngines, Program Files\Internet Explorer, Program Files\Internet Explorer, Program Files\Windows Mail, Program Files\Windows Media Player, Program Files\Windows Photo Viewer, Program Files\Windows Sidebar, Program Files\DVD Maker, Program Files\MSBuild, Program Files\Reference Assemblies, Program Files\Windows Defender, Program Files\Windows NT, Program Files (x86)\Internet Explorer, Program Files (x86)\Windows Mail, Program Files (x86)\Windows Media Player, Program Files (x86)\Windows Photo Viewer, Program Files (x86)\Windows Sidebar, Program Files (x86)\MSBuild, Program Files (x86)\Reference Assemblies, Program Files (x86)\Windows Defender,  Program Files (x86)\Windows NT, ProgramData\Microsoft, Users\All Users


Строки кода, содержащие описанную выше информацию (Спасибо аналитикам из BlackBerry).  

➤ Добавляет файловый маркер "redrum3_0" в конец зашифрованных файлов.  
В более новых версиях возможны различия. 

 Подробности по шифрованию файлов
Файлы шифруются с помощью алгоритма AES-256 в режиме Galois / Counter (GCM) с 16-байтовым тегом аутентификации GCM, который обеспечивает целостность данных. Вектор инициализации длиной 12 байт (IV) генерируется для каждого фрагмента шифрования с помощью функции java.security.SecureRandom. Размер фрагмента шифрования указывается в BuildConfig и устанавливается равным 10 МБ, а параметр шаблона указывает шаблон, в котором должны обрабатываться фрагменты файла. Пропуская части больших файлов, злоумышленники ускоряют процесс шифрования, повреждая файлы и делая их непригодными для использования.


Для каждого пути шифрования массив ключей AES-256 генерируется с помощью функции java.security.Secure.Random . Максимальное количество ключей на путь устанавливается в BuildConfig и может отличаться в разных примерах. Каждый файл (или файловый блок, в случае файлов, размер которых превышает размер блока), шифруется другим ключом AES, затем шифруется открытым ключом RSA-1024 атакующего и сохраняется в блоке метаданных блока (Спасибо BlackBerry).  

Файлы, связанные с этим Ransomware:
decryption.txt - название файла с требованием выкупа
Local Security Authority Process1.exe
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: moncler@tutamail.com, moncler@cock.li
Email: pay4dec@cock.lu, ppp4ddd@protonmail.com
dataissafe@protonmail.com, dataissafe@mail.com
foxbit@tutanota.com
relaxmate@protonmail.com
crocodelux@mail.ru
savecopy@cock.li
bazooka@cock.li
funtik@tutamail.com
proff-mariarti@protonmail.com
BTC: - 
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Hybrid analysis на компонент >>
𝚺  VirusTotal analysis >>  VT на компонент>
🐞 Intezer analysis на компонент >>
ᕒ  ANY.RUN analysis на компонент >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: средняя.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от 12 января 2020:
Пост в Твиттере >>
Расширение: .grinch
Записка: decryption.txt
Маркер файлов: happyny3.1
Email-1: foxbit@tutanota.com
Email-2: moncler@tutamail.com


Обновление от 4 июня 2020:
Статья от Blackberry >>
Статья от BleepingComputer >>
Расширение: .thanos
Записка: decryption.txt
Email: dataissafe@protonmail.com, dataissafe@mail.com

Обновление от 12 июня 2020:
Пост вымогателя на форуме >>
Расширение: .groove


Обновление от 22 июня 2020:
Расширение: .eruption
Идентификация как Tycoon 3.0 
Пример зашифрованного файла: filename.doc.[01F0FD830BD189BE0002AE5C0A251B5432].eruption
Записка (пустой файл): contact email to eruption.decryption@mail.ru.txt
Email: decryption@mail.ru

Обновление от 7 августа:
Топик на форуме >>
Расширение: .magneto
Идентификация как Tycoon 3.0 
Пример зашифрованного файла: filename.doc.[FFF0FD830BD189BE0002AE5C0A251B5432].magneto
Записка (пустой файл): contact email to eruption.decryption@mail.ru.txt
Email: decryption@mail.ru




=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===

Внимание!
Для зашифрованных файлов есть дешифровщик.
Скачайте Emsisoft Decryptor for RedRum по ссылке >>
***
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as RedRum/Tycoon 1.0; Tycoon 2.0 / 3.0)
 Write-up, Topic of Support
 * 
Added later:
Write-up, Write-up, Write-up, 
***
 Thanks: 
 Michael Gillespie, BleepingComputer
 Andrew Ivanov (author)
 BlackBerry Threat Intelligence, KPMG
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *