Если вы не видите здесь изображений, то используйте VPN.

среда, 13 мая 2020 г.

BlackMoon

BlackMoon Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: BlackMoon. На файле написано: нет данных.

Обнаружения:
DrWeb -> Trojan.Encoder.31816
BitDefender -> Gen:Variant.Graftor.602767
Avira (no cloud) -> TR/FileCoder.lbjnh
ESET-NOD32 -> A Variant Of Win32/Filecoder.OCB
Malwarebytes -> Ransom.BlackMoon
Rising -> Ransom.Gen!8.DE83 (CLOUD)
Tencent -> Win32.Trojan.Gen.Lmki
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> TROJ_FRS.VSNTED20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: предыдущие разработки >> BlackMoon


Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .cxk


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на середину мая 2020 г. Ориентирован на китайскоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: Ë÷Êé.txt (*китайские_буквы*.txt)

Содержание записки о выкупе:
吾之电脑出了何事?
君之重文为我加密存矣。
照、图片、文档、缩包、音频、视频牍、exe牍等,殆有类之书尽加密矣,是以不能常开。
此与凡有质文损上之异。公大可在网上求复书之法,臣敢保证,无我之解密也,即天之不复此文档。
有无复此文档之法?
固有可复之法。只因我之解密役才复。吾以身保,安能供事者复效。
但是收费之,亦不可无限期之迟。
请点击< Decrypt按钮>,则可无偿还之文档。请君放心,我是不会诈也。
而欲复悉文档,须给点费e5a48de588b6e79fa5e9819331333363373163
是否随时都可定金额给,则复之乎,固非,迟久不利于君给。
至三日内给费,过三日则倍费。
又有,一礼拜内不给,将永不复。
言于也,忘了告,于半年以上无钱给者,必有动无偿复,能否及子,则视君之运何如?。
给法
我只会受比特币。不知比特币何,请点击检详< About bitcoin >。
不能买比特币,请点击阅市法,< How to buy bitcoins >。
当审:给金额不减于窗上示之金额。
给后,请点击< Check Payment >按钮,以比特币之入帐,所需之时有点长,给后请待。
其正时为周至五,从上午九至十点
至账济后,可即始复事。
通也
若待我也帮组,请点击< Contact Us >,给我信!。
吾抗议,以免烦之烦,复工毕前,请勿闭或删其软件,且停杀毒软件。无论由何也,万一该软件被删矣,甚可致给后亦不复信也。

Перевод записки на русский язык (примерный перевод):
Что случилось с моим компьютером?
BlackMoon Ransomware зашифровал меня.
Фотографии, изображения, документы, архивы, аудио, видеоклипы, exe-файлы и т. д., все виды файлов зашифрованы, поэтому их нельзя открыть в обычном режиме.
Это отличается от любой качественной потери текста. Университет Гонконга может искать способ восстановить файлы в Интернете.
Есть ли способ воспроизвести эти файлы?
Это возможно. Только с помощью моей программы расшифровки. Я защищаю свою жизнь, и безопасность может быть восстановлена.
Однако, расшифровка не могут быть отложена на неопределенный срок.
Пожалуйста, нажмите кнопку <Расшифровать>, после чего файл можно будет вернуть бесплатно. Пожалуйста, будьте уверены, что я не буду обманывать.
Если вы хотите восстановить файлы, вы должны заплатить e5a48de588b6e79fa5e9819331333363373163.
Независимо от того, может ли быть дана сумма в любое время, она будет одинаковой, она солидна, и Джун не будет хорошо ее давать.
Выкуп уплачивается в течение трех дней или удваивается через три дня.
И опять же, если вы не оплатите его в течение недели, он никогда не вернется.
Я сказал вам, и забыл сказать, что если у вас нет денег более полугода, вам придется погасить их бесплатно. Если вы можете ладить, какова ваша удача? 
Я буду принимать только биткойны. Я не знаю, что такое биткойн, пожалуйста, нажмите, чтобы проверить <О биткойнах>.
Не можете купить биткойны, пожалуйста, кликните здесь <Как купить биткойны>.
По делу: указанная сумма не должна быть уменьшена до суммы, указанной в окне.
После подачи, пожалуйста, нажмите кнопку <Проверить оплату>, чтобы войти в аккаунт в биткойнах. Это займет много времени. Пожалуйста, подождите после подачи.
Его время с недели до пятницы, с 9 до 10 утра.
После того, как счета оплачены, дело может быть немедленно возобновлено.
Tongya
Если вы хотите помочь мне, нажмите <Свяжитесь с нами> и напишите мне! ,
Я протестую, чтобы избежать проблем. Пожалуйста, не закрывайте и не удаляйте эту программу и не останавливайте антивирус перед возобновлением работы. Независимо от причины, в случае удаления программы, даже письмо не будет переписано.


Также используется изображением, заменяющее обои Рабочего стола. 
Кто-то слишком много смотрит аниме. 



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Ë÷Êé.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
1.jpg

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\AppData\Local\Temp\1.jpg
C:\Users\Admin\Desktop\Ë÷Êé.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
Global\SvcctrlStartEvent_A3752DX
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: 
BTC: 
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 S!Ri
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

понедельник, 11 мая 2020 г.

GAmmA, Cat22

GAmmA Ransomware

Aliases: Cat22 Ransomware, GAmmAWare

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в 0.052 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных. Написан на языке Python 3.8. Разработка: GAmmA Group. 

Обнаружения:
DrWeb -> Trojan.Ransom.744
BitDefender -> Trojan.GenericKD.43142296
Avira (no cloud) -> TR/Ransom.fbeaq
ESET-NOD32 -> Python/Filecoder.CL
Malwarebytes -> Ransom.BlackKingdom
Symantec -> Trojan.Gen.MBT
TrendMicro -> TROJ_GEN.R002C0PEC20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: BlackKingdom >> GAmmA, Cat22


Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: *нет данных*.


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на вторую половину апреля - начало мая 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Название текстовой записки с требованием выкупа: README.txt

Содержание записки о выкупе:
I'm sorry to inform you that Your whole Enviorement have been hacked !!
all of your Data including ( Data, documents, Videos, Photos, Databases, servers, outlook emails, and way way more ) are encrypted now, and cannot be accessed under any ***
How to get them back >>> ???
all you have to do is to pay us ( $10,000 ) worth of bitcoin to the following address :
***************************** [ 3MdnThXfyPfjCVihXkbR3i15m4BFN3Rhi7 ]*****************************
if we don't get a transfer within the stated time , all of your data will be destroyed and yet be sold.
you've got 600 minutes to respond for our demands
best regards :)
# for further instructions : feel free to contact us on the following email --> blackingdom@gszmail.com

Перевод записки на русский язык:
Извините, что сообщаю вам, что вся ваша среда взломана!
все ваши данные, включая (данные, документы, видео, фото, базы данных, серверы, почтовые сообщения Outlook и многие другие), зашифрованы и недоступны ни при каких условиях ***
Как вернуть их >>> ???
все, что вам нужно сделать, это заплатить нам ($10,000) в биткойнах по следующему адресу:
***************************** [3MdnThXfyPfjCVihXkbR3i15m4BFN3Rhi7] ****************** ***********
Если мы не получим перевод в указанный срок, все ваши данные будут уничтожены и также будут проданы.
у вас есть 600 минут, чтобы ответить на наши требования
наилучшие пожелания :)
# для дальнейших инструкций: не стесняйтесь обращаться к нам по следующему адресу электронной почты -> blackingdom@gszmail.com

Другой запиской с требованием выкупа выступает экран блокировки: 


Содержание текста с экрана:
Tango Down Bitch!
Seems like you got hit by GAmmA Group!
Don't Panic, you get to have your files back!
GAmmAWare uses a basic encryption script to lock your files.
This type of ransomware is known as CRYPTO.
You'll need a decryption key to unlock your files.
Your files will be deleted when the timer runs out, so you better hurry.
You have 10 hours to find your key!
Payment is accepted with Bitcoin only, Or Google [How to buy Bitcoin]
Payment 0.052 BTC to: 1sd2WD1fEJnUPkGgfTEciWENKtLeUGMQe
After Payment is confirmed Please Email: GAmmA37@protonmail.ch with your IP/hostname & BTC transaction ID to receive your decryption key. 
Kind regards,
GAmmA GrouP

Перевод текста на русский язык:
Tango Down Bitch!
Похоже, вы попались GAmmA Group!
Не паникуйте, вы получите свои файлы обратно!
GAmmAWare использует базовый сценарий шифрования для блокировки ваших файлов.
Этот тип вымогателей известен как CRYPTO.
Вам понадобится ключ расшифровки, чтобы разблокировать ваши файлы.
Ваши файлы будут удалены, когда закончится таймер, так что вам лучше поторопиться.
У вас есть 10 часов, чтобы найти свой ключ!
Оплата принимается только в Биткойн, или Google [Как купить Биткойн]
Оплата 0.052 BTC для: 1sd2WD1fEJnUPkGgfTEciWENKtLeUGMQe
После подтверждения оплаты, пожалуйста, отправьте email на адрес: GAmmA37@protonmail.ch с вашим IP/hostname и ID BTC-транзакции, чтобы получить ключ расшифровки.
С уважением,
GAmmA GrouP



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Использует Quasar RAT (Remote Administration Tool) — инструмент удаленного управления на базе открытого исходного кода, доступный на GitHub.
Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Cat22.exe
office82.exe (Client.exe)
decryptor.exe
piecespecified.jpg
  
 

README.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\Downloads\README.txt
C:\Users\Admin\AppData\Local\Temp\Cat22.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
QSR_MUTEX_udGwV1YU8X6NWw316P

Сетевые подключения и связи:
URL: xxxxs://xseo.in/ipinfo
xxxxs://urlscan.io/result/06b675f8-6be4-413a-a441-49385d82168b/
xxxx://185.130.215.18/play/
xxxx://careerscannabi11.ddnsking.com
xxxx://rosoft.com/***
 

Email-1: blackingdom@gszmail.com
Email-2: GAmmA37@protonmail.ch
BTC: 1sd2WD1fEJnUPkGgfTEciWENKtLeUGMQe
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis (Cat22.exe) >>
Hybrid analysis (Cat22.exe) >>
Hybrid analysis (office82.exe) >>
𝚺  VirusTotal analysis (Cat22.exe) >>
𝚺  VirusTotal analysis (office82.exe) >>
🐞 Intezer analysis (Cat22.exe) >>  IA>
🐞 Intezer analysis (office82.exe) >>
ᕒ  ANY.RUN analysis (Cat22.exe) >>  AR>
ᕒ  ANY.RUN analysis (office82.exe) >>
ⴵ  VMRay analysis (office82.exe) >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 Josh Stroschein, GrujaRS
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

суббота, 9 мая 2020 г.

GhosTEncryptor

GhosTEncryptor Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: GhosTEncryptor. На файле написано: GhosTEncryptor.exe. Сообщается о том, что это тестовый шифровальщик, но шифрование файлов это не тест, это умышленное повреждение файлов. В таком случае, это еще одна "обезьяна с гранатой". 

Обнаружения:
DrWeb -> Trojan.Encoder.10598
BitDefender -> Gen:NN.ZemsilF.34108
ALYac -> Trojan.Ransom.HiddenTear
Avira (no cloud) -> HEUR/AGEN.1130184
ESET-NOD32 -> a variant of MSIL/Filecoder.AK
Malwarebytes -> Ransom.Gh0st
Microsoft -> Ransom:MSIL/Ryzerlo.A
Rising -> Ransom.Ryzerlo!8.782 (CLOUD)
Symantec -> Ransom.HiddenTear!g1, Trojan.Gen.MBT
TrendMicro -> Ransom_RAMSIL.SM
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: HiddenTear (modified) >> GhosTEncryptor
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .locked


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Образец этого крипто-вымогателя был найден в начале марта 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. 

Записка с требованием выкупа называется: READ_ME.txt


Содержание записки о выкупе:
All your personal files have been encrypted with GhosTEncryptor. The only way to get your files back is to message us for decryptor, the decryptor is absolutely free. Also, this is ransomware was made for testing purposes, please note that it does encrypt files, but the key to decrypt them is 123456789.

Перевод записки на русский язык:
Все ваши личные файлы зашифрованы с GhosTEncryptor. Единственный способ вернуть ваши файлы - это отправить нам сообщение для расшифровщика, расшифровщик абсолютно бесплатен. Кроме того, это вымогатель был сделан для целей тестирования, обратите внимание, что он шифрует файлы, но ключ для их расшифровки 123456789.

Имеется экран блокировки с полем для ввода ключа расшифровки. После ввода указанного ключа 123456789 сообщается о том, что ключ неправильный. 

Содержание текста с экрана: 
Warning! You're about to run a serious ransomware on your computer.
It is important, to run the ransomware on a virtual machine!
Please note, that the author of the program does not take
any responsibilites for any lost files caused by this program!
Continue?


Перевод на русский язык:
Предупреждение! Вы собираетесь запустить серьезный вымогатель на вашем компьютере.
Важно, чтобы запустить вымогателя на виртуальной машине!
Заметьте, что автор программы не в ответе за потерянные файлы из-за этой программы!
Продолжить?
---
Судя по коду, должен быть еще текст:
You've became a victim of GhosTEncryptor.
Don't even waste your time on searching for a decryption tool.
It'll be useless, since the program uses AES-256 military grade encryption algorithm.
Please note, that the program does encrypt files, but it's only made for testing purposes.
Author of the program does not take any responsibilities for any lost files.
The key you got after the payment:
The bitcoin address is completly random, the key is 123456789
Bitcoin adress: VtFBPQC8GDE1EB3ubYc9URkTqhUntqQTat

Перевод на русский язык:
Вы стали жертвой GhosTEncryptor.
Даже не тратьте свое время на поиск инструмента расшифровки.
Это будет бесполезно, поскольку в программе используется алгоритм шифрования AES-256 военного уровня.
Обратите внимание, что программа шифрует файлы, но она предназначена только для тестирования.
Автор программы не несет никакой ответственности за потерянные файлы.
Ключ, который вы получили после оплаты:
Биткоин-адрес совершенно случайный, ключ 123456789
Биткоин-адрес: VtFBPQC8GDE1EB3ubYc9URkTqhUntqQTat



Технические детали

Сообщается, что шифровальщик сделан для тестирования, но ничего неизвестно о его распространении. После доработки вполне может начать распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
.3fr, .accdb, .arw, .bay, .cdr, .cer, .cr2, .crt, .crw, .dcr, .der, .dng, .docm, .dwg, .dxg, .eps, .erf, .indd, .jpe, .jpg, .kdc, .lnk, .mdf, .mef, .nrw, .odb, .odc, .odm, .odp, .ods, .orf, .p12, .p7b, .p7c, .pdd, .pdf, .pef, .pem, .pfx, .png, .pptm, .ptx, .r3d, .raf, .raw, .rtf, .rw2, .rwl, .sr2, .srf, .srw, .wb2, .wpd, .wps, .x3f, .xlk, .xlsb, .xlsm (58 расширений).
Это документы MS Office, OpenOffice, PDF, текстовые файлы, фотографии, файлы образов и пр.

Файлы, связанные с этим Ransomware:
READ_ME.txt - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
GhosTEncryptor.exe - исполняемый файл вымогателя
GhosTEncryptor.pdb - оригинальный файл проекта

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\manoi\source\repos\GhosTEncryptor\GhosTEncryptor\obj\Release\GhosTEncryptor.pdb

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: - 
BTC: VtFBPQC8GDE1EB3ubYc9URkTqhUntqQTat
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>  AR>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as HiddenTear)
 Write-up, Topic of Support
 * 
 Thanks: 
 Petrovic, GrujaRS
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Smaug

Smaug Ransomware

(шифровальщик-вымогатель, RaaS) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES-256 (режим CBC) + RSA-2048, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: Smaug. Написан на языке GO. Может использоваться для атака на компьютеры с Windows, macOS, Linux (все x64). 

Обнаружения:
DrWeb -> Trojan.Encoder.32471
BitDefender -> Trojan.GenericKD.43596446
ESET-NOD32 -> A Variant Of Win32/Filecoder.ODA
Malwarebytes -> ***
Rising -> ***
Symantec -> Ransom.Cryptolocker
Tencent -> Win32.Trojan.Agent.Wnwi
TrendMicro -> Ransom_Agent.R002C0WH720
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!

© Генеалогия: предыдущий проект >> Smaug
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение по шаблону "8-4-4-4-12" (так называемый GUID
): .XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX

Пример такого расширения: .94c60ca4-06f5-4138-b960-7630e0436922


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Первые сообщения об этом крипто-вымогателе появились в начале июня 2020 г. Распространяемые образцы помечены концом апреля - началом мая 2020. Штамп даты создания раннего образца: конец марта. Первая реклама Smaus RaaS была сделана на форуме exploit.in. Потом в августе появились первые исследования. 
Smaug не должен атаковать компьютеры пользователей из некоторых стран СНГ (Армения, Азербайджан, Беларусь, Казахстан, Кыргызстан, Молдова, Россия, Таджикистан, Узбекистан). Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. 

Записка с требованием выкупа называется: HACKED.txt



Содержание записки о выкупе:
Your files have been encrypted using military grade encryption. They can never be accessed again without buying a decryption key. You can buy the decryption key at http://smaugrwmaystthfxp72tlmdbrzlwdp2pxtpvtzvhkv5ppg3difiwonad.onion. To access the site you need Tor Browser. 

Перевод записки на русский язык:
Ваши файлы были зашифрованы шифрованием военного уровня. К ним невозможно получить доступ без покупки ключа дешифрования. Вы можете купить ключ дешифрования на http://smaugrwmaystthfxp72tlmdbrzlwdp2pxtpvtzvhkv5ppg3difiwonad.onion. Для доступа к сайту вам нужен Tor Browser. 


Другим информатором жертвы является сайт в сети Tor. 

Скриншот составлен из двух половинок, чтобы отобразить текст. Полноэкранные скриншоты см. после текста с сайта. 

Содержание текста на странице: 
Upload any encrypted file below to purchase decryption key
Drop a file here or click upload
Maximum upload size: 1MB
Please enter security code
About
Your files have been encrypted using military grade encryption. Many of your files are no longer accessible because of the encryption. The encryption cannot be broken without purchasing the decryption key. You can purchase the decryption key from us using bitcoins.
After you have purchased the decryption key your order will be automatically processed by our system within 10 minutes after the payment has at least 6 confirmations. You will receive the key along with a program to decrypt your files. To prove that our decryption key works on your files we will decrypt one of your files for free. Please upload the file you want decrypted using the form above. After uploading you will be given further information how to purchase the key.
Depending on the agent that infected your files there might be a deadline for your payment. After the deadline the decryption key for your files is automatically erased from our servers. This means nobody can longer recover your files. Therefore do not waste your time. Upload one of your encrypted files above to find out how much the decryption key costs and what is the deadline.
For more information please read the walkthrough.
smaug_raas@secmail.pro

Перевод текст на русский язык:
Загрузите любой зашифрованный файл ниже, чтобы приобрести ключ дешифрования.
Перетащите файл сюда или нажмите Загрузить
Максимальный размер загрузки: 1 МБ
Пожалуйста, введите защитный код
Об этом
Ваши файлы были зашифрованы с шифрованием военного уровня. Многие из ваших файлов больше недоступны из-за шифрования. Шифрование невозможно взломать, не купив ключ дешифрования. Вы можете приобрести у нас ключ дешифрования за биткойны.
После того, как вы приобрели ключ дешифрования, ваш заказ будет автоматически обработан нашей системой в течение 10 минут после получения как минимум 6 подтверждений платежа. Вы получите ключ вместе с программой для расшифровки ваших файлов. Чтобы доказать, что наш ключ дешифрования работает с вашими файлами, мы бесплатно расшифруем один из ваших файлов. Загрузите файл, который вы хотите расшифровать, используя форму выше. После загрузки вам будет предоставлена ​​дополнительная информация о том, как приобрести ключ.
В зависимости от агента, который заразил ваши файлы, может быть установлен срок оплаты. По истечении указанного срока ключ дешифрования ваших файлов автоматически удаляется с наших серверов. Это означает, что никто больше не сможет восстанавливать ваши файлы. Поэтому не тратьте время зря. Загрузите один из ваших зашифрованных файлов выше, чтобы узнать, сколько стоит ключ дешифрования и каков крайний срок.
Для получения дополнительной информации прочитайте прохождение.
smaug_raas@secmail.pro

Полноэкранные скриншоты:


Скриншот сообщения с описанием на форуме exploit.in из первой рекламы Smaug RaaS. 
Описание того, как вымогатели набирают партнеров, сколько платят и как выполняется управление RaaS читайте на сайте ATR



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Smaug Ransomware относительно прост по сравнению с другими программами-вымогателями. Например, в нем нет функции остановки запущенных процессов, которая используются для снятия блокировки с файлов, которые нужно зашифровать. Smaug не удаляет резервные копии и теневые копий файлы. Благодаря этим недоделкам можно будет восстановить зашифрованные файлы из теневых копий, если служба VSS была заранее включена. Примеры для Windows и Linux были скомпилированы из одного и того же исходного кода без каких-либо модификаций, за исключением слоев-прокладок, предоставляемых стандартной библиотекой Go.

О шифровании:

Smaug генерирует уникальный ключ шифрования для каждой зараженной машины. Ключ зашифрован открытым RSA-ключом, что означает, что машинный ключ может быть зашифрован только закрытым ключом злоумышленника. Шифровальщик работает автономно, без подключения к Интернет. Для шифрования файлов использует пару "goroutines" для каждого раздела диска. Файлы шифруются по 4 Кбайт за раз. Если файл меньше или при чтении возвращается менее 4 КБ, вредоносная программа добавляет заполнение в конец файла, чтобы общее количество байтов было кратным 16 байтам, как того требует AES. Используемый формат заполнения - PKCS #7. Зашифрованные блоки записываются в новый файл с исходным именем файла с уникальным идентификатором, добавленным в конец имени файла. Исходный файл удаляется после того, как файл был зашифрован.
Подробнее о шифровании читайте на сайте ATR.

Список файловых расширений, подвергающихся шифрованию:
.3fr, .accdb, .aes, .ai, .ARC, .arw, .asc, .asf, .asm, .asp, .avi, .backup, .bak, .bat, .bay, .bmp, .brd, .c, .cdr, .cer, .cgm, .class, .cmd, .cpp, .cr2, .crt, .crw, .csr, .CSV, .dbf, .dch, .dcr, .der, .dif, .dip, .djv, .djvu, .dng, .doc, .DOC, .docb, .docm, .docx, .dot, .DOT, .dotm, .dotx, .dwg, .dxf, .dxg, .eps, .erf, .fla, .flv, .frm, .gif, .go, .gpg, .gz, .h, .html, .hwp, .ibd, .indd, .jar, .java, .jpe, .jpeg, .jpegm, .jpg, .kdc, .key, .lay, .lay6, .ldf, .max, .mdb, .mdf, .mef, .mid, .mkv, .mml, .mov, .mpeg, .mpg, .mrw, .ms11, .MYD, .MYI, .nef, .NEF, .nrw, .odb, .odg, .odm, .odp, .ods, .odt, .orf, .otg, .otp, .ots, .ott, .p12, .p7b, .p7c, .PAQ, .pas, .pdd, .pdf, .pef, .pem, .pfx, .php, .png, .pot, .potm, .potx, .ppam, .pps, .ppsm, .ppsx, .ppt, .PPT, .pptm, .pptx, .psd, .pst, .ptx, .py, .qcow2, .r3d, .raf, .rar, .raw, .rb, .rtf, .RTF, .rw2, .rwl, .sch, (Security copy), .sldm, .sldx, .slk, .sql, .sqlite3, .SQLITE3, .sqlitedb, .SQLITEDB, .srf, .srw, .stc, .std, .sti, .stw, .svg, .swf, .sxc, .sxd, .sxi, .sxm, .sxw, .tar, .tar.bz2, .tbk, .tgz, .tif, .tiff, .txt, .uop, .uot, .vbs, .vdi, .vmdk, .vmx, .vob, .wav, .wb2, .wks, .wma, .wmv, .wpd, .wps, .xlc, .xlk, .xlm, .xls, .XLS, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xml, .zip (199 расширений). 
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
HACKED.txt - название файла с требованием выкупа
Corporate_Detail-June.2020.exe - загружаемый вредоносный файл
11bdd939-1d45-421c-9be0-0addcdc8181c_windows.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\User\AppData\Local\Temp\11bdd939-1d45-421c-9be0-0addcdc8181c_windows.exe
C:\Users\User\AppData\Local\Temp\Corporate_Detail-June.2020.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: http://smaugrwmaystthfxp72tlmdbrzlwdp2pxtpvtzvhkv5ppg3difiwonad.onion
Email: smaug-ransomware@protonmail.com
Email: smaug_raas@secmail.pro
Email: ttviper@secmail.pro
BTC: - 

Сайты форума, на котором был представлен Smaug RaaS:
lzt.design
lolz.guru
lols.ga
cloun.design
gei.design
maclo.ml
 

См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===


Обновление от 28 июля 2020:
Записка: HACKED.txt
➤ Содержание записки:
Your files have been encrypted using military grade encryption. They can never be accessed again without buying a decryption key. You can buy the decryption key at http://smaugrwmaystthfxp72tlmdbrzlwdp2pxtpvtzvhkv5ppg3difiwonad.onion. To access the site you need Tor Browser.
to view site you can download torbrowser here  -  https://www.torproject.org/download/
need help?support          ttviper@secmail.pro
Результаты анализов: VT + TG + IA






=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as Smaug)
 Write-up, Topic of Support
 * 
Added later:
Write-up by SentinelLABS (added on September 3, 2020)
Write-up
 Thanks: 
 CryptoInsane, Shadow Intelligence
 Andrew Ivanov (author) 
 Anomali Threat Research, Michael Gillespie
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *