Если вы не видите здесь изображений, то используйте VPN.

вторник, 27 октября 2020 г.

Mars, MarsDecrypt

Mars Ransomware

MarsDecrypt Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные сайтов, NAS-устройств, серверов и компьютеров бизнес-пользователей с помощью AES+RSA, а затем требует выкуп в $300-$2000 в BTC, чтобы вернуть файлы. Сумма выкупа рассчитывается исходя из количества зашифрованных офисных файлов. Оригинальное название: MARS Virus. На файле написано: нет данных.
---
Обнаружения:
DrWeb ->
BitDefender ->
ALYac ->
Avira (no cloud) ->
ESET-NOD32 ->
Malwarebytes ->
Rising ->
Symantec ->
TrendMicro ->
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!


© Генеалогия: ??? >> Mars
Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .mars


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец октября 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру. 

Записка с требованием выкупа называется: !!!MARS_DECRYPT.TXT

Записка с суммой выкупа $300

Записка с суммой выкупа $2000

Содержание записки о выкупе: 
All your files have been encrypted with MARS Virus.
Your unique id: B7D70A6B4C8C41D38305FC492627EFAF
Our virus encrypted 15 of your office files (xls, xlsx, doc, docx, ppt, pptx, odt, ods, pdf, dwg, psd, dbf, fpt, php, cdr, mdb, accdb). 
You can buy decryption for 300$ in Bitcoins.
But before you pay, you can make sure that we can really decrypt any of your files.
The encryption key and ID are unique to your computer, so you are guaranteed to be able to return your files.
To do this:
1) Send your unique id B7D70A6B4C8C41D38305FC492627EFAF and max 3 files for test decryption to mars_dec@outlook.com or anton_ivan_8989@mail.ru
2) After decryption, we will send you the decrypted files and a unique bitcoin wallet for payment.
3) Be careful! Fakes are possible in Telegram, never pay until you receive test files after decryption!
4) After payment ransom for Bitcoin, we will send you a decryption program and instructions. If we can decrypt your files, we have no reason to deceive you after payment. 
or do this(If you have not received a reply by email):
1) Download and install Telegram Messanger: https://desktop.telegram.org/ (for Windows, Linux, macOS)
2) Find user mars_dec
3) Send your unique id B7D70A6B4C8C41D38305FC492627EFAF and max 3 files for test decryption.
4) After decryption, we will send you the decrypted files and a unique bitcoin wallet for payment.
5) Be careful! Fakes are possible in Telegram, never pay until you receive test files after decryption!
6) After payment ransom for Bitcoin, we will send you a decryption program and instructions. If we can decrypt your files, we have no reason to deceive you after payment. 
FAQ:
Can I get a discount?
No. The ransom amount is calculated based on the number of encrypted office files and discounts are not provided. All such messages will be automatically ignored.
What is Bitcoin?
read bitcoin.org
Where to buy bitcoins?
https://bitcoin.org/en/buy
https://buy.moonpay.io
or use google.com
Where is the guarantee that I will receive my files back?
The very fact that we can decrypt your random files is a guarantee. It makes no sense for us to deceive you.
How quickly will I receive the key and decryption program after payment?
As a rule, within a few hours, but very rarely there may be a delay of 1-2 days.
How does the decryption program work?
It's simple. You need to copy the key and select a folder to decrypt. The program will automatically decrypt all encrypted files in this folder and its subfolders.
I will complain about your Telegram account and mailbox's..
God help you. You won't find us anyway. But many people will be deprived of any opportunity to recover their files.


Перевод записки на русский язык: 
Все ваши файлы были зашифрованы MARS Virus.
Ваш уникальный  id: B7D70A6B4C8C41D38305FC492627EFAF
Наш вирус зашифровал 15 ваших офисных файлов (xls, xlsx, doc, docx, ppt, pptx, odt, ods, pdf, dwg, psd, dbf, fpt, ​​php, cdr, mdb, accdb).
Вы можете купить расшифровку за 300$ в биткойнах.
Но перед оплатой убедитесь, что мы действительно сможем расшифровать любой из ваших файлов.
Ключ шифрования и ID уникальны для вашего компьютера, поэтому вы гарантированно сможете вернуть свои файлы.
Сделать это:
1) Отправьте свой уникальный id B7D70A6B4C8C41D38305FC492627EFAF и максимум 3 файла для тестовой расшифровки на mars_dec@outlook.com или anton_ivan_8989@mail.ru
2) После расшифровки мы отправим вам расшифрованные файлы и уникальный биткойн-кошелек для оплаты.
3) Будьте осторожны! В Telegram возможны подделки, никогда не платите, пока не получите тестовые файлы после расшифровки!
4) После оплаты выкупа за биткойны мы вышлем вам программу расшифровки и инструкции. Если мы сможем расшифровать ваши файлы, у нас не будет причин обманывать вас после оплаты.
или сделайте это (если вы не получили ответ по электронной почте):
1) Загрузите и установите Telegram Messanger: https://desktop.telegram.org/ (для Windows, Linux, macOS)
2) Найдите пользователя mars_dec
3) Отправьте свой уникальный id B7D70A6B4C8C41D38305FC492627EFAF и максимум 3 файла для тестовой расшифровки.
4) После расшифровки мы отправим вам расшифрованные файлы и уникальный биткойн-кошелек для оплаты.
5) Будьте осторожны! В Telegram возможны подделки, никогда не платите, пока не получите тестовые файлы после расшифровки!
6) После оплаты выкупа за биткойны мы вышлем вам программу расшифровки и инструкции. Если мы сможем расшифровать ваши файлы, у нас не будет причин обманывать вас после оплаты.
ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ:
Могу ли я получить скидку?
Нет. Сумма выкупа рассчитывается исходя из количества зашифрованных офисных файлов, и скидки не предоставляются. Все такие сообщения будут автоматически игнорироваться.
Что такое биткойн?
читайте bitcoin.org
Где купить биткойны?
https://bitcoin.org/en/buy
https://buy.moonpay.io
или используйте google.com
Где гарантия, что я получу свои файлы обратно?
Сам факт, что мы можем расшифровать ваши случайные файлы, является гарантией. Для нас нет смысла обманывать вас.
Как быстро я получу ключ и программу дешифрования после оплаты?
Как правило, в течение нескольких часов, но очень редко может быть задержка на 1-2 дня.
Как работает программа дешифрования?
Это просто. Вам нужно скопировать ключ и выбрать папку для расшифровки. Программа автоматически расшифрует все зашифрованные файлы в этой папке и ее подпапках.
Я пожалуюсь на ваш аккаунт в Telegram и почтовые ящики ..
Бог тебе в помощь. Вы все равно нас не найдете. Но многие люди будут лишены возможности восстановить свои файлы.


Технические детали

Наверняка распространяется путём взлома через незащищенную конфигурацию RDP, т.к. большинство пострадавших сообщили, что об атаках на серверы, которые никогда не подключались к сети и ничего не скачивали.
При перенастройке вектора атаки могут начать распрсотраняться с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
.xls, .xlsx, .doc, .docx, .ppt, .pptx, .odt, .ods, .pdf, .dwg, .psd, .dbf, .fpt, .php, .cdr, .mdb, .accdb - как минимум. 
Это могут быть документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, видеофайлы, чертежи, веб-файлы и пр.

Файлы, связанные с этим Ransomware:
!!!MARS_DECRYPT.TXT - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
MARSDecryptor.exe - оригинальный дешифровщик

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
Index of/
 
Мы нашли зашифрованные файлы на разных сайтах. 

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: mars_dec@outlook.com, anton_ivan_8989@mail.ru
Telegram: mars_dec
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis (MARSDecryptor.exe) >>
🐞 Intezer analysis (
MARSDecryptor.exe) >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 30 ноября 2020:
Расширение: .vyb
Telegram: mars_dec

Обновление от 2 фераля 2021:
Пост на форуме >>
Расширение: .mars 
Email: anton_ivan_8989@mail.ru
Этот вымогатель всё ещё активен. 



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + myMessage
 ID Ransomware (ID as Mars)
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie 
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

TechandStrat

TechandStrat Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: TechandStrat. На файле написано: inn.exe
---
Обнаружения:
DrWeb -> Trojan.Siggen10.42959
BitDefender -> Generic.Malware.PfVPk!12.606CCA24
ALYac -> Trojan.Ransom.Filecoder
Avira (no cloud) -> TR/Agent.dkdaw
ESET-NOD32 -> A Variant Of Win32/Filecoder.DeathRansom.C
Kaspersky -> HEUR:Trojan.Win32.AntiAV
Malwarebytes -> Trojan.Agent
Microsoft -> Exploit:O97M/CVE-2017-11882.BI!MTB
Rising -> Trojan.Generic@ML.85 (RDML:pCZ*
Symantec -> ML.Attribute.HighConfidence
Tencent -> Win32.Trojan.Filecoder.Lpbi
TrendMicro -> TROJ_GEN.R002H09JR20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!


© Генеалогия: DeathRansomTechandStrat > HelloKitty 

Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .crypted


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец октября 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: read_me_lkd.txt

Шаблон может быть таким: read_me_xxx.txt


Содержание записки о выкупе: 
Hello Technology and Strategy!
All your fileservers, HyperV infrastructure and backups have been encrypted!
Trying to decrypt or modify the files with programs other than our decryptor can lead to permanent loss of data!
The only way to recover your files is by cooperating with us.
To prove our seriousness, we can decrypt 1 non - critical file for free as proof.
Contacts:
TECHANDSTRATsupport@secmail.pro
TECHANDSTRATsuport@protonmail.com

Перевод записки на русский язык: 
Привет, Технология и Стратегия!
Все ваши файловые серверы, инфраструктура HyperV и резервные копии зашифрованы!
Попытка расшифровать или изменить файлы программами, отличными от нашего дешифратора, может привести к безвозвратной потере данных!
Единственный способ восстановить ваши файлы - это сотрудничать с нами.
Чтобы доказать свою серьезность, мы можем бесплатно расшифровать 1 некритичный файл как доказательство.
Контакты:
TECHANDSTRATsupport@secmail.pro
TECHANDSTRATsuport@protonmail.com


Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Завершает ряд процессов, связанных с базами данных и обеспечением безопасности. Подключается к сетевым ресурсам. 

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
read_me_lkd.txt - название файла с требованием выкупа
inn.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: TECHANDSTRATsupport@secmail.pro
TECHANDSTRATsuport@protonmail.com
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 28 января 2021: 
Расширение: .crypted
Записка: read_me_lkd.txt
См. отдельную статью HelloKitty Ransomware >>




=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter +  myTweet
 ID Ransomware (ID as ***)
 Write-up, Topic of Support
 * 
 Thanks: 
 GrujaRS
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

SnapDragon, BurningEagle

SnapDragon Ransomware

BurningEagle Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью XXTEA, а затем по идее должен был требовать выкуп, чтобы вернуть файлы, но записка не была найдена. Оригинальное название: вероятно, SnapDragon или BurningEagle. На файле написано: нет данных. Написан на языке Go.
---
Обнаружения:
DrWeb -> Trojan.Encoder.32949
BitDefender -> Trojan.GenericKD.44223734
ALYac -> Trojan.Ransom.Filecoder
Avira (no cloud) -> TR/Encoder.egvkh
ESET-NOD32 -> ***
Kaspersky -> Trojan-Ransom.Win32.Encoder.kmp
Malwarebytes -> ***
Rising -> Trojan.Generic@ML.99 (RDMK:qzh*
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> ***
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!


© Генеалогия: ??? >> SnapDragon

Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .SNPDRGN
 

Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец октября 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: ***нет данных***


Содержание записки о выкупе:
***

Перевод записки на русский язык:
***



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа
BURNINGEAGLE.exe - название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email:
BTC:
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.

Результаты анализов:
🔻 Triage analysis >>
Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + myTweet
 ID Ransomware (ID as SnapDragon)
 Write-up, Topic of Support
 * 
 Thanks: 
 0x4143, Michael Gillespie
 Andrew Ivanov (author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

понедельник, 26 октября 2020 г.

RegretLocker

RegretLocker Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.
---
Обнаружения:
DrWeb -> Trojan.DownLoader35.8955
BitDefender -> Gen:Heur.Ransom.Imps.1
ALYac -> Trojan.Ransom.Filecoder
Avira (no cloud) -> TR/Downloader.Gen
ESET-NOD32 -> A Variant Of Win32/Filecoder.OCE
Kaspersky -> Not-a-virus:NetTool.Win32.TorTool.cta
Malwarebytes -> Ransom.Regret
Microsoft -> Ransom:Win32/FileCrypter.MB!MTB
Rising -> Trojan.Generic@ML.95 (RDML:xEq*
Symantec -> Trojan.Gen.MBT
Tencent -> Win32.Trojan.Filecoder.Lhwv
TrendMicro -> Ransom_FileCrypter.R067C0DJU20
---
To AV vendors! Want to be on this list regularly or be higher on the list? Contact me! 
AV вендорам! Хотите быть в этом списке регулярно или повыше? Сообщите мне!


© Генеалогия: ??? >> RegretLocker

Изображение — логотип статьи

К зашифрованным файлам добавляется расширение: .mouse


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Там могут быть различия с первоначальным вариантом. 


Активность этого крипто-вымогателя пришлась на конец октября 2020 г. Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.

Записка с требованием выкупа называется: HOW TO RESTORE FILES.TXT

Содержание записки о выкупе:
Hello, friend.
All your files were encrypted.
If you want to restore them, please email us : petro@ctemplar.com
Your hash:
***

Перевод записки на русский язык:
Привет друг.
Все твои файлы зашифрованы.
Если хочешь восстановить их, напиши нам: petro@ctemplar.com
Ваш хеш:
***


Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


➤ Схема запуска вредоносного файла.

➤ Удаляет теневые копии файлов, отключает функции восстановления и исправления Windows на этапе загрузки командами:
cmd.exe /C wmic SHADOWCOPY DELETE & wbadmin DELETE SYSTEMSTATEBACKUP & bcdedit.exe / set{ default } bootstatuspolicy ignoreallfailures & bcdedit.exe / set{ default } recoveryenabled No wmic SHADOWCOPY DELETE

➤ RegretLocker использует особую технику монтирования файла виртуального диска, чтобы 
индивидуально зашифровать каждый из его файлов. Для монтирования виртуальных дисков RegretLocker использует функции Windows Virtual Storage API OpenVirtualDisk, AttachVirtualDisk, GetVirtualDiskPhysicalPath. Таким образом он специально ищет VHD и монтирует их при обнаружении. После того, как виртуальный диск смонтирован как физический диск в Windows, RegretLocker может зашифровать каждый из них по отдельности, что увеличивает скорость шифрования.
Кроме использования API виртуального хранилища, RegretLocker также использует API диспетчера перезапуска Windows для завершения процессов или служб Windows, которые сохраняют файл открытым во время шифрования.

Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
HOW TO RESTORE FILES.TXT - название файла с требованием выкупа
<random>.exe - случайное название вредоносного файла
locker.log
tor-lib.dll
locker.exe
 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\admin\AppData\Local\Temp\locker.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютекс:
svchost

Сетевые подключения и связи:
Tor-URL: xxxx://regretzjibibtcgb.onion
Malware-URL: xxxx://344744.cloud4box.ru/files/locker/locker.exe
Email: petro@ctemplar.com
BTC: - 
См. ниже в обновлениях другие адреса и контакты.
См. ниже результаты анализов.
 

Результаты анализов:
Ⓗ Hybrid analysis >>
𝚺  VirusTotal analysis >>
🐞 Intezer analysis >>
ᕒ  ANY.RUN analysis >>
ⴵ  VMRay analysis >>
Ⓥ VirusBay samples >>
⨇ MalShare samples >>
👽 AlienVault analysis >>
🔃 CAPE Sandbox analysis >>
⟲ JOE Sandbox analysis >>


Степень распространённости: низкая.
Подробные сведения собираются регулярно. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Обновление от 3 ноября 2020:
Побробнее о реализации атаки с помощью смонтированных виртуальных дисков. 
 
 








=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter + Tweet + Tweet + myTweet
 ID Ransomware (ID as RegretLocker)
 Write-up, Topic of Support
 Added later: Write-up by BC >>
 Thanks: 
 MalwareHunterTeam, S!Ri, Michael Gillespie
 Andrew Ivanov (author)
 Vitali Kremez
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *