Если вы не видите здесь изображений, то используйте VPN.

суббота, 6 ноября 2021 г.

Encoded01

Encoded01 Ransomware

Aliases: Lock-Encoded01, Sugar 

(шифровальщик-вымогатель) (первоисточник)
Translation into English



Этот крипто-вымогатель шифрует данные внутренней сети бизнес-пользователей с помощью AES+RSA, а затем требует выкуп в 0.00311081 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: что попало.

---
Обнаружения:
DrWeb -> Trojan.Encoder.34486
BitDefender -> Gen:Trojan.Heur.DP.dqW@aKaGpVh
ESET-NOD32 -> Win32/Filecoder.OJD
Microsoft -> Ransom:Win32/Filecoder!MSR
Rising -> Trojan.Generic@ML.93 (RDMK:+rmR*
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> Ransom_Filecoder.R002C0DK921
---

© Генеалогия: ??? >> Encoded01


Сайт "ID Ransomware" идентифицирует это как Sugar / Encoded01.


Информация для идентификации

Активность этого крипто-вымогателя была в начале ноября 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .encoded01

Записка с требованием выкупа называется: BackFiles_encoded01.txt

Encoded01 Ransomware, note


Encoded01 Ransomware, note 


Содержание записки о выкупе:
[+] Whats Happen? [+]
Your files are encrypted, and currently unavailable. You can check it: all files on your system has extension .encoded01.
By the way, everything is possible to recover (restore), but you need to follow our instructions. Otherwise, you cant
return your data (NEVER).
[+] What guarantees? [+]
Its just a business. We absolutely do not care about you and your deals, except getting benefits. If we do not do our
work and liabilities - nobody will not cooperate with us. Its not in our interests.
To check the ability of returning files, You should go to our website. There you can decrypt 1-5 files for free. That is our guarantee.
If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause
just we have the private key. In practise - time is much more valuable than money.
[+] How to get access on website? [+]
You can open our site by the shortcut "SUPPORT (TOR_BROWSER)" created on the desktop.
Also as the second option you can install the tor browser:
a) Download and install TOR browser from this site: https://torproject.org/
b) Open our website. Full link will be provided below.
-----------------------------------------------------------------------------------------
!!! DANGER !!!
DONT try to change files by yourself, DONT use any third party software for restoring your data or antivirus solutions
- its may entail damge of the private key and, as result, The Loss all data.
!!! !!! !!!
ONE MORE TIME: Its in your interests to get your files back. From our side, we (the best specialists) make everything
for restoring, but please should not interfere.
!!! !!! !!!
-----------------------------------------------------------------------------------------
Your ID: 
rWtm070iCyddsgPzYb6%2F5sYFDOW***
Your support onion(TOR) url: 
hxxx://chat5sqrnzqewampznybomgn4hf2m53tybkarxk4sfaktwt7oqpkcvyd.onion/gate.php?data=rWtm070iCyddsgPzYb6%2F5***

Перевод записки на русский язык:
[+] Что случилось? [+]
Ваши файлы зашифрованы и теперь недоступны. Вы можете это проверить: все файлы в вашей системе имеют расширение .encoded01.
Кстати, все можно вернуть (восстановить), но нужно следовать нашим инструкциям. Иначе вы не сможете вернуть свои данные (НИКОГДА).
[+] Какие гарантии? [+]
Это просто бизнес. Мы абсолютно не заботимся о вас и ваших сделках, кроме получения выгоды. Если мы не будем выполнять свою работу и обязательства - никто с нами не будет сотрудничать. Это не в наших интересах.
Чтобы проверить возможность возврата файлов, Вам следует зайти на наш сайт. Там можно бесплатно расшифровать 1-5 файлов. Это наша гарантия.
Если вы не будете сотрудничать с нашим сервисом - для нас это не имеет значения. Но вы потеряете свое время и данные, потому что только у нас есть закрытый ключ. На практике время гораздо дороже денег.
[+] Как получить доступ на сайт? [+]
Вы можете открыть наш сайт с помощью ярлыка & quot; ПОДДЕРЖКА (TOR_BROWSER) & quot; создан на рабочем столе.
Также в качестве второго варианта вы можете установить браузер tor:
а) Загрузите и установите браузер TOR с этого сайта: https://torproject.org/
б) Откройте наш сайт. Полная ссылка будет предоставлена ниже.
-------------------------------------------------- ---------------------------------------
!!! ОПАСНОСТЬ !!!
НЕ пытайтесь изменять файлы сами, НЕ используйте сторонние программы для восстановления ваших данных или антивирусные решения.
- это может повлечь за собой повреждение закрытого ключа и, как результат, потерю всех данных.
!!! !!! !!!
ЕЩЕ ОДИН РАЗ: в ваших интересах вернуть свои файлы. Со своей стороны мы (лучшие специалисты) делаем все для восстановления, но просим не мешать.
!!! !!! !!!
-------------------------------------------------- ---------------------------------------
Ваш ID:
rWtm070iCyddsgPzYb6%2F5sYFDOW ***
URL вашего onion(TOR):
hxxx://chat5sqrnzqewampznybomgn4hf2m53tybkarxk4sfaktwt7oqpkcvyd.onion/gate.php?data=rWtm070iCyddsgPzYb6%2F5***


Скриншоты сайта вымогателей:

Encoded01 Ransomware, site

 

Содержание текста на сайте: 
Your network has been infected!
Your documents, photos, databases and other important files encrypted
To decrypt your files you need to buy our special software - General-Decryptor
You can do it right now. Follow the instructions below. But remember that you do not have much time
How to recover my files?
We guarantee that you can recover all your files safely and easily. You can decrypt a single file for warranty - we can do it. But if you want to decrypt all your files, you need to pay. Write to support if you want to buy decryptor.
You can decrypt 5 files
Choose file
Your Wallet Address: | Sum: 0.00311081

Содержание текста на сайте: 
Ваша сеть заражена!
Ваши документы, фото, базы данных и другие важные файлы зашифрованы
Для расшифровки файлов вам надо купить специальную программу - General-Decryptor
Вы можете сделать это прямо сейчас. Следуйте инструкциям ниже. Но помните, что у вас мало времени
Как восстановить мои файлы?
Мы гарантируем, что вы сможете вернуть все свои файлы легко и безопасно. Вы можете расшифровать один файл по гарантии - мы сделаем это. Но если хотите расшифровать все свои файлы, вам нужно заплатить. Напишите в поддержку, если хотите купить дешифратор.
Вы можете расшифровать 5 файлов
Выберите файл
Адрес вашего кошелька: | Сумма: 0.00311081



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, исключаемые из шифрования: 
BOOTNXT; bootmgr; pagefile; .exe; .dll; .sys; .lnk; .bat; .cmd; .ttf; .manifest; .ttc; .cat; .msi; 

Папки, исключаемые из шифрования: 
windows, DRIVERS, PerfLogs, temp, boot 

Файлы, связанные с этим Ransomware:
BackFiles_encoded01.txt - название файла с требованием выкупа;
jaUgZXVa4Lre4nNpUGLvLJ2baxDc4ODmB0INEt2y.exe - случайное название вредоносного файла


Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\AppData\Roaming\Microsoft\Word\STARTUP\BackFiles_encoded01.txt

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Tor-URL: hxxx://chat5sqrnzqewampznybomgn4hf2m53tybkarxk4sfaktwt7oqpkcvyd.onion
URL-проверка IP: hxxxs://whatismyipaddress.com/
Email: 
BTC: 
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 1cc5b508da9567f032ed78375bb45959
SHA-1: c31a0e58ae70f571bf8140db8a1ab20a7f566ab5
SHA-256: 315045e506eb5e9f5fd24e4a55cda48d223ac3450037586ce6dab70afc8ddfc9
Vhash: 05404e55151d7bz8!z
Imphash: 29dc79e4c9ab8bfa299719f434758791

Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 25 ноября 2021: 
Расширение: .encoded01
Записка: BackFiles_encoded01.txt
Tor-URL: hxxx://chat5sqrnzqewampznybomgn4hf2m53tybkarxk4sfaktwt7oqpkcvyd.onion/***


Результаты анализов: VT + IA + AR
Обнаружения: 
DrWeb -> Trojan.Encoder.34595
BitDefender -> Gen:Variant.Ransom.Sugar.17
ESET-NOD32 -> A Variant Of Win32/Filecoder.OJD
Kaspersky -> Trojan-Ransom.Win32.Cryptor.esp
Kingsoft -> Win32.Troj.Undef.(kcloud)
Malwarebytes -> Ransom.Encoded01
Microsoft -> Ransom:Win32/FileCryptor.MAK!MTB
Rising -> Ransom.Cryptor!8.10A9 (CLOUD)
Symantec -> Ransom.Crysis
Tencent -> Win32.Trojan.Filecoder.Htlq
TrendMicro -> Ransom.Win32.SUGARCRYPT.THBODBB



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + myMessage
 Write-up, Topic of Support
 * 
 Thanks: 
 dnwls0719
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Flowey

Flowey Ransomware

(фейк-шифровальщик, вымогатель) (первоисточник)
Translation into English


Flowey Ransomware, logo

Этот крипто-вымогатель делает вид, что шифрует данные пользователей с помощью AES + DES, а затем требует выкуп в 0.0005BTC BTC, чтобы вернуть файлы. Оригинальное название: Flowey. На файле написано: flowey.exe.

---
Обнаружения:
DrWeb -> Trojan.Encoder.34491
BitDefender -> Trojan.GenericKD.47346237
ESET-NOD32 -> A Variant Of Win32/Packed.FlyStudio.AA Potentially Unwanted
Kaspersky -> Hoax.Win32.FakeRansom.ix
Microsoft -> Trojan:Win32/Tiggre!rfn
Symantec -> Trojan Horse
TrendMicro -> Ransom_Convagent.R002C0PK921
---

© Генеалогия: ??? >> Flowey


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в начале ноября 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

Нет данных о добавляемом к файлам расширении или каком-то другом элементе. 

Записка с требованием выкупа написана на экране блокировки: 

Flowey Ransomware, screen, note

Содержание записки о выкупе:
*Howdy!Friend. I am Flowey, all your files have been encrypted and saved by me!I used a very complex AES + DES algorithm and key to encrypt your personal file. Now the ransom can be released. You are unlikely to unlock the file yourself, and the file is not damaged. This encryption is reversible. In this hellish world, ***.
Good luck
email:Rick_Astley_Helper@outlook.com
BTC Adress: 3FQWK5dwSb9kKaL22uUPGtRTAQDUttvskn
(Send 0.0005BTC to this Adress and Send mail for decrypt!)

Перевод записки на русский язык:
* Привет! Друг. Я Флауи, все твои файлы были зашифрованы и сохранены мной! Я использовал очень сложный алгоритм AES + DES и ключ, чтобы зашифровать твой личный файл. Теперь выкуп может быть выпущен. Самому разблокировать файл вряд ли получится, да и сам файл не поврежден. Это шифрование обратимо. В этом адском мире ***.
Удачи
email: Rick_Astley_Helper@outlook.com
BTC-адрес: 3FQWK5dwSb9kKaL22uUPGtRTAQDUttvskn
(Отправь 0.0005BTC на этот адрес и пришли письмо для расшифровки!)



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа;
flowey.exe - название вредоносного файла. 

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
C:\Users\Admin\AppData\Local\Temp\flowey.exe


Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: Rick_Astley_Helper@outlook.com
BTC: 3FQWK5dwSb9kKaL22uUPGtRTAQDUttvskn
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 7cd5b1d26ac2bbcc2d14c9ad93347292
SHA-1: ca48b30414d66c6a3014037c9e4433eebc1880b7
SHA-256: 4970564c582532cd7a5a38f4016e772143c73c4b2f8928100d021a7d3c2e2bc0
Vhash: 06503e0f7d50101011z11z47z1015z13z13z1017z
Imphash: 819acab31a01745844c34ac3fb774f95

Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + myMessage
 Write-up, Topic of Support
 * 
 Thanks: 
 dnwls0719
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

пятница, 5 ноября 2021 г.

RansomNow

RansomNow Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


RansomNow Ransomware

Этот крипто-вымогатель шифрует данные пользователей с помощью AES+RSA, а затем требует выкуп в 0.0044 BTC, чтобы вернуть файлы. Оригинальное название: в записке не указано. На файле написано: нет данных.

---
Обнаружения:
DrWeb ->
BitDefender ->
ESET-NOD32 ->
Kaspersky ->
Malwarebytes ->
Microsoft ->
Rising ->
Symantec ->
Tencent ->
TrendMicro ->
---

© Генеалогия: предыдущие варианты, например 
GetYourFilesBack >> RansomNow


Сайт "ID Ransomware" идентифицирует это как RansomNow.


Информация для идентификации

Активность этого крипто-вымогателя была в начале ноября 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам никакое расширение не добавляется. 

Записка с требованием выкупа называется: HELP - README TO UNLOCK FILES.txt

RansomNow: HELP - README TO UNLOCK FILES.txt
Просмотр в Блокноте

HELP - README TO UNLOCK FILES.txt
Просмотр в браузере Google Chrome


Содержание записки о выкупе:
Hi, all your files have been encrypted/locked with a Military grade encryption algorithm.
There is no way to restore your data without a special key from me.
Don't panic, you can still restore all your files in few minutes, you just have to pay me for the ransom.
1. You have to send payment of 0.0044 BITCOIN to: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
2. Once payment have been completed, send proof of payment to: ransomnow@yandex.ru
3. Use your Computer name as email subject so that i can identify your private recovery key.
You can buy bitcoin very easily from these sites:
www.localbitcoins.com
www.paxful.com
A list of several sites where you can buy bitcoin can be found here:
https://bitcoin.org/en/exchanges
IMPORTANT WARNING!!
Make sure payment is sent to: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
Do NOT attempt to decrypt your files with any software because it will not work and you may corrupt your files.
Do NOT change file names or mess with the files
Do NOT send "PAID" message without paying, price WILL increase for disobedience.
Do NOT think that we won't delete your files and throw away the restore key when you refuse to pay, WE WILL!!!

Перевод записки на русский язык:
Привет, все ваши файлы были зашифрованы/блокированы с алгоритмом шифрования военного уровня.
Нет возможности вернуть ваши данные без специального ключа от меня.
Не паникуйте, вы все равно можете восстановить все свои файлы за несколько минут, вам просто нужно заплатить мне выкуп.
1. Вам нужно отправить платеж в 0.0044 BITCOIN на адрес: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
2. После оплаты отправьте подтверждение на: ransomnow@yandex.ru.
3. Используйте имя вашего Компьютера как тему email, чтобы я мог идентифицировать ваш личный ключ восстановления.
Вы можете легко купить биткойн на следующих сайтах:
www.localbitcoins.com
www.paxful.com
Список нескольких сайтов, на которых можно купить биткойн, можно найти здесь:
https://bitcoin.org/en/exchanges
ВАЖНОЕ ПРЕДУПРЕЖДЕНИЕ!!
Убедитесь, что платеж отправлен на адрес: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
НЕ пытайтесь расшифровать ваши файлы с помощью какой-либо программы, потому что она не будет работать, а вы можете повредить свои файлы.
НЕ меняйте имена файлов и не мутите с файлами.
НЕ отправляйте сообщение "PAID" без оплаты, цена БУДЕТ увеличена за непослушание.
НЕ думайте, что мы не удалим ваши файлы и не выбросим ключ восстановления, когда вы откажетесь платить, МЫ ЭТО СДЕЛАЕМ!!!



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.


Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1



Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
HELP - README TO UNLOCK FILES.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: ransomnow@yandex.ru
BTC: bc1qgq8pawjsc5wa392wy92y5pvvskxljks0w6zfcd
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: - 


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + myMessage 
 Write-up, Topic of Support
 * 
 Thanks: 
 Michael Gillespie, MalwareHunterTeam, quietman7
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

четверг, 4 ноября 2021 г.

Hamster

Hamster Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English


Этот крипто-вымогатель шифрует данные пользователей с помощью модифицированного алгоритма HC-128 + Curve25519, а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: Hamster, указано в записке. На файле написано: нет данных.
---
Обнаружения:
DrWeb -> Trojan.Encoder.34560
BitDefender -> Gen:Heur.Ransom.REntS.Gen.1
ESET-NOD32 -> A Variant Of Win32/Filecoder.Babyk.A
Malwarebytes -> Malware.AI.3103134655
Microsoft -> Ransom:Win32/Hamster.AA!MTB
Rising -> Trojan.Generic@ML.90 (RDML:i5R***
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> Ransom.Win32.BABUK.SMRD1
---

© Генеалогия: v5 Babuk 
modified >> Hamster


Сайт "ID Ransomware" идентифицирует это как Babuk, ранее Hamster.


Информация для идентификации

Активность этого крипто-вымогателя была в начале ноября 2021 г. Ориентирован на англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .hamster

Записка с требованием выкупа называется: How To decrypt.txt


Содержание записки о выкупе:
Hamster
Hello there, I'm the Hamster!
What's happened?
Well, it's pretty simple: hamster penetrated your network, carried out compromised files,
and encrypted all the stuff.
Why am I reading this?
Because your technicans are careless, get rid of security measures, skipped updates, etc.
Do you want to turn it back?
Sure thing, right? It also pretty simple: contact me during 72 hours since incident discovery,
and you will get discount for full data recovery. Moreover, I'll provide advices and tell you how to fix this vulnerability.
Use the TOX messenger to contact: https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
My TOX ID:
B74F33BBBA637DCCFCD8FA337***
Start messaging from incident ID, which has been assigned to you: 4815d234-c15e-419c-8a53-4f18a22dce76
What happens if you decide to avoid negotiations?
Well, I could sell most worthful stuff to your competitors, the rest will go to the clearnet and mass media.
It will cost you reputation.

Перевод записки на русский язык:
Hamster
Привет, я Хомяк!
Что произошло?
Все довольно просто: хомяк проник в вашу сеть, унес скомпрометированные файлы, и все зашифровал.
Почему я это читаю?
Т.к. ваши техники неосторожны, избавьтесь от мер безопасности, пропустите обновления и т.д.
Вы хотите вернуть его обратно?
Правда хотите? Это также довольно просто: свяжитесь со мной в течение 72 часов с момента обнаружения инцидента,
и вы получите скидку на полное восстановление данных. Более того, я дам советы и расскажу, как исправить эту уязвимость.
Используйте мессенджер TOX для связи: https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
Мой TOX ID:
B74F33BBBA637DCCFCD8FA337***
Начать отправку сообщений с присвоенного вам идентификатора инцидента: 4815d234-c15e-419c-8a53-4f18a22dce76
Что будет, если вы решите избежать переговоров?
Что ж, я мог бы продать самое ценное вашим конкурентам, остальное будет разбросано по сети и СМИ.
Это будет стоить вам репутации.



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 


Технические детали + IOC

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
How To decrypt.txt - название файла с требованием выкупа;
<random>.exe - случайное название вредоносного файла

Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Файловый маркер выглядит случайным:
E2 04 9E 30 89 A6 50 29 D1 F4 55 E4 E5 E7 09 DB 05 DB 6C 8B C5 3F 30 FC FC 46 A7 EA E1 F6 B2 82

Сетевые подключения и связи:
TOX ID: B74F33BBBA637DCCFCD8FA337***
Email: - 
BTC: - 
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: - 


Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Вариант от 17 ноября 2021: 
Расширение: .hamster
Записка: How To decrypt.txt


Мьютекс: HamsterLiveHere
IOC: VT: MD5: 3545d87099e79c7293aec8750ff87335
Файл: e_win.exe
Результаты анализов: VT + IA
➤ Обнаружения: 
DrWeb -> Trojan.Encoder.34560
BitDefender  -> Gen:Heur.Ransom.REntS.Gen.1
ESET-NOD32 -> A Variant Of Win32/Filecoder.Babyk.A
Malwarebytes  -> Malware.AI.3103134655
Microsoft  -> Ransom:Win32/Hamster.AA!MTB
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> Ransom.Win32.BABUK.SMRD1





=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 myMessage + Message + Message
 Write-up, Topic of Support
 * 
 Thanks: 
 Andrew Ivanov (article author)
 Michael Gillespie
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

вторник, 2 ноября 2021 г.

PencilCry

PencilCry Ransomware

(шифровальщик-вымогатель) (первоисточник)
Translation into English




Этот крипто-вымогатель шифрует данные пользователей с помощью алгоритма шифрования DES со статическим ключом "youtubee", а затем требует выкуп в # BTC, чтобы вернуть файлы. Оригинальное название: PencilCry. На файлах написано: PencilCry.exe, Pencil Decrypt0r.exe. Разработчик называет себя TTVirus. 
---
Обнаружения:
DrWeb -> Trojan.Encoder.34479
BitDefender -> Gen:Heur.Ransom.HiddenTears.1
ESET-NOD32 -> ***
Malwarebytes -> Ransom.HiddenTear
Microsoft -> Trojan:Script/Phonzy.C!ml
Symantec -> ML.Attribute.HighConfidence
TrendMicro -> TROJ_GEN.R002H09K321
---

© Генеалогия: ✂ HiddenTear >> PencilCry


Сайт "ID Ransomware" это пока не идентифицирует. 


Информация для идентификации

Активность этого крипто-вымогателя была в начале ноября 2021 г. Ориентирован на португалоязычных и англоязычных пользователей, может распространяться по всему миру.

К зашифрованным файлам добавляется расширение: .pencilcry

Записка с требованием выкупа написана в окне экрана блокировки: 


Содержание записки о выкупе:
Ooops, your files have been encrypted!
What happened to my computer?
- Your computer was infected by PendlCry and all your important files like Documents, Photos, Videos, etc were encrypted with a key Only our decryption service can recover your files.
How do I get my files back?
- To obtain your data during the next 72 hours you will have to pay $1 to the bitcoin account below You can decrypt 2 files for free by pressing F3.
When I make the payment will I have my data back?
- Yes, after making the payment click on "Verify Payment" to start the decryption process. It may take some time for the payment to be recognized1 Only files with the ".pencilcry" extension will be decrypted, so we do not recommend changing the extension of encrypted files.
If I don't pay what happens to my files?
- If you do not pay after 120 hours, we will delete the key from your computer, losing the possibility of recovering your files!

Перевод записки на русский язык:
Ой, ваши файлы зашифрованы!
Что случилось с моим компьютером?
- Ваш компьютер был заражен PencilCry, и все ваши важные файлы, такие как документы, фотографии, видео и т.д., были зашифрованы с помощью ключа. Только наша служба дешифрования может восстановить ваши файлы.
Как мне вернуть свои файлы?
- Чтобы получить свои данные в течение следующих 72 часов, вам нужно будет заплатить $1 на биткойн-счет ниже. Вы можете бесплатно расшифровать 2 файла, нажав F3.
Получу ли я свои данные обратно после оплаты?
- Да, после совершения платежа нажмите "Подтвердить платеж", чтобы начать процесс расшифровки. Для распознавания платежа может потребоваться некоторое время. Будут расшифрованы только файлы с расширением ".pencilcry", поэтому мы не рекомендуем изменять расширение зашифрованных файлов.
Что произойдет с моими файлами, если я не заплачу?
- Если вы не оплатите через 120 часов, мы удалим ключ для вашего компьютера, возможность восстановления ваших файлов утратится! 


Дополнительным информатором является записка на экране блокировки.


Содержание текста: 
Ooops, your files are encrypted!
Please find the "Pencil Decrypt0r.exe" software on your desktop, run it and follow the instructions to get your files back!
If you cannot see the "Pencil Decrypt0r.exe" software, try restarting your computer.
If you still can't find it, make sure your anti-virus hasn't removed or quarantined it.
Thanks!
TTVirus



Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом. 



Технические детали

Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

Нужно всегда использовать Актуальную антивирусную защиту!!!
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1


Список типов файлов, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
<ransom_note>.txt - название файла с требованием выкупа; 
PencilCry.pdb - 
файл проекта; 
PencilCry.exe  - название вредоносного файла; 
Pencil Cry - Setup.msi - файл установщика; 
Pencil Decrypt0r.exe - название файла, показывающего экран блокировки и предлагающего заплатить за расшифровку. 


Расположения:
\Desktop\ ->
\User_folders\ ->
\%TEMP%\ ->
F:\Tomas\cloudsync\cprojs\PencilCry\PencilCry\obj\Debug\PencilCry.pdb
C:\Users\Admin\AppData\Local\Temp\PencilCry.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Мьютексы:
См. ниже результаты анализов.

Сетевые подключения и связи:
Email: 
BTC: 
См. ниже в обновлениях другие адреса и контакты. 

Результаты анализов: 
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: c564bd5efd4a6d3af67e716914b994a4
SHA-1: adcb25f8a8942d9e4f0a355eef1037e9458432b8
SHA-256: 77ec792277dc21124e9db5776d3a36a4a65edc1f8d2ab5b0a7af19db051e4381
Vhash: 265036651511f183f253020
Imphash: f34d5f2d4577ed6d9ceec516c1f5a744
---
IOC: VT, HA, IA, TG, AR, VMR, JSB
MD5: 8983a869f837ced9537ecb2b276a13cd
SHA-1: 3ec7286005cc8cdac6bc3353011c8d20a025c777
SHA-256: d646872b95f5c12e398233dbd616f3542ed450281f0bd306a5462ac7abe24633
Vhash: 0e999eebc4d0b7eed74b88b0253ba62c

Степень распространённости: низкая.
Информация дополняется. Присылайте образцы.



=== ИСТОРИЯ СЕМЕЙСТВА === HISTORY OF FAMILY ===



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===

Ещё не было обновлений этого варианта.



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Message + Message + myMessage
 Write-up, Topic of Support
 * 
 Thanks: 
 dnwls0719, Michael Gillespie
 Andrew Ivanov (article author)
 ***
 to the victims who sent the samples
 

© Amigo-A (Andrew Ivanov): All blog articles. Contact.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *