Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

Π’ сСти появился Π½ΠΎΠ²Ρ‹ΠΉ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ Nemty, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ являСтся ΠΏΡ€Π΅Π΅ΠΌΠ½ΠΈΠΊΠΎΠΌ GrandCrab ΠΈΠ»ΠΈ Buran. ВрСдоносноС ПО Π³Π»Π°Π²Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ распространяСтся с поддСльного сайта PayPal ΠΈ ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ рядом интСрСсных особСнностСй. ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ ΠΎ Ρ€Π°Π±ΠΎΡ‚Π΅ этого ransomware – ΠΏΠΎΠ΄ ΠΊΠ°Ρ‚ΠΎΠΌ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

Новый ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ Nemty ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ nao_sec 7 сСнтября 2019 Π³ΠΎΠ΄Π°. ВрСдоносноС ПО Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΎΡΡŒ Ρ‡Π΅Ρ€Π΅Π· сайт, замаскированный ΠΏΠΎΠ΄ PayPal, Ρ‚Π°ΠΊΠΆΠ΅ имССтся Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ проникновСния ransomware Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ Ρ‡Π΅Ρ€Π΅Π· эксплойт-ΠΊΠΈΡ‚ RIG. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π²Ρ‹Π±Ρ€Π°Π»ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» cashback.exe, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ½ якобы ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ с сайта PayPal, Π›ΡŽΠ±ΠΎΠΏΡ‹Ρ‚Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅, Ρ‡Ρ‚ΠΎ Π² Nemty ΡƒΠΊΠ°Π·Π°Π½ Π½Π΅Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚ для локального прокси-сСрвиса Tor, Ρ‡Ρ‚ΠΎ Π½Π΅ Π΄Π°Π΅Ρ‚ врСдоносному ПО ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ Π½Π° сСрвСр. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ придСтся самому Π·Π°ΠΊΠ°Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ Π² ΡΠ΅Ρ‚ΡŒ Tor, Ссли ΠΎΠ½ Π½Π°ΠΌΠ΅Ρ€Π΅Π½ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ Π²Ρ‹ΠΊΡƒΠΏ ΠΈ ΠΆΠ΄Π°Ρ‚ΡŒ ΠΎΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ.

НСсколько Π»ΡŽΠ±ΠΎΠΏΡ‹Ρ‚Π½Ρ‹Ρ… Ρ„Π°ΠΊΡ‚ΠΎΠ² ΠΎ Nemty ΠΏΠΎΠ΄ΡΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ Π΅Π³ΠΎ Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π»ΠΈ Ρ‚Π΅ ΠΆΠ΅ люди ΠΈΠ»ΠΈ связанныС с Buran ΠΈ GrandCrab ΠΊΠΈΠ±Π΅Ρ€-прСступники.

  • Как ΠΈ Π² GandCrab, Π² Nemty Π΅ΡΡ‚ΡŒ пасхалка β€” ссылка Π½Π° Ρ„ΠΎΡ‚ΠΎ ΠΏΡ€Π΅Π·ΠΈΠ΄Π΅Π½Ρ‚Π° Π Π€ Π’Π»Π°Π΄ΠΈΠΌΠΈΡ€Π° ΠŸΡƒΡ‚ΠΈΠ½Π° с ΠΌΠ°Ρ‚Π΅Ρ€Π½ΠΎΠΉ ΡˆΡƒΡ‚ΠΊΠΎΠΉ. Π’ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠ΅ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ΅ GandCrab Π±Ρ‹Π»ΠΎ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ с Ρ‚Π΅ΠΌ ΠΆΠ΅ тСкстом.
  • Π―Π·Ρ‹ΠΊΠΎΠ²Ρ‹Π΅ Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚Ρ‹ ΠΎΠ±Π΅ΠΈΡ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° Ρ‚Π΅Ρ… ΠΆΠ΅ русскоязычных Π°Π²Ρ‚ΠΎΡ€ΠΎΠ².
  • Π­Ρ‚ΠΎ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠΉ 8092-Π±ΠΈΡ‚Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ RSA. Π₯отя смысла Π² этом Π½Π΅Ρ‚: 1024-Π±ΠΈΡ‚Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π²Π·Π»ΠΎΠΌΠ° Π²ΠΏΠΎΠ»Π½Π΅ достаточно.
  • Как ΠΈ Buran, ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ написан Π½Π° Object Pascal ΠΈ скомпилирован Π½Π° Borland Delphi.

БтатичСский Π°Π½Π°Π»ΠΈΠ·

Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ врСдоносного ΠΊΠΎΠ΄Π° происходит Π² Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ этапа. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ шаг β€” запуск cashback.exe, PE32-исполняСмого Ρ„Π°ΠΉΠ»Π° ΠΏΠΎΠ΄ MS Windows Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 1198936 Π±Π°ΠΉΡ‚. Π•Π³ΠΎ ΠΊΠΎΠ΄ написан Π½Π° Visual C++ ΠΈ скомпилирован 14 октября 2013 Π³ΠΎΠ΄Π°. Π’ Π½Π΅ΠΌ находится Π°Ρ€Ρ…ΠΈΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ автоматичСски распаковываСтся ΠΏΡ€ΠΈ запускС cashback.exe. ПО ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ Cabinet.dll ΠΈ Π΅Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ FDICreate(), FDIDestroy() ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ для получСния Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈΠ· Π°Ρ€Ρ…ΠΈΠ²Π° .cab.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

ПослС распаковки Π°Ρ€Ρ…ΠΈΠ²Π° появятся Ρ‚Ρ€ΠΈ Ρ„Π°ΠΉΠ»Π°.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π”Π°Π»Π΅Π΅ запускаСтся temp.exe, PE32-исполняСмый Ρ„Π°ΠΉΠ» ΠΏΠΎΠ΄ MS Windows Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 307200 Π±Π°ΠΉΡ‚. Код написан Π½Π° Visual C++ ΠΈ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½ MPRESS packer, ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‰ΠΈΠΊΠΎΠΌ, Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΌ UPX.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ шаг β€” ironman.exe. ПослС запуска temp.exe Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚ Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π² temp ΠΈ ΠΏΠ΅Ρ€Π΅ΠΈΠΌΠ΅Π½ΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚ ΠΈΡ… Π² ironman.exe, PE32-исполняСмый Ρ„Π°ΠΉΠ» Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 544768 Π±Π°ΠΉΡ‚. Код скомпилирован Π² Borland Delphi.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

ПослСдний шаг – пСрСзапуск Ρ„Π°ΠΉΠ»Π° ironman.exe. Π’ΠΎ врСмя выполнСния ΠΎΠ½ ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ΅Ρ‚ свой ΠΊΠΎΠ΄ ΠΈ запускаСт сСбя ΠΈΠ· памяти. Π­Ρ‚Π° вСрсия ironman.exe являСтся врСдоносной ΠΈ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅.

Π’Π΅ΠΊΡ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ

На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ Nemty распространяСтся Ρ‡Π΅Ρ€Π΅Π· сайт pp-back.info.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

ΠŸΠΎΠ»Π½ΡƒΡŽ Ρ†Π΅ΠΏΠΎΡ‡ΠΊΡƒ зараТСния ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π½Π° app.any.run sandbox.

Установка

Cashback.exe β€” Π½Π°Ρ‡Π°Π»ΠΎ Π°Ρ‚Π°ΠΊΠΈ. Как ΡƒΠΆΠ΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΎΡΡŒ, cashback.exe распаковываСт содСрТащийся Π² Π½Π΅ΠΌ .cab Ρ„Π°ΠΉΠ». Π—Π°Ρ‚Π΅ΠΌ ΠΎΠ½ создаСт ΠΏΠ°ΠΏΠΊΡƒ TMP4351$.TMP Π²ΠΈΠ΄Π° Π²ΠΈΠ΄Π° %TEMP%IXxxx.TMP, Π³Π΄Π΅ xxx β€” число ΠΎΡ‚ 001 Π΄ΠΎ 999.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π”Π°Π»Π΅Π΅ устанавливаСтся ΠΊΠ»ΡŽΡ‡ рССстра, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ выглядит Π²ΠΎΡ‚ Ρ‚Π°ΠΊ:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
β€œrundll32.exe” β€œC:Windowssystem32advpack.dll,DelNodeRunDLL32 Β«C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”

Он ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для удалСния распакованных Ρ„Π°ΠΉΠ»ΠΎΠ². НаконСц, cashback.exe запускаСт процСсс temp.exe.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Temp.exe β€” Π²Ρ‚ΠΎΡ€ΠΎΠΉ этап Π² Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠ΅ зараТСния

Π­Ρ‚ΠΎ процСсс, Π·Π°ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ»ΠΎΠΌ cashback.exe, Π²Ρ‚ΠΎΡ€ΠΎΠΉ шаг исполнСния вируса. Он пытаСтся ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ AutoHotKey β€” инструмСнт для запуска скриптов ΠΏΠΎΠ΄ Windows β€” ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ скрипт WindowSpy.ahk, располоТСнный Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ рСсурсов PE-Ρ„Π°ΠΉΠ»Π°.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π‘ΠΊΡ€ΠΈΠΏΡ‚ WindowSpy.ahk Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚ Ρ„Π°ΠΉΠ» temp Π² ironman.exe, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ RC4 ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ IwantAcake. ΠšΠ»ΡŽΡ‡ ΠΈΠ· пароля получаСтся ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ MD5.

Π—Π°Ρ‚Π΅ΠΌ temp.exe Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ процСсс ironman.exe.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Ironman.exe β€” Ρ‚Ρ€Π΅Ρ‚ΠΈΠΉ шаг

Ironman.exe считываСт содСрТимоС Ρ„Π°ΠΉΠ»Π° iron.bmp ΠΈ создаСт Ρ„Π°ΠΉΠ» iron.txt с ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ»ΠΎΠΊΠ΅Ρ€ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ запустится ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ПослС этого вирус Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ iron.txt Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ ΠΈ пСрСзапускаСт Π΅Π³ΠΎ ΠΊΠ°ΠΊ ironman.exe. ПослС этого iron.txt удаляСтся.

ironman.exe β€” основная Ρ‡Π°ΡΡ‚ΡŒ вымогатСля NEMTY, которая ΠΈ ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ Ρ„Π°ΠΉΠ»Ρ‹ Π½Π° ΠΏΠΎΡ€Π°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅. ВрСдоносноС ПО создаСт ΠΌΡŒΡŽΡ‚Π΅ΠΊΡ ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ hate.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ ΠΎΠ½ опрСдСляСт гСографичСскоС мСстополоТСниС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. Nemty ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ ΠΈ ΡƒΠ·Π½Π°Π΅Ρ‚ IP Π½Π° http://api.ipify.org. На сайтС api.db-ip.com/v2/free[IP]/countryName ΠΏΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΠΎΠΌΡƒ IP опрСдСляСтся страна, ΠΈ, Ссли ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ находится Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· пСрСчислСнных Π½ΠΈΠΆΠ΅ Ρ€Π΅Π³ΠΈΠΎΠ½ΠΎΠ², Ρ‚ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ΄Π° врСдоносного ПО прСкращаСтся:

  • Россия
  • БСлоруссия
  • Π£ΠΊΡ€Π°ΠΈΠ½Π°
  • ΠšΠ°Π·Π°Ρ…ΡΡ‚Π°Π½
  • ВадТикистан

ВСроятнСС всСго Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Π½Π΅ хотят ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΏΡ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΎΡ€Π³Π°Π½ΠΎΠ² Π² странах своСго проТивания, ΠΈ поэтому Π½Π΅ ΡˆΠΈΡ„Ρ€ΡƒΡŽΡ‚ Ρ„Π°ΠΉΠ»Ρ‹ Π² β€œΡ€ΠΎΠ΄Π½Ρ‹Ρ…β€ ΡŽΡ€ΠΈΡΠ΄ΠΈΠΊΡ†ΠΈΡΡ….

Если IP-адрСс ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ Π½Π΅ относится ΠΊ списку Π²Ρ‹ΡˆΠ΅, Ρ‚ΠΎ вирус ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

Для прСдотвращСния восстановлСния Ρ„Π°ΠΉΠ»ΠΎΠ² ΡƒΠ΄Π°Π»ΡΡŽΡ‚ΡΡ ΠΈΡ… Ρ‚Π΅Π½Π΅Π²Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π—Π°Ρ‚Π΅ΠΌ создаСтся список Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ ΠΏΠ°ΠΏΠΎΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ, Π° Ρ‚Π°ΠΊΠΆΠ΅ список Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ Ρ„Π°ΠΉΠ»ΠΎΠ².

  • windows
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • ntldr
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • CONFIG.SYS
  • BOOTSECT.BAK
  • bootmgr
  • programdata
  • appdata
  • osoft
  • Common Files

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

ΠžΠ±Ρ„ΡƒΡΠΊΠ°Ρ†ΠΈΡ

Π§Ρ‚ΠΎΠ±Ρ‹ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ URL-адрСса ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, Nemty ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ кодирования base64 ΠΈ RC4 с ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠΉ Ρ„Ρ€Π°Π·ΠΎΠΉ fuckav.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ΠŸΡ€ΠΎΡ†Π΅ΡΡ Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ с использованиСм CryptStringToBinary выглядит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅

Nemty ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ трСхслойноС ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅:

  • AES-128-CBC для Ρ„Π°ΠΉΠ»ΠΎΠ². 128-Π±ΠΈΡ‚Π½Ρ‹ΠΉ AES-ΠΊΠ»ΡŽΡ‡ гСнСрируСтся случайным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΎΠ΄ΠΈΠ½ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ для всСх Ρ„Π°ΠΉΠ»ΠΎΠ². Он хранится Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΌ Ρ„Π°ΠΉΠ»Π΅ Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. IV гСнСрируСтся случайным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π° ΠΈ хранится Π² Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Ρ„Π°ΠΉΠ»Π΅.
  • RSA-2048 для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Ρ„Π°ΠΉΠ»ΠΎΠ² IV. ГСнСрируСтся ΠΊΠ»ΡŽΡ‡Π΅Π²Π°Ρ ΠΏΠ°Ρ€Π° для сСссии. Π—Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΊ сСссии хранится Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΌ Ρ„Π°ΠΉΠ»Π΅ Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.
  • RSA-8192. Основной ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ встроСн Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ хранится ΠΊΠ»ΡŽΡ‡ AES ΠΈ сСкрСтный ΠΊΠ»ΡŽΡ‡ для сСссии RSA-2048.
  • Π‘Π½Π°Ρ‡Π°Π»Π° Nemty Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ 32 Π±Π°ΠΉΡ‚Π° случайных Π΄Π°Π½Π½Ρ‹Ρ…. ΠŸΠ΅Ρ€Π²Ρ‹Π΅ 16 Π±Π°ΠΉΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π² качСствС ΠΊΠ»ΡŽΡ‡Π° AES-128-CBC.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π’Ρ‚ΠΎΡ€ΠΎΠΉ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ β€” это RSA-2048. ΠšΠ»ΡŽΡ‡Π΅Π²Π°Ρ ΠΏΠ°Ρ€Π° гСнСрируСтся Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠ΅ΠΉ CryptGenKey() ΠΈ импортируСтся Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠ΅ΠΉ CryptImportKey().

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΊΠ»ΡŽΡ‡Π΅Π²Π°Ρ ΠΏΠ°Ρ€Π° для сСссии сгСнСрирована, ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ импортируСтся Π² MS Cryptographic Service Provider.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ сгСнСрированного ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° для сСссии:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π”Π°Π»Π΅Π΅ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ импортируСтся Π² CSP.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ сгСнСрированного Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° для сСссии:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
И послСдним ΠΈΠ΄Π΅Ρ‚ RSA-8192. Основной ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ хранится Π² Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅ (Base64 + RC4) Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ .data PE-Ρ„Π°ΠΉΠ»Π°.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ΠšΠ»ΡŽΡ‡ RSA-8192 послС дСкодирования base64 ΠΈ Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ RC4 с ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ fuckav выглядит Π²ΠΎΡ‚ Ρ‚Π°ΠΊ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ вСсь процСсс ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ выглядит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

  • ГСнСрация 128-Π±ΠΈΡ‚Π½ΠΎΠ³ΠΎ AES-ΠΊΠ»ΡŽΡ‡Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ всСх Ρ„Π°ΠΉΠ»ΠΎΠ².
  • Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ IV для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°.
  • Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠΉ ΠΏΠ°Ρ€Ρ‹ для сСссии RSA-2048.
  • Π Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠ° ΠΈΠΌΠ΅ΡŽΡ‰Π΅Π³ΠΎΡΡ ΠΊΠ»ΡŽΡ‡Π° RSA-8192 ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ base64 ΠΈ RC4.
  • Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ содСрТимого Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° AES-128-CBC ΠΈΠ· ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ шага.
  • Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ IV с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° RSA-2048 ΠΈ ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π² base64.
  • Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ IV Π² ΠΊΠΎΠ½Π΅Ρ† ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°.
  • Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΊΠ»ΡŽΡ‡Π° AES ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° сСссии RSA-2048 Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³.
  • Π”Π°Π½Π½Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, описанныС Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π‘Π±ΠΎΡ€ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, ΡˆΠΈΡ„Ρ€ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ основного ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° RSA-8192.
  • Π—Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» выглядит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ²:

Π‘Π±ΠΎΡ€ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅

Π’Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒ собираСт ΠΊΠ»ΡŽΡ‡ΠΈ для Π΄Π΅ΡˆΠΈΡ„Ρ€Π°Ρ†ΠΈΠΈ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ‚Π°ΠΊ Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ смоТСт ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π΄Π΅ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Nemty собираСт ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Π΅, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Он Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ GetLogicalDrives(), GetFreeSpace(), GetDriveType(), Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ дисках Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°.

Бобранная информация хранится Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΌ Ρ„Π°ΠΉΠ»Π΅. Π”Π΅ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π² строку, ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ список ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΌ Ρ„Π°ΠΉΠ»Π΅:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π¨Π°Π±Π»ΠΎΠ½ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

{Β«GeneralΒ»: {Β«IPΒ»:»[IP]»,Β«CountryΒ»:»[Country]»,Β«ComputerNameΒ»:»[ComputerName]»,Β«UsernameΒ»:»[Username]»,Β«OSΒ»:»[OS]»,Β«isRUΒ»:false,Β«versionΒ»:Β«1.4Β»,Β«CompIDΒ»:»{[CompID]}»,Β«FileIDΒ»:»_NEMTY_[FileID]_»,Β«UserIDΒ»:»[UserID]»,Β«keyΒ»:»[key]»,Β«pr_keyΒ»:»[pr_key]

Π‘ΠΎΠ±Ρ€Π°Π½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Nemty Ρ…Ρ€Π°Π½ΠΈΡ‚ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ JSON Π² Ρ„Π°ΠΉΠ»Π΅ %USER%/_NEMTY_.nemty. FileID Π΄Π»ΠΈΠ½ΠΎΠΉ 7 символов гСнСрируСтся случайным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ. НапримСр: _NEMTY_tgdLYrd_.nemty. FileID Ρ‚Π°ΠΊΠΆΠ΅ добавляСтся Π² ΠΊΠΎΠ½Π΅Ρ† Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°.

Π‘ΠΎΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ ΠΎ Π²Ρ‹ΠΊΡƒΠΏΠ΅

ПослС ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Ρ„Π°ΠΉΠ»ΠΎΠ² Π½Π° Ρ€Π°Π±ΠΎΡ‡Π΅ΠΌ столС появляСтся Ρ„Π°ΠΉΠ» _NEMTY_[FileID]-DECRYPT.txt ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ содСрТания:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π’ ΠΊΠΎΠ½Ρ†Π΅ Ρ„Π°ΠΉΠ»Π° находится Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Π°Ρ информация ΠΎ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

БСтСвая коммуникация

ΠŸΡ€ΠΎΡ†Π΅ΡΡ ironman.exe скачиваСт дистрибутив Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Tor с адрСса https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip ΠΈ пытаСтся ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ.

Π—Π°Ρ‚Π΅ΠΌ Nemty пытаСтся ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π½Π° адрСс 127.0.0.1:9050, Π³Π΄Π΅ ΠΎΠΆΠΈΠ΄Π°Π΅Ρ‚ Π½Π°ΠΉΡ‚ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΉ прокси-сСрвСр Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Tor. Однако ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ прокси-сСрвСр Tor ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π΅Ρ‚ ΠΏΠΎΡ€Ρ‚ 9150, Π° ΠΏΠΎΡ€Ρ‚ 9050 ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π΄Π΅ΠΌΠΎΠ½ Tor Π² Linux ΠΈΠ»ΠΈ Expert Bundle Π½Π° Windows. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Π΄Π°Π½Π½Ρ‹Π΅ Π½Π° сСрвСр Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° Π½Π΅ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ. ВмСсто этого ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ, посСтив слуТбу Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ Tor ΠΏΠΎ ссылкС, ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ сообщСнии ΠΎ Π²Ρ‹ΠΊΡƒΠΏΠ΅.

ΠŸΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ прокси Tor:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

HTTP GET создаСт запрос Π½Π° 127.0.0.1:9050/public/gate?data=

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
Π—Π΄Π΅ΡΡŒ Π²Ρ‹ Π²ΠΈΠ΄ΠΈΡ‚Π΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ TCP-ΠΏΠΎΡ€Ρ‚Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ прокси TORlocal:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
БСрвис Π΄Π΅ΡˆΠΈΡ„Ρ€Π°Ρ†ΠΈΠΈ Nemty Π² сСти Tor:

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
МоТно Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ΅ Ρ„ΠΎΡ‚ΠΎ (jpg, png, bmp) для тСстирования сСрвиса Π΄Π΅ΡˆΠΈΡ„Ρ€Π°Ρ†ΠΈΠΈ.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal
ПослС этого Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ просит Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ Π²Ρ‹ΠΊΡƒΠΏ. Π’ случаС Π½Π΅ΡƒΠΏΠ»Π°Ρ‚Ρ‹ Ρ†Π΅Π½Π° удваиваСтся.

Π—Π½Π°ΠΊΠΎΠΌΡŒΡ‚Π΅ΡΡŒ: ransomware Nemty c поддСльного сайта PayPal

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ»Ρ‹, Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Nemty, Π±Π΅Π· ΡƒΠΏΠ»Π°Ρ‚Ρ‹ Π²Ρ‹ΠΊΡƒΠΏΠ° Π½Π΅ получится. Π£ этой вСрсии ransomware Π΅ΡΡ‚ΡŒ ΠΎΠ±Ρ‰ΠΈΠ΅ Ρ‡Π΅Ρ€Ρ‚Ρ‹ с ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ°ΠΌΠΈ Buran ΠΈ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠΌ GandCrab: компиляция Π½Π° Borland Delphi ΠΈ изобраТСния с ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹ΠΌ тСкстом. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, это ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ 8092-Π±ΠΈΡ‚Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ RSA, Ρ‡Ρ‚ΠΎ, повторимся, Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ смысла, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ 1024-Π±ΠΈΡ‚Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π²ΠΏΠΎΠ»Π½Π΅ достаточно. НаконСц, Ρ‡Ρ‚ΠΎ Π»ΡŽΠ±ΠΎΠΏΡ‹Ρ‚Π½ΠΎ, ΠΎΠ½ пытаСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π½Π΅Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚ для локального прокси-сСрвиса Tor.

Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Acronis Backup ΠΈ Acronis True Image Π½Π΅ Π΄ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‚ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ Nemty Π΄ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… ПК ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π° ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ своих ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Acronis Backup Cloud. Полная ΠšΠΈΠ±Π΅Ρ€Π·Π°Ρ‰ΠΈΡ‚Π° обСспСчиваСт Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ Π·Π°Ρ‰ΠΈΡ‚Ρƒ с использованиСм Acronis Active Protection, ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π½Π° Π±Π°Π·Π΅ искусствСнного ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚Π° ΠΈ повСдСнчСской эвристики, которая позволяСт Π½Π΅ΠΉΡ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°ΠΆΠ΅ Π΅Ρ‰Π΅ нСизвСстноС врСдоносноС ПО.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com