Π ΡΠ΅ΡΠΈ ΠΏΠΎΡΠ²ΠΈΠ»ΡΡ Π½ΠΎΠ²ΡΠΉ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ Nemty, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΡΠ΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡΠ΅Π»ΡΠ½ΠΎ ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΏΡΠ΅Π΅ΠΌΠ½ΠΈΠΊΠΎΠΌ GrandCrab ΠΈΠ»ΠΈ Buran. ΠΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ΅ ΠΠ Π³Π»Π°Π²Π½ΡΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½ΡΠ΅ΡΡΡ Ρ ΠΏΠΎΠ΄Π΄Π΅Π»ΡΠ½ΠΎΠ³ΠΎ ΡΠ°ΠΉΡΠ° PayPal ΠΈ ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ ΡΡΠ΄ΠΎΠΌ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΡ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡΠ΅ΠΉ. ΠΠΎΠ΄ΡΠΎΠ±Π½ΠΎΡΡΠΈ ΠΎ ΡΠ°Π±ΠΎΡΠ΅ ΡΡΠΎΠ³ΠΎ ransomware β ΠΏΠΎΠ΄ ΠΊΠ°ΡΠΎΠΌ.
ΠΠΎΠ²ΡΠΉ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ Nemty ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ» ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
ΠΠ΅ΡΠΊΠΎΠ»ΡΠΊΠΎ Π»ΡΠ±ΠΎΠΏΡΡΠ½ΡΡ ΡΠ°ΠΊΡΠΎΠ² ΠΎ Nemty ΠΏΠΎΠ΄ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ, ΡΡΠΎ Π΅Π³ΠΎ ΡΠ°Π·ΡΠ°Π±Π°ΡΡΠ²Π°Π»ΠΈ ΡΠ΅ ΠΆΠ΅ Π»ΡΠ΄ΠΈ ΠΈΠ»ΠΈ ΡΠ²ΡΠ·Π°Π½Π½ΡΠ΅ Ρ Buran ΠΈ GrandCrab ΠΊΠΈΠ±Π΅Ρ-ΠΏΡΠ΅ΡΡΡΠΏΠ½ΠΈΠΊΠΈ.
- ΠΠ°ΠΊ ΠΈ Π² GandCrab, Π² Nemty Π΅ΡΡΡ ΠΏΠ°ΡΡ Π°Π»ΠΊΠ° β ΡΡΡΠ»ΠΊΠ° Π½Π° ΡΠΎΡΠΎ ΠΏΡΠ΅Π·ΠΈΠ΄Π΅Π½ΡΠ° Π Π€ ΠΠ»Π°Π΄ΠΈΠΌΠΈΡΠ° ΠΡΡΠΈΠ½Π° Ρ ΠΌΠ°ΡΠ΅ΡΠ½ΠΎΠΉ ΡΡΡΠΊΠΎΠΉ. Π ΡΡΡΠ°ΡΠ΅Π²ΡΠ΅ΠΌ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊΠ΅ GandCrab Π±ΡΠ»ΠΎ ΠΈΠ·ΠΎΠ±ΡΠ°ΠΆΠ΅Π½ΠΈΠ΅ Ρ ΡΠ΅ΠΌ ΠΆΠ΅ ΡΠ΅ΠΊΡΡΠΎΠΌ.
- Π―Π·ΡΠΊΠΎΠ²ΡΠ΅ Π°ΡΡΠ΅ΡΠ°ΠΊΡΡ ΠΎΠ±Π΅ΠΈΡ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π½Π° ΡΠ΅Ρ ΠΆΠ΅ ΡΡΡΡΠΊΠΎΡΠ·ΡΡΠ½ΡΡ Π°Π²ΡΠΎΡΠΎΠ².
- ΠΡΠΎ ΠΏΠ΅ΡΠ²ΡΠΉ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΠΈΠΉ 8092-Π±ΠΈΡΠ½ΡΠΉ ΠΊΠ»ΡΡ RSA. Π₯ΠΎΡΡ ΡΠΌΡΡΠ»Π° Π² ΡΡΠΎΠΌ Π½Π΅Ρ: 1024-Π±ΠΈΡΠ½ΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° Π΄Π»Ρ Π·Π°ΡΠΈΡΡ ΠΎΡ Π²Π·Π»ΠΎΠΌΠ° Π²ΠΏΠΎΠ»Π½Π΅ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ.
- ΠΠ°ΠΊ ΠΈ Buran, ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ Π½Π°ΠΏΠΈΡΠ°Π½ Π½Π° Object Pascal ΠΈ ΡΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠΎΠ²Π°Π½ Π½Π° Borland Delphi.
Π‘ΡΠ°ΡΠΈΡΠ΅ΡΠΊΠΈΠΉ Π°Π½Π°Π»ΠΈΠ·
ΠΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ Π² ΡΠ΅ΡΡΡΠ΅ ΡΡΠ°ΠΏΠ°. ΠΠ΅ΡΠ²ΡΠΉ ΡΠ°Π³ β Π·Π°ΠΏΡΡΠΊ cashback.exe, PE32-ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π° ΠΏΠΎΠ΄ MS Windows ΡΠ°Π·ΠΌΠ΅ΡΠΎΠΌ 1198936 Π±Π°ΠΉΡ. ΠΠ³ΠΎ ΠΊΠΎΠ΄ Π½Π°ΠΏΠΈΡΠ°Π½ Π½Π° Visual C++ ΠΈ ΡΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠΎΠ²Π°Π½ 14 ΠΎΠΊΡΡΠ±ΡΡ 2013 Π³ΠΎΠ΄Π°. Π Π½Π΅ΠΌ Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ Π°ΡΡ ΠΈΠ², ΠΊΠΎΡΠΎΡΡΠΉ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΡΠ°ΡΠΏΠ°ΠΊΠΎΠ²ΡΠ²Π°Π΅ΡΡΡ ΠΏΡΠΈ Π·Π°ΠΏΡΡΠΊΠ΅ cashback.exe. ΠΠ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΡ Cabinet.dll ΠΈ Π΅Π΅ ΡΡΠ½ΠΊΡΠΈΠΈ FDICreate(), FDIDestroy() ΠΈ ΠΏΡΠΎΡΠΈΠ΅ Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΠ°ΠΉΠ»ΠΎΠ² ΠΈΠ· Π°ΡΡ ΠΈΠ²Π° .cab.
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC
ΠΠΎΡΠ»Π΅ ΡΠ°ΡΠΏΠ°ΠΊΠΎΠ²ΠΊΠΈ Π°ΡΡ ΠΈΠ²Π° ΠΏΠΎΡΠ²ΡΡΡΡ ΡΡΠΈ ΡΠ°ΠΉΠ»Π°.
ΠΠ°Π»Π΅Π΅ Π·Π°ΠΏΡΡΠΊΠ°Π΅ΡΡΡ temp.exe, PE32-ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ ΡΠ°ΠΉΠ» ΠΏΠΎΠ΄ MS Windows ΡΠ°Π·ΠΌΠ΅ΡΠΎΠΌ 307200 Π±Π°ΠΉΡ. ΠΠΎΠ΄ Π½Π°ΠΏΠΈΡΠ°Π½ Π½Π° Visual C++ ΠΈ ΡΠΏΠ°ΠΊΠΎΠ²Π°Π½ MPRESS packer, ΡΠΏΠ°ΠΊΠΎΠ²ΡΠΈΠΊΠΎΠΌ, Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΠΌ UPX.
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD
Π‘Π»Π΅Π΄ΡΡΡΠΈΠΉ ΡΠ°Π³ β ironman.exe. ΠΠΎΡΠ»Π΅ Π·Π°ΠΏΡΡΠΊΠ° temp.exe ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΡΠ²Π°Π΅Ρ Π²Π½Π΅Π΄ΡΠ΅Π½Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ Π² temp ΠΈ ΠΏΠ΅ΡΠ΅ΠΈΠΌΠ΅Π½ΠΎΠ²ΡΠ²Π°Π΅Ρ ΠΈΡ Π² ironman.exe, PE32-ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ ΡΠ°ΠΉΠ» ΡΠ°Π·ΠΌΠ΅ΡΠΎΠΌ 544768 Π±Π°ΠΉΡ. ΠΠΎΠ΄ ΡΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠΎΠ²Π°Π½ Π² Borland Delphi.
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88
ΠΠΎΡΠ»Π΅Π΄Π½ΠΈΠΉ ΡΠ°Π³ β ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΡΡΠΊ ΡΠ°ΠΉΠ»Π° ironman.exe. ΠΠΎ Π²ΡΠ΅ΠΌΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΎΠ½ ΠΏΡΠ΅ΠΎΠ±ΡΠ°Π·ΡΠ΅Ρ ΡΠ²ΠΎΠΉ ΠΊΠΎΠ΄ ΠΈ Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ ΡΠ΅Π±Ρ ΠΈΠ· ΠΏΠ°ΠΌΡΡΠΈ. ΠΡΠ° Π²Π΅ΡΡΠΈΡ ironman.exe ΡΠ²Π»ΡΠ΅ΡΡΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠΉ ΠΈ ΠΎΡΠ²Π΅ΡΠ°Π΅Ρ Π·Π° ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅.
ΠΠ΅ΠΊΡΠΎΡ Π°ΡΠ°ΠΊΠΈ
ΠΠ° Π΄Π°Π½Π½ΡΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ Nemty ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½ΡΠ΅ΡΡΡ ΡΠ΅ΡΠ΅Π· ΡΠ°ΠΉΡ pp-back.info.
ΠΠΎΠ»Π½ΡΡ ΡΠ΅ΠΏΠΎΡΠΊΡ Π·Π°ΡΠ°ΠΆΠ΅Π½ΠΈΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡΡΠ΅ΡΡ Π½Π°
Π£ΡΡΠ°Π½ΠΎΠ²ΠΊΠ°
Cashback.exe β Π½Π°ΡΠ°Π»ΠΎ Π°ΡΠ°ΠΊΠΈ. ΠΠ°ΠΊ ΡΠΆΠ΅ Π³ΠΎΠ²ΠΎΡΠΈΠ»ΠΎΡΡ, cashback.exe ΡΠ°ΡΠΏΠ°ΠΊΠΎΠ²ΡΠ²Π°Π΅Ρ ΡΠΎΠ΄Π΅ΡΠΆΠ°ΡΠΈΠΉΡΡ Π² Π½Π΅ΠΌ .cab ΡΠ°ΠΉΠ». ΠΠ°ΡΠ΅ΠΌ ΠΎΠ½ ΡΠΎΠ·Π΄Π°Π΅Ρ ΠΏΠ°ΠΏΠΊΡ TMP4351$.TMP Π²ΠΈΠ΄Π° Π²ΠΈΠ΄Π° %TEMP%IXxxx.TMP, Π³Π΄Π΅ xxx β ΡΠΈΡΠ»ΠΎ ΠΎΡ 001 Π΄ΠΎ 999.
ΠΠ°Π»Π΅Π΅ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅ΡΡΡ ΠΊΠ»ΡΡ ΡΠ΅Π΅ΡΡΡΠ°, ΠΊΠΎΡΠΎΡΡΠΉ Π²ΡΠ³Π»ΡΠ΄ΠΈΡ Π²ΠΎΡ ΡΠ°ΠΊ:
βrundll32.exeβ βC:Windowssystem32advpack.dll,DelNodeRunDLL32 Β«C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMPΒ»β
ΠΠ½ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½ΠΈΡ ΡΠ°ΡΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ². ΠΠ°ΠΊΠΎΠ½Π΅Ρ, cashback.exe Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ ΠΏΡΠΎΡΠ΅ΡΡ temp.exe.
Temp.exe β Π²ΡΠΎΡΠΎΠΉ ΡΡΠ°ΠΏ Π² ΡΠ΅ΠΏΠΎΡΠΊΠ΅ Π·Π°ΡΠ°ΠΆΠ΅Π½ΠΈΡ
ΠΡΠΎ ΠΏΡΠΎΡΠ΅ΡΡ, Π·Π°ΠΏΡΡΠ΅Π½Π½ΡΠΉ ΡΠ°ΠΉΠ»ΠΎΠΌ cashback.exe, Π²ΡΠΎΡΠΎΠΉ ΡΠ°Π³ ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π²ΠΈΡΡΡΠ°. ΠΠ½ ΠΏΡΡΠ°Π΅ΡΡΡ ΡΠΊΠ°ΡΠ°ΡΡ AutoHotKey β ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π΄Π»Ρ Π·Π°ΠΏΡΡΠΊΠ° ΡΠΊΡΠΈΠΏΡΠΎΠ² ΠΏΠΎΠ΄ Windows β ΠΈ Π·Π°ΠΏΡΡΡΠΈΡΡ ΡΠΊΡΠΈΠΏΡ WindowSpy.ahk, ΡΠ°ΡΠΏΠΎΠ»ΠΎΠΆΠ΅Π½Π½ΡΠΉ Π² ΡΠ°Π·Π΄Π΅Π»Π΅ ΡΠ΅ΡΡΡΡΠΎΠ² PE-ΡΠ°ΠΉΠ»Π°.
Π‘ΠΊΡΠΈΠΏΡ WindowSpy.ahk ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΡΠ²Π°Π΅Ρ ΡΠ°ΠΉΠ» temp Π² ironman.exe, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ Π°Π»Π³ΠΎΡΠΈΡΠΌ RC4 ΠΈ ΠΏΠ°ΡΠΎΠ»Ρ IwantAcake. ΠΠ»ΡΡ ΠΈΠ· ΠΏΠ°ΡΠΎΠ»Ρ ΠΏΠΎΠ»ΡΡΠ°Π΅ΡΡΡ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ Π°Π»Π³ΠΎΡΠΈΡΠΌΠ° Ρ
Π΅ΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ MD5.
ΠΠ°ΡΠ΅ΠΌ temp.exe Π²ΡΠ·ΡΠ²Π°Π΅Ρ ΠΏΡΠΎΡΠ΅ΡΡ ironman.exe.
Ironman.exe β ΡΡΠ΅ΡΠΈΠΉ ΡΠ°Π³
Ironman.exe ΡΡΠΈΡΡΠ²Π°Π΅Ρ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅ ΡΠ°ΠΉΠ»Π° iron.bmp ΠΈ ΡΠΎΠ·Π΄Π°Π΅Ρ ΡΠ°ΠΉΠ» iron.txt Ρ ΠΊΡΠΈΠΏΡΠΎΠ»ΠΎΠΊΠ΅ΡΠΎΠΌ, ΠΊΠΎΡΠΎΡΡΠΉ Π·Π°ΠΏΡΡΡΠΈΡΡΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ.
ΠΠΎΡΠ»Π΅ ΡΡΠΎΠ³ΠΎ Π²ΠΈΡΡΡ Π·Π°Π³ΡΡΠΆΠ°Π΅Ρ iron.txt Π² ΠΏΠ°ΠΌΡΡΡ ΠΈ ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ Π΅Π³ΠΎ ΠΊΠ°ΠΊ ironman.exe. ΠΠΎΡΠ»Π΅ ΡΡΠΎΠ³ΠΎ iron.txt ΡΠ΄Π°Π»ΡΠ΅ΡΡΡ.
ironman.exe β ΠΎΡΠ½ΠΎΠ²Π½Π°Ρ ΡΠ°ΡΡΡ Π²ΡΠΌΠΎΠ³Π°ΡΠ΅Π»Ρ NEMTY, ΠΊΠΎΡΠΎΡΠ°Ρ ΠΈ ΡΠΈΡΡΡΠ΅Ρ ΡΠ°ΠΉΠ»Ρ Π½Π° ΠΏΠΎΡΠ°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅. ΠΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ΅ ΠΠ ΡΠΎΠ·Π΄Π°Π΅Ρ ΠΌΡΡΡΠ΅ΠΊΡ ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ hate.
ΠΠ΅ΡΠ²ΡΠΌ Π΄Π΅Π»ΠΎΠΌ ΠΎΠ½ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ Π³Π΅ΠΎΠ³ΡΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ΅ ΠΌΠ΅ΡΡΠΎΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ°. Nemty ΠΎΡΠΊΡΡΠ²Π°Π΅Ρ Π±ΡΠ°ΡΠ·Π΅Ρ ΠΈ ΡΠ·Π½Π°Π΅Ρ IP Π½Π°
- Π ΠΎΡΡΠΈΡ
- ΠΠ΅Π»ΠΎΡΡΡΡΠΈΡ
- Π£ΠΊΡΠ°ΠΈΠ½Π°
- ΠΠ°Π·Π°Ρ ΡΡΠ°Π½
- Π’Π°Π΄ΠΆΠΈΠΊΠΈΡΡΠ°Π½
ΠΠ΅ΡΠΎΡΡΠ½Π΅Π΅ Π²ΡΠ΅Π³ΠΎ ΡΠ°Π·ΡΠ°Π±ΠΎΡΡΠΈΠΊΠΈ Π½Π΅ Ρ ΠΎΡΡΡ ΠΏΡΠΈΠ²Π»Π΅ΠΊΠ°ΡΡ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΏΡΠ°Π²ΠΎΠΎΡ ΡΠ°Π½ΠΈΡΠ΅Π»ΡΠ½ΡΡ ΠΎΡΠ³Π°Π½ΠΎΠ² Π² ΡΡΡΠ°Π½Π°Ρ ΡΠ²ΠΎΠ΅Π³ΠΎ ΠΏΡΠΎΠΆΠΈΠ²Π°Π½ΠΈΡ, ΠΈ ΠΏΠΎΡΡΠΎΠΌΡ Π½Π΅ ΡΠΈΡΡΡΡΡ ΡΠ°ΠΉΠ»Ρ Π² βΡΠΎΠ΄Π½ΡΡ β ΡΡΠΈΡΠ΄ΠΈΠΊΡΠΈΡΡ .
ΠΡΠ»ΠΈ IP-Π°Π΄ΡΠ΅Ρ ΠΆΠ΅ΡΡΠ²Ρ Π½Π΅ ΠΎΡΠ½ΠΎΡΠΈΡΡΡ ΠΊ ΡΠΏΠΈΡΠΊΡ Π²ΡΡΠ΅, ΡΠΎ Π²ΠΈΡΡΡ ΡΠΈΡΡΡΠ΅Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ.
ΠΠ»Ρ ΠΏΡΠ΅Π΄ΠΎΡΠ²ΡΠ°ΡΠ΅Π½ΠΈΡ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡ ΡΠ°ΠΉΠ»ΠΎΠ² ΡΠ΄Π°Π»ΡΡΡΡΡ ΠΈΡ
ΡΠ΅Π½Π΅Π²ΡΠ΅ ΠΊΠΎΠΏΠΈΠΈ:
ΠΠ°ΡΠ΅ΠΌ ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΡΠΏΠΈΡΠΎΠΊ ΡΠ°ΠΉΠ»ΠΎΠ² ΠΈ ΠΏΠ°ΠΏΠΎΠΊ, ΠΊΠΎΡΠΎΡΡΠ΅ Π½Π΅ Π±ΡΠ΄ΡΡ ΡΠΈΡΡΠΎΠ²Π°ΡΡΡΡ, Π° ΡΠ°ΠΊΠΆΠ΅ ΡΠΏΠΈΡΠΎΠΊ ΡΠ°ΡΡΠΈΡΠ΅Π½ΠΈΠΉ ΡΠ°ΠΉΠ»ΠΎΠ².
- windows
- $RECYCLE.BIN
- rsa
- NTDETECT.COM
- ntldr
- MSDOS.SYS
- IO.SYS
- boot.ini AUTOEXEC.BAT ntuser.dat
- desktop.ini
- CONFIG.SYS
- BOOTSECT.BAK
- bootmgr
- programdata
- appdata
- osoft
- Common Files
log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY
ΠΠ±ΡΡΡΠΊΠ°ΡΠΈΡ
Π§ΡΠΎΠ±Ρ ΡΠΊΡΡΡΡ URL-Π°Π΄ΡΠ΅ΡΠ° ΠΈ Π²Π½Π΅Π΄ΡΠ΅Π½Π½ΡΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅, Nemty ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ Π°Π»Π³ΠΎΡΠΈΡΠΌ ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½ΠΈΡ base64 ΠΈ RC4 Ρ ΠΊΠ»ΡΡΠ΅Π²ΠΎΠΉ ΡΡΠ°Π·ΠΎΠΉ fuckav.
ΠΡΠΎΡΠ΅ΡΡ Π΄Π΅ΡΠΈΡΡΠΎΠ²ΠΊΠΈ Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ CryptStringToBinary Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ
Π¨ΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅
Nemty ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ ΡΡΠ΅Ρ ΡΠ»ΠΎΠΉΠ½ΠΎΠ΅ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅:
- AES-128-CBC Π΄Π»Ρ ΡΠ°ΠΉΠ»ΠΎΠ². 128-Π±ΠΈΡΠ½ΡΠΉ AES-ΠΊΠ»ΡΡ Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅ΡΡΡ ΡΠ»ΡΡΠ°ΠΉΠ½ΡΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΎΠ΄ΠΈΠ½ ΠΈ ΡΠΎΡ ΠΆΠ΅ Π΄Π»Ρ Π²ΡΠ΅Ρ ΡΠ°ΠΉΠ»ΠΎΠ². ΠΠ½ Ρ ΡΠ°Π½ΠΈΡΡΡ Π² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΌ ΡΠ°ΠΉΠ»Π΅ Π½Π° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ. IV Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅ΡΡΡ ΡΠ»ΡΡΠ°ΠΉΠ½ΡΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ Π΄Π»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π° ΠΈ Ρ ΡΠ°Π½ΠΈΡΡΡ Π² Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΠΎΠΌ ΡΠ°ΠΉΠ»Π΅.
- RSA-2048 Π΄Π»Ρ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ ΡΠ°ΠΉΠ»ΠΎΠ² IV. ΠΠ΅Π½Π΅ΡΠΈΡΡΠ΅ΡΡΡ ΠΊΠ»ΡΡΠ΅Π²Π°Ρ ΠΏΠ°ΡΠ° Π΄Π»Ρ ΡΠ΅ΡΡΠΈΠΈ. ΠΠ°ΠΊΡΡΡΡΠΉ ΠΊΠ»ΡΡ ΠΊ ΡΠ΅ΡΡΠΈΠΈ Ρ ΡΠ°Π½ΠΈΡΡΡ Π² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΌ ΡΠ°ΠΉΠ»Π΅ Π½Π° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ.
- RSA-8192. ΠΡΠ½ΠΎΠ²Π½ΠΎΠΉ ΠΎΡΠΊΡΡΡΡΠΉ ΠΊΠ»ΡΡ Π²ΡΡΡΠΎΠ΅Π½ Π² ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΡ ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°, Π² ΠΊΠΎΡΠΎΡΠΎΠΌ Ρ ΡΠ°Π½ΠΈΡΡΡ ΠΊΠ»ΡΡ AES ΠΈ ΡΠ΅ΠΊΡΠ΅ΡΠ½ΡΠΉ ΠΊΠ»ΡΡ Π΄Π»Ρ ΡΠ΅ΡΡΠΈΠΈ RSA-2048.
- Π‘Π½Π°ΡΠ°Π»Π° Nemty Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅Ρ 32 Π±Π°ΠΉΡΠ° ΡΠ»ΡΡΠ°ΠΉΠ½ΡΡ Π΄Π°Π½Π½ΡΡ . ΠΠ΅ΡΠ²ΡΠ΅ 16 Π±Π°ΠΉΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π² ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅ ΠΊΠ»ΡΡΠ° AES-128-CBC.
ΠΡΠΎΡΠΎΠΉ Π°Π»Π³ΠΎΡΠΈΡΠΌ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ β ΡΡΠΎ RSA-2048. ΠΠ»ΡΡΠ΅Π²Π°Ρ ΠΏΠ°ΡΠ° Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅ΡΡΡ ΡΡΠ½ΠΊΡΠΈΠ΅ΠΉ CryptGenKey() ΠΈ ΠΈΠΌΠΏΠΎΡΡΠΈΡΡΠ΅ΡΡΡ ΡΡΠ½ΠΊΡΠΈΠ΅ΠΉ CryptImportKey().
ΠΠΎΡΠ»Π΅ ΡΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΊΠ»ΡΡΠ΅Π²Π°Ρ ΠΏΠ°ΡΠ° Π΄Π»Ρ ΡΠ΅ΡΡΠΈΠΈ ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°Π½Π°, ΠΎΡΠΊΡΡΡΡΠΉ ΠΊΠ»ΡΡ ΠΈΠΌΠΏΠΎΡΡΠΈΡΡΠ΅ΡΡΡ Π² MS Cryptographic Service Provider.
ΠΡΠΈΠΌΠ΅Ρ ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΎΡΠΊΡΡΡΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° Π΄Π»Ρ ΡΠ΅ΡΡΠΈΠΈ:
ΠΠ°Π»Π΅Π΅ Π·Π°ΠΊΡΡΡΡΠΉ ΠΊΠ»ΡΡ ΠΈΠΌΠΏΠΎΡΡΠΈΡΡΠ΅ΡΡΡ Π² CSP.
ΠΡΠΈΠΌΠ΅Ρ ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π·Π°ΠΊΡΡΡΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° Π΄Π»Ρ ΡΠ΅ΡΡΠΈΠΈ:
Π ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠΌ ΠΈΠ΄Π΅Ρ RSA-8192. ΠΡΠ½ΠΎΠ²Π½ΠΎΠΉ ΠΎΡΠΊΡΡΡΡΠΉ ΠΊΠ»ΡΡ Ρ
ΡΠ°Π½ΠΈΡΡΡ Π² Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅ (Base64 + RC4) Π² ΡΠ°Π·Π΄Π΅Π»Π΅ .data PE-ΡΠ°ΠΉΠ»Π°.
ΠΠ»ΡΡ RSA-8192 ΠΏΠΎΡΠ»Π΅ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½ΠΈΡ base64 ΠΈ Π΄Π΅ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ RC4 Ρ ΠΏΠ°ΡΠΎΠ»Π΅ΠΌ fuckav Π²ΡΠ³Π»ΡΠ΄ΠΈΡ Π²ΠΎΡ ΡΠ°ΠΊ.
Π ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ Π²Π΅ΡΡ ΠΏΡΠΎΡΠ΅ΡΡ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ:
- ΠΠ΅Π½Π΅ΡΠ°ΡΠΈΡ 128-Π±ΠΈΡΠ½ΠΎΠ³ΠΎ AES-ΠΊΠ»ΡΡΠ°, ΠΊΠΎΡΠΎΡΡΠΉ Π±ΡΠ΄Π΅Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡΡΡ Π΄Π»Ρ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ Π²ΡΠ΅Ρ ΡΠ°ΠΉΠ»ΠΎΠ².
- Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ IV Π΄Π»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°.
- Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΊΠ»ΡΡΠ΅Π²ΠΎΠΉ ΠΏΠ°ΡΡ Π΄Π»Ρ ΡΠ΅ΡΡΠΈΠΈ RSA-2048.
- Π Π°ΡΡΠΈΡΡΠΎΠ²ΠΊΠ° ΠΈΠΌΠ΅ΡΡΠ΅Π³ΠΎΡΡ ΠΊΠ»ΡΡΠ° RSA-8192 ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ base64 ΠΈ RC4.
- Π¨ΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»ΠΎΠ² Ρ ΠΏΠΎΠΌΠΎΡΡΡ Π°Π»Π³ΠΎΡΠΈΡΠΌΠ° AES-128-CBC ΠΈΠ· ΠΏΠ΅ΡΠ²ΠΎΠ³ΠΎ ΡΠ°Π³Π°.
- Π¨ΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅ IV Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΎΡΠΊΡΡΡΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° RSA-2048 ΠΈ ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ Π² base64.
- ΠΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ IV Π² ΠΊΠΎΠ½Π΅Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°.
- ΠΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΊΠ»ΡΡΠ° AES ΠΈ Π·Π°ΠΊΡΡΡΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° ΡΠ΅ΡΡΠΈΠΈ RSA-2048 Π² ΠΊΠΎΠ½ΡΠΈΠ³.
- ΠΠ°Π½Π½ΡΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ, ΠΎΠΏΠΈΡΠ°Π½Π½ΡΠ΅ Π² ΡΠ°Π·Π΄Π΅Π»Π΅
Π‘Π±ΠΎΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΎ Π·Π°ΡΠ°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅, ΡΠΈΡΡΡΡΡΡΡ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠ³ΠΎ ΠΎΡΠΊΡΡΡΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° RSA-8192. - ΠΠ°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΡΠΉ ΡΠ°ΠΉΠ» Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ:
ΠΡΠΈΠΌΠ΅Ρ Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ²:
Π‘Π±ΠΎΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΎ Π·Π°ΡΠ°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅
ΠΡΠΌΠΎΠ³Π°ΡΠ΅Π»Ρ ΡΠΎΠ±ΠΈΡΠ°Π΅Ρ ΠΊΠ»ΡΡΠΈ Π΄Π»Ρ Π΄Π΅ΡΠΈΡΡΠ°ΡΠΈΠΈ Π·Π°ΡΠ°ΠΆΠ΅Π½Π½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ², ΡΠ°ΠΊ ΡΡΠΎ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊ Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΠΎ ΡΠΌΠΎΠΆΠ΅Ρ ΡΠΎΠ·Π΄Π°ΡΡ Π΄Π΅ΡΠΈΡΡΠ°ΡΠΎΡ. ΠΡΠΎΠΌΠ΅ ΡΠΎΠ³ΠΎ, Nemty ΡΠΎΠ±ΠΈΡΠ°Π΅Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΈΠ΅ Π΄Π°Π½Π½ΡΠ΅, ΡΠ°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ ΠΈΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΠΈΠΌΡ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ°, Π°ΠΏΠΏΠ°ΡΠ°ΡΠ½ΡΠΉ ΠΏΡΠΎΡΠΈΠ»Ρ.
ΠΠ½ Π²ΡΠ·ΡΠ²Π°Π΅Ρ ΡΡΠ½ΠΊΡΠΈΠΈ GetLogicalDrives(), GetFreeSpace(), GetDriveType(), ΡΡΠΎΠ±Ρ ΡΠΎΠ±ΡΠ°ΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ Π΄ΠΈΡΠΊΠ°Ρ
Π·Π°ΡΠ°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ°.
Π‘ΠΎΠ±ΡΠ°Π½Π½Π°Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Ρ ΡΠ°Π½ΠΈΡΡΡ Π² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΌ ΡΠ°ΠΉΠ»Π΅. ΠΠ΅ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π² ΡΡΡΠΎΠΊΡ, ΠΌΡ ΠΏΠΎΠ»ΡΡΠ°Π΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΎΠ² Π² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΌ ΡΠ°ΠΉΠ»Π΅:
ΠΡΠΈΠΌΠ΅Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ Π·Π°ΡΠ°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ°:
Π¨Π°Π±Π»ΠΎΠ½ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡΠ΅Π΄ΡΡΠ°Π²ΠΈΡΡ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ:
{Β«GeneralΒ»: {Β«IPΒ»:»[IP]»,Β«CountryΒ»:»[Country]»,Β«ComputerNameΒ»:»[ComputerName]»,Β«UsernameΒ»:»[Username]»,Β«OSΒ»:»[OS]»,Β«isRUΒ»:false,Β«versionΒ»:Β«1.4Β»,Β«CompIDΒ»:»{[CompID]}»,Β«FileIDΒ»:»_NEMTY_[FileID]_»,Β«UserIDΒ»:»[UserID]»,Β«keyΒ»:»[key]»,Β«pr_keyΒ»:»[pr_key]
Π‘ΠΎΠ±ΡΠ°Π½Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ Nemty Ρ ΡΠ°Π½ΠΈΡ Π² ΡΠΎΡΠΌΠ°ΡΠ΅ JSON Π² ΡΠ°ΠΉΠ»Π΅ %USER%/_NEMTY_.nemty. FileID Π΄Π»ΠΈΠ½ΠΎΠΉ 7 ΡΠΈΠΌΠ²ΠΎΠ»ΠΎΠ² Π³Π΅Π½Π΅ΡΠΈΡΡΠ΅ΡΡΡ ΡΠ»ΡΡΠ°ΠΉΠ½ΡΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ: _NEMTY_tgdLYrd_.nemty. FileID ΡΠ°ΠΊΠΆΠ΅ Π΄ΠΎΠ±Π°Π²Π»ΡΠ΅ΡΡΡ Π² ΠΊΠΎΠ½Π΅Ρ Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°.
Π‘ΠΎΠΎΠ±ΡΠ΅Π½ΠΈΠ΅ ΠΎ Π²ΡΠΊΡΠΏΠ΅
ΠΠΎΡΠ»Π΅ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ ΡΠ°ΠΉΠ»ΠΎΠ² Π½Π° ΡΠ°Π±ΠΎΡΠ΅ΠΌ ΡΡΠΎΠ»Π΅ ΠΏΠΎΡΠ²Π»ΡΠ΅ΡΡΡ ΡΠ°ΠΉΠ» _NEMTY_[FileID]-DECRYPT.txt ΡΠ»Π΅Π΄ΡΡΡΠ΅Π³ΠΎ ΡΠΎΠ΄Π΅ΡΠΆΠ°Π½ΠΈΡ:
Π ΠΊΠΎΠ½ΡΠ΅ ΡΠ°ΠΉΠ»Π° Π½Π°Ρ
ΠΎΠ΄ΠΈΡΡΡ Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½Π°Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎ Π·Π°ΡΠ°ΠΆΠ΅Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ΅.
Π‘Π΅ΡΠ΅Π²Π°Ρ ΠΊΠΎΠΌΠΌΡΠ½ΠΈΠΊΠ°ΡΠΈΡ
ΠΡΠΎΡΠ΅ΡΡ ironman.exe ΡΠΊΠ°ΡΠΈΠ²Π°Π΅Ρ Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΠ² Π±ΡΠ°ΡΠ·Π΅ΡΠ° Tor Ρ Π°Π΄ΡΠ΅ΡΠ°
ΠΠ°ΡΠ΅ΠΌ Nemty ΠΏΡΡΠ°Π΅ΡΡΡ ΠΎΡΠΏΡΠ°Π²ΠΈΡΡ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ Π½Π° Π°Π΄ΡΠ΅Ρ 127.0.0.1:9050, Π³Π΄Π΅ ΠΎΠΆΠΈΠ΄Π°Π΅Ρ Π½Π°ΠΉΡΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡΠΈΠΉ ΠΏΡΠΎΠΊΡΠΈ-ΡΠ΅ΡΠ²Π΅Ρ Π±ΡΠ°ΡΠ·Π΅ΡΠ° Tor. ΠΠ΄Π½Π°ΠΊΠΎ ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ ΠΏΡΠΎΠΊΡΠΈ-ΡΠ΅ΡΠ²Π΅Ρ Tor ΠΏΡΠΎΡΠ»ΡΡΠΈΠ²Π°Π΅Ρ ΠΏΠΎΡΡ 9150, Π° ΠΏΠΎΡΡ 9050 ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ Π΄Π΅ΠΌΠΎΠ½ Tor Π² Linux ΠΈΠ»ΠΈ Expert Bundle Π½Π° Windows. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ, Π΄Π°Π½Π½ΡΠ΅ Π½Π° ΡΠ΅ΡΠ²Π΅Ρ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ° Π½Π΅ ΠΎΡΠΏΡΠ°Π²Π»ΡΡΡΡΡ. ΠΠΌΠ΅ΡΡΠΎ ΡΡΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΌΠΎΠΆΠ΅Ρ Π·Π°Π³ΡΡΠ·ΠΈΡΡ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΠΉ ΡΠ°ΠΉΠ» Π²ΡΡΡΠ½ΡΡ, ΠΏΠΎΡΠ΅ΡΠΈΠ² ΡΠ»ΡΠΆΠ±Ρ ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΠΊΠΈ Tor ΠΏΠΎ ΡΡΡΠ»ΠΊΠ΅, ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡΠΎΠΎΠ±ΡΠ΅Π½ΠΈΠΈ ΠΎ Π²ΡΠΊΡΠΏΠ΅.
ΠΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΠΏΡΠΎΠΊΡΠΈ Tor:
HTTP GET ΡΠΎΠ·Π΄Π°Π΅Ρ Π·Π°ΠΏΡΠΎΡ Π½Π° 127.0.0.1:9050/public/gate?data=
ΠΠ΄Π΅ΡΡ Π²Ρ Π²ΠΈΠ΄ΠΈΡΠ΅ ΠΎΡΠΊΡΡΡΡΠ΅ TCP-ΠΏΠΎΡΡΡ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ ΠΏΡΠΎΠΊΡΠΈ TORlocal:
Π‘Π΅ΡΠ²ΠΈΡ Π΄Π΅ΡΠΈΡΡΠ°ΡΠΈΠΈ Nemty Π² ΡΠ΅ΡΠΈ Tor:
ΠΠΎΠΆΠ½ΠΎ Π·Π°Π³ΡΡΠ·ΠΈΡΡ ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΠΎΠ΅ ΡΠΎΡΠΎ (jpg, png, bmp) Π΄Π»Ρ ΡΠ΅ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΡΠ΅ΡΠ²ΠΈΡΠ° Π΄Π΅ΡΠΈΡΡΠ°ΡΠΈΠΈ.
ΠΠΎΡΠ»Π΅ ΡΡΠΎΠ³ΠΎ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊ ΠΏΡΠΎΡΠΈΡ Π·Π°ΠΏΠ»Π°ΡΠΈΡΡ Π²ΡΠΊΡΠΏ. Π ΡΠ»ΡΡΠ°Π΅ Π½Π΅ΡΠΏΠ»Π°ΡΡ ΡΠ΅Π½Π° ΡΠ΄Π²Π°ΠΈΠ²Π°Π΅ΡΡΡ.
ΠΠ°ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅
ΠΠ° Π΄Π°Π½Π½ΡΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ ΡΠ°ΡΡΠΈΡΡΠΎΠ²Π°ΡΡ ΡΠ°ΠΉΠ»Ρ, Π·Π°ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΡΠ΅ Nemty, Π±Π΅Π· ΡΠΏΠ»Π°ΡΡ Π²ΡΠΊΡΠΏΠ° Π½Π΅ ΠΏΠΎΠ»ΡΡΠΈΡΡΡ. Π£ ΡΡΠΎΠΉ Π²Π΅ΡΡΠΈΠΈ ransomware Π΅ΡΡΡ ΠΎΠ±ΡΠΈΠ΅ ΡΠ΅ΡΡΡ Ρ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊΠ°ΠΌΠΈ Buran ΠΈ ΡΡΡΠ°ΡΠ΅Π²ΡΠΈΠΌ GandCrab: ΠΊΠΎΠΌΠΏΠΈΠ»ΡΡΠΈΡ Π½Π° Borland Delphi ΠΈ ΠΈΠ·ΠΎΠ±ΡΠ°ΠΆΠ΅Π½ΠΈΡ Ρ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²ΡΠΌ ΡΠ΅ΠΊΡΡΠΎΠΌ. ΠΡΠΎΠΌΠ΅ ΡΠΎΠ³ΠΎ, ΡΡΠΎ ΠΏΠ΅ΡΠ²ΡΠΉ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ 8092-Π±ΠΈΡΠ½ΡΠΉ ΠΊΠ»ΡΡ RSA, ΡΡΠΎ, ΠΏΠΎΠ²ΡΠΎΡΠΈΠΌΡΡ, Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ ΡΠΌΡΡΠ»Π°, ΡΠ°ΠΊ ΠΊΠ°ΠΊ 1024-Π±ΠΈΡΠ½ΠΎΠ³ΠΎ ΠΊΠ»ΡΡΠ° Π΄Π»Ρ Π·Π°ΡΠΈΡΡ Π²ΠΏΠΎΠ»Π½Π΅ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ. ΠΠ°ΠΊΠΎΠ½Π΅Ρ, ΡΡΠΎ Π»ΡΠ±ΠΎΠΏΡΡΠ½ΠΎ, ΠΎΠ½ ΠΏΡΡΠ°Π΅ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π½Π΅Π²Π΅ΡΠ½ΡΠΉ ΠΏΠΎΡΡ Π΄Π»Ρ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠ³ΠΎ ΠΏΡΠΎΠΊΡΠΈ-ΡΠ΅ΡΠ²ΠΈΡΠ° Tor.
Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΡΠ΅ΡΠ΅Π½ΠΈΡ
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com