Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Ein neuer Verschlüsseler Nemty ist im Netz aufgetaucht, der angeblich der Nachfolger von GrandCrab oder Buran ist. Die Malware verbreitet sich hauptsächlich über eine gefälschte PayPal-Website und weist eine Reihe interessanter Merkmale auf. Details zur Funktionsweise dieser Ransomware finden Sie im Folgenden.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Neuer Verschlüsseler Nemty entdeckt von Benutzer nao_sec am 7. September 2019. Die Malware verbreitete sich über eine Seite, die als PayPal getarnt ist, es besteht auch die Möglichkeit, dass Ransomware über das Exploit-Kit RIG auf den Computer gelangt. Die Angreifer nutzen Methoden der sozialen Ingenieurskunst, um den Benutzer dazu zu bringen, die Datei cashback.exe auszuführen, die er angeblich von der PayPal-Website erhält. Interessanterweise gibt es in Nemty einen falschen Port für den lokalen Tor-Proxydienst, was es der Malware nicht ermöglicht, Daten an den Server zu senden. Daher muss der Benutzer die verschlüsselten Dateien selbst ins Tor-Netzwerk hochladen, wenn er die Lösegeldzahlung leisten und auf die Entschlüsselung von den Angreifern warten möchte.

Einige interessante Fakten über Nemty deuten darauf hin, dass es von denselben Personen oder mit den Cyberkriminellen von Buran und GrandCrab in Verbindung stehenden entwickelt wurde.

  • Wie bei GandCrab gibt es auch in Nemty ein Easter Egg – einen Link zu einem Foto des russischen Präsidenten Wladimir Putin mit einem obszönen Witz. Im veralteten Verschlüsselungstrojaner GandCrab war ein Bild mit demselben Text zu sehen.
  • Die sprachlichen Artefakte beider Programme weisen auf die gleichen russischsprachigen Autoren hin.
  • Dies ist der erste Verschlüsselungstrojaner, der einen 8092-Bit RSA-Schlüssel verwendet. Auch wenn das wenig Sinn macht: Ein 1024-Bit Schlüssel reicht völlig aus, um gegen Angriffe geschützt zu sein.
  • Wie Buran ist der Verschlüsselungstrojaner in Object Pascal geschrieben und mit Borland Delphi kompiliert.

Statische Analyse

Die Ausführung des Schadencodes erfolgt in vier Phasen. Der erste Schritt ist der Start von cashback.exe, einer PE32-executablen Datei unter MS Windows mit einer Größe von 1.198.936 Byte. Der Code wurde in Visual C++ geschrieben und am 14. Oktober 2013 kompiliert. Er enthält ein Archiv, das beim Start von cashback.exe automatisch entpackt wird. Die Software verwendet die Bibliothek Cabinet.dll sowie deren Funktionen FDICreate(), FDIDestroy() und andere, um Dateien aus dem .cab-Archiv zu beziehen.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

Nach dem Entpacken des Archivs erscheinen drei Dateien.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Danach wird temp.exe gestartet, eine PE32-executablen Datei unter MS Windows mit einer Größe von 307.200 Byte. Der Code ist in Visual C++ geschrieben und mit dem MPRESS-Packer gepackt, einem Packprogramm, das ähnlich wie UPX funktioniert.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

Der nächste Schritt ist ironman.exe. Nach dem Start entschlüsselt temp.exe die eingebetteten Daten in temp und benennt diese in ironman.exe um, eine PE32 ausführbare Datei mit einer Größe von 544768 Bytes. Der Code wurde in Borland Delphi kompiliert.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

Der letzte Schritt ist der Neustart der Datei ironman.exe. Während der Ausführung wandelt sie ihren Code um und startet sich aus dem Speicher. Diese Version von ironman.exe ist schädlich und verantwortlich für die Verschlüsselung.

Angriffsvektor

Derzeit wird der Verschlüsseler Nemty über die Website pp-back.info verbreitet.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Die vollständige Infektionskette kann auf app.any.run sandbox.

Installation von

Cashback.exe ist der Beginn des Angriffs. Wie bereits erwähnt, entpackt cashback.exe die darin enthaltene .cab-Datei. Dann wird ein Ordner TMP4351$.TMP im Format %TEMP%IXxxx.TMP erstellt, wobei xxx eine Zahl von 001 bis 999 ist.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Anschließend wird ein Registrierungsschlüssel erstellt, der folgendermaßen aussieht:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”

Er wird verwendet, um die entpackten Dateien zu löschen. Schließlich startet cashback.exe den Prozess temp.exe.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Temp.exe ist der zweite Schritt in der Infektionskette.

Dies ist ein Prozess, der von der Datei cashback.exe gestartet wird, der zweite Schritt der Virenausführung. Er versucht, AutoHotKey herunterzuladen – ein Werkzeug zum Ausführen von Skripten unter Windows – und das Skript WindowSpy.ahk aus dem Ressourcenbereich der PE-Datei zu starten.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Das Skript WindowSpy.ahk entschlüsselt die Datei temp in ironman.exe mithilfe des RC4-Algorithmus und des Passworts IwantAcake. Der Schlüssel aus dem Passwort wird durch den MD5-Hashalgorithmus generiert.

Anschließend ruft temp.exe den Prozess ironman.exe auf.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Ironman.exe ist der dritte Schritt.

Ironman.exe liest den Inhalt der Datei iron.bmp und erstellt die Datei iron.txt mit der Kryptolocker, der anschließend gestartet wird.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Danach lädt der Virus iron.txt in den Speicher und startet es erneut als ironman.exe. Danach wird iron.txt gelöscht.

Ironman.exe ist der Hauptteil des NEMTY-Ransomware, der die Dateien auf dem betroffenen Computer verschlüsselt. Die Schadsoftware erstellt ein Mutex mit dem Namen hate.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Zuerst bestimmt sie den geografischen Standort des Computers. Nemty öffnet den Browser und erfährt die IP von http://api.ipify.org. Auf der Webseite api.db-ip.com/v2/free[IP]/countryName bestimmt das Land anhand der erhaltenen IP, und wenn sich der Computer in einer der nachfolgend aufgelisteten Regionen befindet, wird die Ausführung des Schadcode eingestellt:

  • Russland
  • Weißrussland
  • Ukraine
  • Kasachstan
  • Tadschikistan

Wahrscheinlich wollen die Entwickler die Aufmerksamkeit der Strafverfolgungsbehörden in ihren Wohnländern nicht auf sich ziehen und verschlüsseln daher die Dateien nicht in den "heimischen" Jurisdiktionen.

Falls die IP-Adresse des Opfers nicht auf der obigen Liste steht, verschlüsselt der Virus die Benutzerinformationen.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Um die Wiederherstellung von Dateien zu verhindern, werden deren Schattenkopien gelöscht:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Es wird dann eine Liste von Dateien und Ordnern erstellt, die nicht verschlüsselt werden, sowie eine Liste von Dateierweiterungen.

  • windows
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • ntldr
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • CONFIG.SYS
  • BOOTSECT.BAK
  • bootmgr
  • programdata
  • AppData
  • osoft
  • Common Files

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

Obfuskation

Um URLs und integrierte Konfigurationsdaten zu verbergen, verwendet Nemty einen Base64- und RC4-Kodierungsalgorithmus mit dem Schlüsselwort fuckav.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Der Entschlüsselungsprozess unter Verwendung von CryptStringToBinary sieht folgendermaßen aus:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Verschlüsselung

Nemty verwendet eine dreifache Verschlüsselung:

  • AES-128-CBC für Dateien. Ein 128-Bit AES-Schlüssel wird zufällig generiert und für alle Dateien gleich verwendet. Er wird in einer Konfigurationsdatei auf dem Computer des Benutzers gespeichert. Der IV wird für jede Datei zufällig generiert und in der verschlüsselten Datei gespeichert.
  • RSA-2048 zur Verschlüsselung von Dateien IV. Ein Schlüsselpaar für die Sitzung wird generiert. Der private Schlüssel für die Sitzung wird in der Konfigurationsdatei auf dem Computer des Benutzers gespeichert.
  • RSA-8192. Der Hauptöffentliche Schlüssel ist in das Programm integriert und wird zur Verschlüsselung der Konfigurationsdatei verwendet, in der der AES-Schlüssel und der geheime Schlüssel für die RSA-2048-Sitzung gespeichert sind.
  • Zuerst generiert Nemty 32 Byte Zufallsdaten. Die ersten 16 Byte werden als AES-128-CBC Schlüssel verwendet.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Der zweite Verschlüsselungsalgorithmus ist RSA-2048. Das Schlüsselpaar wird mit der Funktion CryptGenKey() generiert und mit der Funktion CryptImportKey() importiert.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Nachdem das Schlüsselpaar für die Sitzung generiert wurde, wird der öffentliche Schlüssel in den MS Cryptographic Service Provider importiert.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Beispiel eines generierten öffentlichen Schlüssels für die Sitzung:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Anschließend wird der private Schlüssel in den CSP importiert.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Beispiel eines generierten privaten Schlüssels für die Sitzung:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Und zuletzt folgt RSA-8192. Der Hauptöffentliche Schlüssel wird in verschlüsselter Form (Base64 + RC4) im .data Abschnitt der PE-Datei gespeichert.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Der RSA-8192-Schlüssel sieht nach der Base64-Dekodierung und der RC4-Entschlüsselung mit dem Passwort fuckav so aus.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Somit sieht der gesamte Verschlüsselungsprozess wie folgt aus:

  • Generierung eines 128-Bit AES-Schlüssels, der zur Verschlüsselung aller Dateien verwendet wird.
  • Erstellung eines IV für jede Datei.
  • Erzeugung eines Schlüsselpaares für die RSA-2048-Sitzung.
  • Dekodierung des vorhandenen RSA-8192-Schlüssels mittels base64 und RC4.
  • Verschlüsselung des Inhalts der Dateien mit dem AES-128-CBC-Algorithmus aus dem ersten Schritt.
  • Verschlüsselung des IV mit dem öffentlichen RSA-2048-Schlüssel und Kodierung in base64.
  • Hinzufügen des verschlüsselten IVs an das Ende jeder verschlüsselten Datei.
  • Hinzufügen des AES-Schlüssels und des privaten Schlüssels der RSA-2048-Sitzung zur Konfiguration.
  • Die Konfigurationsdaten sind im Abschnitt beschrieben Informationssammlung über den infizierten Computer werden mit dem primären öffentlichen RSA-8192-Schlüssel verschlüsselt.
  • Die verschlüsselte Datei sieht wie folgt aus:

Beispiel für verschlüsselte Dateien:

Informationssammlung über den infizierten Computer

Der Ransomware-Virus sammelt Schlüssel zur Entschlüsselung der infizierten Dateien, damit der Angreifer tatsächlich einen Entschlüsseler erstellen kann. Zudem sammelt Nemty Benutzerdaten wie Benutzername, Computername und Hardwareprofil.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Er verwendet die Funktionen GetLogicalDrives(), GetFreeSpace(), GetDriveType(), um Informationen über die Festplatten des infizierten Computers zu sammeln.

Die gesammelten Informationen werden in einer Konfigurationsdatei gespeichert. Durch das Dekodieren der Zeichenfolge erhalten wir eine Liste der Parameter in der Konfigurationsdatei:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Beispiel für die Konfiguration eines infizierten Computers:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Das Konfigurationsmuster kann folgendermaßen dargestellt werden:

{«Allgemein»: {«IP»:»[IP]»,«Land»:»[Country]»,«ComputerName»:»[ComputerName]»,«Benutzername»:»[Username]»,«Betriebsystem»:»[OS]»,«isRU»:false,«Version»:«1.4»,«CompID»:»{[CompID]}’,«FileID»:»_NEMTY_[FileID]_»,«UserID»:»[UserID]’,«key»:»[key]»,«pr_key»:»[pr_key]

Die gesammelten Daten speichert Nemty im JSON-Format in der Datei %USER%/_NEMTY_.nemty. Die FileID mit einer Länge von 7 Zeichen wird zufällig generiert. Zum Beispiel: _NEMTY_tgdLYrd_.nemty. Die FileID wird auch am Ende der verschlüsselten Datei hinzugefügt.

Lösegeldnachricht

Nach der Verschlüsselung der Dateien erscheint auf dem Desktop die Datei _NEMTY_[FileID]-DECRYPT.txt mit folgendem Inhalt:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Am Ende der Datei befindet sich die verschlüsselte Information über den infizierten Computer.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Netzwerkkommunikation

Der Prozess ironman.exe lädt das Tor-Browser-Distribution von der Adresse herunter https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip und versucht, ihn zu installieren.

Dann versucht Nemty, die Konfigurationsdaten an die Adresse 127.0.0.1:9050 zu senden, wo er einen funktionierenden Tor-Browser-Proxy erwartet. Standardmäßig hört der Tor-Proxy jedoch auf Port 9150, während der Port 9050 vom Tor-Daemon in Linux oder dem Expert Bundle auf Windows verwendet wird. Daher werden die Daten nicht an den Server des Angreifers gesendet. Stattdessen kann der Nutzer die Konfigurationsdatei manuell herunterladen, indem er den Dienst zur Entschlüsselung von Tor über den im Lösegeldschreiben angegebenen Link besucht.

Verbindung zum Tor-Proxy:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

HTTP GET erstellt eine Anfrage an 127.0.0.1:9050/public/gate?data=

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Hier sehen Sie die offenen TCP-Ports, die vom TORlocal-Proxy verwendet werden:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Nemty-Entschlüsselungsdienst im Tor-Netzwerk:

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Es ist möglich, ein verschlüsseltes Bild (jpg, png, bmp) zum Testen des Entschlüsselungsdienstes hochzuladen.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen
Anschließend fordert der Angreifer zur Zahlung des Lösegelds auf. Im Falle einer Nichtzahlung verdoppelt sich der Preis.

Lernen Sie den Ransomware Nemty von einer gefälschten PayPal-Seite kennen

Fazit

Momentan ist es nicht möglich, Dateien, die mit Nemty verschlüsselt wurden, ohne Zahlung eines Lösegelds zu entschlüsseln. Diese Version der Ransomware weist Gemeinsamkeiten mit den Verschlüsselungsprogrammen Buran und dem veralteten GandCrab auf: die Kompilierung in Borland Delphi und identische Textbilder. Außerdem ist es der erste Verschlüsselungsvirus, der einen 8092-Bit-RSA-Schlüssel verwendet, was, um es klar zu sagen, keinen Sinn macht, da ein 1024-Bit-Schlüssel zur Sicherheit völlig ausreichend ist. Interessanterweise versucht er, einen falschen Port für den lokalen Tor-Proxy-Dienst zu nutzen.

Dennoch bieten die Lösungen Acronis Backup und Acronis True Image keinen Zugang für die Ransomware Nemty zu den Benutzer-PCs und Daten, und Anbieter können ihre Kunden mit Hilfe von Acronis Backup Cloud. Vollständiger Cyber-Schutz bietet nicht nur Backup, sondern auch Schutz durch Acronis Active Protection, eine spezielle Technologie, die auf künstlicher Intelligenz und Verhaltensheuristik basiert und es ermöglicht, sogar noch unbekannte Malware zu neutralisieren.

Quelle: habr.com

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster