Wulfric Ransomware – krĂŒpteerija, keda ei ole

MĂ”nikord tahaks vaadata mĂ”ne viiruse kirjutaja silmadesse ja kĂŒsida: miks ja milleks? Kuidas me sellega hakkama saame, sellega saame ise hakkama, aga oleks vĂ€ga huvitav teada, mida mĂ”tles ĂŒks vĂ”i teine pahavara looja. Eriti kui leiame selliseid «pĂ€rleid».

KĂ€esoleva artikli kangelane on huvitav nĂ€ide krĂŒptohjajast. Tundub, et ta mĂ”eldi vĂ€lja kui jĂ€rjekordne «lunastaja», kuid tema tehniline teostus sarnaneb pigem kellegi kurjale naljale. TĂ€na rÀÀgimegi just sellest teostusest.

Kahjuks on selle kodeerija elutsĂŒkli jĂ€lgimine praktiliselt vĂ”imatu – statistika on tema kohta liiga vĂ€he, kuna ta ei ole, Ă”nneks, laialdaselt levinud. JĂ€tame seega kĂ”rvale pĂ€ritolu, nakkusmeetodid ja muud mainimised. RÀÀgime vaid meie tutvumisest Wulfric Ransomware ja sellest, kuidas me aitasime kasutajal tema faile pÀÀsta.

I. Kuidas kÔik algas

Meie viirusetĂ”rje laborisse pöördub sageli inimesi, kes on kannatanud krĂŒpteerijate tĂ”ttu. Me aitame, sĂ”ltumata sellest, millised viirusetĂ”rje programmid neil on. Seekord pöördus meie poole inimene, kelle failid said tundmatu kodeerija ohvriks.

Tere pĂ€evast! Failid salvestuses (samba4) on krĂŒpteeritud, sissepÀÀs on ilma paroolita. Kahtlustan, et viirus tuli tĂŒtarde arvutist (Windows 10 koos vaikeseade Windows Defenderiga). TĂŒtarde arvutit ei ole pĂ€rast seda sisse lĂŒlitatud. Failid on peamiselt .jpg ja .cr2 formaadis. Failide laiend pĂ€rast krĂŒptimist: .aef.

Oleme kasutajalt saanud nĂ€idiseid krĂŒpteeritud failidest, lunapakkumise mĂ€rkusest ja faili, mis tĂ”enĂ€oliselt on vĂ”ti, mida krĂŒpteerija vajab failide dekodeerimiseks.

Siin on kÔik meie vihjed:

  • 01c.aef (4481K)
  • hacked.jpg (254K)
  • hacked.txt (0K)
  • 04c.aef (6540K)
  • pass.key (0K)

Vaatame mÀrkust. Kui palju bitcoine seekord?

TÔlge:

TĂ€helepanu, teie failid on krĂŒpteeritud!
parool on teie arvutiga ainulaadne.

Makske summa 0.05 BTC bitcoiniaadressile: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
PĂ€rast maksmist saatke mulle kiri, lisades faili pass.key aadressile Wulfric@gmx.com makse kinnitamisega.

PĂ€rast kinnitamist saadab ma teile failide dekrĂŒptori.

Saate maksta Bitcoine internetis erinevate meetoditega:
buy.blockexplorer.com — makse krediitkaardiga
www.buybitcoinworldwide.com
localbitcoins.net

Bitcoinidest:
en.wikipedia.org/wiki/Bitcoin
Kui teil on kĂŒsimusi, kirjutage mulle aadressile Wulfric@gmx.com
Lisaboonusena rÀÀgin, kuidas teie arvuti löödi ja kuidas seda tulevikus kaitsta.

Patoslik hunt, kelle ĂŒlesanne on nĂ€idata ohvrile olukorra tĂ”sidust. Kuigi vĂ”iks olla hullem.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joonis 1. -Lisaboonusena rÀÀgin, kuidas tulevikus oma arvutit kaitsta. -Tundub usutav.

II. Alustame tööd

Esiteks vaatasime saadetud nĂ€idise struktuuri. Üllataval kombel ei olnud see sarnane faili, mis oli olnud krĂŒpteeritud. Avame heksade Redaktori ja vaatame. Esimeses 4 baitis on algne faili suurus, jĂ€rgmised 60 baiti on tĂ€idetud nullidega. Aga huvitavam osa asub lĂ”pus:

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joonis 2. AnalĂŒĂŒsime kahjustatud faili. Mis kohe silma paistab?

KĂ”ik osutus ĂŒllatavalt lihtsaks: 0x40 baiti pealkirjast viidi faili lĂ”ppu. Andmete taastamiseks piisab lihtsalt nende algusesse naasmisest. Failile pÀÀs on taastatud, kuid nime kaitseks on see endiselt krĂŒpteeritud, ja sellega on keerulisem.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joon. 3. KrĂŒpteeritud nimi Base64-s nĂ€eb vĂ€lja nagu mĂ”tetu sĂŒmbolite kogum.

Proovime analĂŒĂŒsida pass.key, mille kasutaja saatis. Sellest nĂ€eme 162-baitist sĂŒmbolite jĂ€rjekorda ASCII-s.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joon. 4. 162 sĂŒmbolit, mis jĂ€id ohvri arvutisse.

Kui lĂ€hemalt vaadata, siis vĂ”ib mĂ€rgata, et sĂŒmbolid korduvad teatud perioodilisusega. See vĂ”ib viidata XOR-i kasutamisele, kus kordumised on iseloomulikud ning nende sagedus sĂ”ltub vĂ”tme pikkusest. Jagades stringi 6 sĂŒmboliks ja XORides seda mĂ”nede XOR-jĂ€rjekordade variantidega, ei saavutanud me mingit mĂ”istetavat tulemust.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joon. 5. Kas nÀete korduvaid konstante keskel?

Otsustasime uurida konstandte, sest jah, ka nii saab! Ja kĂ”ik need viisid lĂ”puks ĂŒhe algoritmini − Batch Encryption. Skripti uurides sai selgeks, et meie rida ei ole midagi muud kui selle töö tulemus. Tuleks mainida, et see ei ole krĂŒptograaf, vaid lihtsalt kodeerija, mis asendab sĂŒmbolid 6-baitiliste jĂ€rjestustega. Ei mingeid vĂ”tmeid vĂ”i muid saladusi 🙁

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joonis 6. Originaalalgoritmi tĂŒkk, mille autor ei ole teada.

Algoritm ei töötaks korralikult, kui mitte ĂŒks detail:

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joonis 7. Morpheus poolt heaks kiidetud.

Tagasipööramise asendamisega muundame rea pass.key 27 sĂŒmbolist tekstiks. Erilist tĂ€helepanu vÀÀrib inimlik (tĂ”enĂ€oliselt) tekst ‘asmodat’.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joonis 8. USGFDG=7.

Google aitab meid taas. PĂ€rast vĂ€ikest otsingut leiame huvitava projekti GitHubis – Folder Locker, mis on kirjutatud .Net-is ja kasutab ‘asmodat’ raamatukogu teiselt kontolt ‘Git’is.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Joonis 9. Folder Lockeri liides. Kontrollisime kindlasti kahjulikkuse osas.

Utilities on Windows 7 and later serve as encryptors with open-source code. Encryption uses a password that is necessary for subsequent decryption. It allows working with both individual files and entire directories.

Its library uses the symmetric encryption algorithm Rijndael in CBC mode. Notably, the block size has been set to 256 bits, in contrast to the 128-bit limit imposed by the AES standard.

Our key is generated according to the PBKDF2 standard. Here, the password is the SHA-256 of the input string in the utility. You just need to find this string to create the decryption key.

Well, let's return to our already decoded pass.key. Remember the line with the set of numbers and the text ‘asmodat’? We try using the first 20 bytes of the string as a password for Folder Locker.

Look at that, it works! The password fits, and everything decrypted perfectly. Judging by the password symbols – it's the HEX representation of a specific word in ASCII. Let’s try to display the password in text form. We get ‘shadowwolf’. Are you already feeling the symptoms of lycanthropy?

Vaatame nĂŒĂŒd uuesti rikutud faili struktuuri, teades nĂŒĂŒd lukustuse töömehhanismi:

  • 02 00 00 00 – failinimede krĂŒpteerimisreĆŸiim;
  • 58 00 00 00 – failinime krĂŒpteeritud ja base64-sse kodeeritud pikkus;
  • 40 00 00 00 – edastatud pĂ€ise suurus.

Punase ja kollasega on tĂ€histatud vastavalt krĂŒpteeritud nimi ja edastatud pĂ€is.

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Kujutis 10. Punasega on vĂ€lja toodud krĂŒpteeritud nimi, kollasega – edastatud pĂ€is.

Ja nĂŒĂŒd vĂ”rreldakse krĂŒpteeritud ja dekodeeritud nimesid kuuekĂŒmnendlikus esituses.

Dekodeeritud andmete struktuur:

  • 78 B9 B8 2E – utiliidi loodud prĂŒgi (4 baiti);
  • 0C 00 00 00 – dekodeeritud nime pikkus (12 baiti);
  • seejĂ€rel jĂ€rgneb nime osa ja tĂ€iendatakse nullidega vajaliku ploki pikkuseni (padding).

Wulfric Ransomware – krĂŒpteerija, keda ei ole
Kujutis 11. IMG_4114 nÀeb palju parem vÀlja.

III. JÀreldused ja kokkuvÔte

Tagasi algusesse. Me ei tea, mida autor Wulfric.Ransomware silmas pidas ja milline oli tema eesmĂ€rk. Tavalise kasutaja jaoks tundub isegi sellise krĂŒptori töö tulemus suur katastroof. Failid ei avane. KĂ”ik nimed on kadunud. Harjunud pildi asemel – ekraanil on hunt. Sunnitakse lugema bitcoini kohta.

TĂ”si, seekord peitis ''hirmutava kodeerija'' maski taga selline absurdene ja rumal vĂ€ljapressimisĂŒritus, kus kurjategija kasutab valmisprogramme ja jĂ€tab vĂ”tmed otse kuriteopaika.

Muide, vĂ”tmetest. Meil polnud pahavara ega troojalasi, mille pĂ”hjal oleks saanud aru, kuidas see pass.key – faili tekkimise mehhanism nakatunud arvutisse jÀÀb teadmata. Kuid meeles on, et oma mĂ€rkmes mainis autor parooli unikaalsust. Nii et on seotud kodeeritud sĂ”na on sama unikaalne kui kasutajanimi shadow wolf 🙂

Ja ikkagi, varjuline hunt, miks ja milleks?

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster