Tutvuge: ransomware Nemty vale PayPali saidilt

Võrgus on ilmunud uus krüpteerija Nemty, mis eeldatavasti on GrandCrabi või Burani mantlipärija. Kahjulik programm levib peamiselt vale PayPali saidi kaudu ja omab mitmeid huvitavaid omadusi. Üksikasjad selle ransomware'i toimimisest – allolevalt.

Tutvuge: ransomware Nemty vale PayPali saidilt

Uus krüpteerija Nemty avastas kasutaja nao_sec 7. september 2019. Kahjulik programm levitati saidi kaudu, mis on maskeeritud PayPaliks, samuti on ransomware'i tungimine arvutisse võimalik RIG-i eksploitide komplekti kaudu. Kurjategijad kasutasid sotsiaalset inseneriteadust, et sundida kasutajat käivitama faili cashback.exe, mille ta väidetavalt saab PayPali saidilt. Uvitav on ka see, et Nemty-s on vale port kohaliku Tor-proksiteenuse jaoks, mis takistab kahjulikul programmil andmete saatmist serverisse. Seetõttu peab kasutaja ise üles laadima krüpteeritud failid Tor-i võrku, kui ta soovib lunarahast maksta ja oodata kurjategijatelt dekrüpteerimist.

Mõned huvitavad faktid Nemty kohta viitavad sellele, et seda arendasid samad inimesed või Buraniga ja GrandCrabiga seotud küberkurjategijad.

  • Nagu GandCrabi puhul, on ka Nemtys munaseene nipp – link Venemaa presidendi Vladimir Putini fotole koos roppuse naljaga. Vananenud krüptograafias GandCrab oli sama tekstiga pilt.
  • Mõlema programmi keelelikud jooned viitavad samadele venekeelsetele autoritele.
  • See on esimene krüptograafia, mis kasutab 8092-bitist RSA võtme. Kuigi sellel pole mõtet: 1024-bitine võti on häkkimise vastu kaitseks täiesti piisav.
  • Nagu Buran, on krüptograafia kirjutatud Object Pascalis ja kompileeritud Borland Delphiga.

Statiline analüüs

Kahjulikku koodi käitatakse neljas etapis. Esimene samm on cashback.exe käivitamine, PE32 MS Windowsi täitmisfail, mille suurus on 1198936 baiti. Selle kood on kirjutatud Visual C++s ja kompileeritud 14. oktoobril 2013. See sisaldab arhiivi, mis automaatselt lahti pakitakse cashback.exe käivitamisel. Tarkvara kasutab raamatukogu Cabinet.dll ja selle funktsioone FDICreate(), FDIDestroy() ja teisi, et saada faile .cab arhiivist.

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

Pärast arhiivi lahti pakkimist ilmuvad kolm faili.

Tutvuge: ransomware Nemty vale PayPali saidilt
Järgmine samm on temp.exe käivitamine, PE32 MS Windowsi täitmisfail, mille suurus on 307200 baiti. Kood on kirjutatud Visual C++s ja pakitud MPRESS pakkujaga, mis on sarnane UPX-ile.

Tutvuge: ransomware Nemty vale PayPali saidilt
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

Järgmine samm on ironman.exe. Pärast käivitamist temp.exe dekodeerib sisse ehitatud andmed temp ja nimetab need ümber ironman.exe-ks, PE32 täitmisfail suuruses 544768 baiti. Kood on kompileeritud Borland Delphi-s.

Tutvuge: ransomware Nemty vale PayPali saidilt
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

Viimane samm – faili ironman.exe taaskehtestamine. Käitamise ajal transformeerib see oma koodi ja käivitab end mälust. See version ironman.exe on pahatahtlik ja vastutab krüpteerimise eest.

Rünnaku vektori

Praeguseks levib nemty krüpteerija saidi pp-back.info kaudu.

Tutvuge: ransomware Nemty vale PayPali saidilt

Täielikku nakatumise ahelat saab vaadata aadressil app.any.run sandbox.

Installeerimine

Cashback.exe – rünnaku algus. Nagu juba mainitud, unpackib cashback.exe endas sisalduva .cab faili. Seejärel loob see kausta TMP4351$.TMP, mis näeb välja nagu %TEMP%IXxxx.TMP, kus xxx on number vahemikus 001 kuni 999.

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt
Seejärel seadistatakse registri võti, mis näeb välja järgmiselt:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”

See on mõeldud lahti pakitud failide eemaldamiseks. Lõpuks käivitab cashback.exe protsessi temp.exe.

Tutvuge: ransomware Nemty vale PayPali saidilt
Temp.exe – teine etapp nakatumise ahelas

See on protsess, mille käivitab fail cashback.exe, viiruse täitmise teine samm. See proovib alla laadida AutoHotKey — Windowsi skriptide käivitamise tööriista — ja käivitada skripti WindowSpy.ahk, mis asub PE-faili ressursside sektsioonis.

Tutvuge: ransomware Nemty vale PayPali saidilt
Skript WindowSpy.ahk dekodeerib faili temp ironman.exe, kasutades RC4 algoritmi ja parooli IwantAcake. Parooli põhjal saadakse võti MD5 hashimise algoritmi abil.

Seejärel kutsub temp.exe esile protsessi ironman.exe.

Tutvuge: ransomware Nemty vale PayPali saidilt
Ironman.exe on kolmas samm.

Ironman.exe loeb faili iron.bmp sisu ja loob faili iron.txt krüptoründajaga, mis käivitub järgmisena.

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt
Pärast seda laadib viirus iron.txt mälu ja käivitab selle uuesti kui ironman.exe. Seejärel kustutatakse iron.txt.

ironman.exe on peamine osa NEMTY välja nõudvast programmist, mis krüptib failid nakatunud arvutis. Kahalooline tarkvara loob muteksi nimega hate.

Tutvuge: ransomware Nemty vale PayPali saidilt
Esimesena määrab see arvuti geograafilise asukoha. Nemty avab brauseri ja tuvastab IP-aadressi. http://api.ipify.org. Veebisaidil api.db-ip.com/v2/free[IP]/countryName järgi tuvastatakse riik saadud IP alusel ja kui arvuti asub mõnes allpool loetletud piirkonnas, peatatakse pahavara koodi käivitamine:

  • Venemaa
  • Valgevene
  • Ukraina
  • Kasahstan
  • Tadžikistan

Tõenäoliselt ei soovi arendajad oma koduriikides seadusandlikele organitele tähelepanu juhtida, seetõttu nad ei krüpteeri faile "koduriikides".

Kui ohvri IP-aadress ei kuulu ülaltoodud loendisse, krüptib viirus kasutaja teavet.

Tutvuge: ransomware Nemty vale PayPali saidilt

Failide taastumise vältimiseks kustutatakse nende varukoopiad:

Tutvuge: ransomware Nemty vale PayPali saidilt
Seejärel luuakse failide ja kaustade nimekiri, mida ei krüptita, ning failitüüpide nimekiri.

  • windows
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • ntldr
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • CONFIG.SYS
  • BOOTSECT.BAK
  • bootmgr
  • programdata
  • appdata
  • osoft
  • Common Files

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

Obfuskatsioon

URL-aadresside ja sisseehitatud konfiguratsioonide peitmiseks kasutab Nemty base64 ja RC4 kodeerimisalgoritme koos võtmesõnaga fuckav.

Tutvuge: ransomware Nemty vale PayPali saidilt
Dekodeerimisprotsess CryptStringToBinary abil näeb välja järgmine

Tutvuge: ransomware Nemty vale PayPali saidilt

Krüpteerimine

Nemty kasutab kolmekihilist krüptimist:

  • AES-128-CBC failidele. 128-bitine AES-võti genereeritakse juhuslikult ja kasutatakse kõigi failide jaoks sama. See salvestatakse kasutaja arvuti konfiguratsioonifaili. IV genereeritakse iga faili jaoks juhuslikult ja salvestatakse salvestatud faili.
  • RSA-2048 failide IV krüpteerimiseks. Sessiooni jaoks genereeritakse võtmepaar. Sessiooni privaatvõti salvestatakse kasutaja arvuti konfiguratsioonifaili.
  • RSA-8192. Peamine avalik võti on integreeritud programmiga ja seda kasutatakse konfiguratsioonifaili krüpteerimiseks, kus hoitakse AES-võtit ja salajast võtit RSA-2048 sessiooni jaoks.
  • Esimene asi, mida Nemty genereerib, on 32 baiti juhuslikke andmeid. Esimesed 16 baiti kasutatakse AES-128-CBC võtmena.

Tutvuge: ransomware Nemty vale PayPali saidilt
Teine krüpteerimisalgoritm on RSA-2048. Võtmepaar genereeritakse funktsiooni CryptGenKey() abil ja imporditakse funktsiooni CryptImportKey() abil.

Tutvuge: ransomware Nemty vale PayPali saidilt
Pärast seda, kui sessiooni võtmepaar on genereeritud, imporditakse avalik võti MS Cryptographic Service Providerisse.

Tutvuge: ransomware Nemty vale PayPali saidilt
Näide genereeritud avalikust võtme paarist sessiooni jaoks:

Tutvuge: ransomware Nemty vale PayPali saidilt
Seejärel imporditakse privaatvõti CSP-sse.

Tutvuge: ransomware Nemty vale PayPali saidilt
Näide genereeritud privaatvõtme paarist sessiooni jaoks:

Tutvuge: ransomware Nemty vale PayPali saidilt
Ja viimane on RSA-8192. Peamine avalik võtme salvestatakse krüpteeritud kujul (Base64 + RC4) PE-faili .data jaos.

Tutvuge: ransomware Nemty vale PayPali saidilt
RSA-8192 võti pärast base64 dekodeerimist ja RC4 dekrüpteerimist parooliga fuckav näeb välja selline.

Tutvuge: ransomware Nemty vale PayPali saidilt
Seetõttu näeb kogu krüptimisprotsess välja järgnev:

  • 128-bitise AES-võtme genereerimine, mida kasutatakse kõigi failide krüptimiseks.
  • IV loomine iga faili jaoks.
  • RSA-2048 seansi võtme paari loomine.
  • RSA-8192 olemasoleva võtme dekrüpteerimine base64 ja RC4 abil.
  • Failide sisu krüptimine esimese sammu AES-128-CBC algoritmi abil.
  • IV krüptimine RSA-2048 avaliku võtme abil ja kodeerimine base64.
  • Krüpteeritud IV lisamine iga krüpteeritud faili lõppu.
  • AES-i võti ja RSA-2048 seansi privaatvõti lisamine konfiguratsiooni.
  • Konfiguratsiooni andmed, mis on kirjeldatud jaos Kogumine teave nakatunud arvuti kohta, krüpteeritakse peamise RSA-8192 avaliku võtme abil.
  • Krüpteeritud fail näeb välja selline:

Krüpteeritud failide näide:

Teabe kogumine nakatunud arvuti kohta

Lunarahakera kogub võtmeid nakatunud failide dekrüpteerimiseks, seega suudab kurjategija tõepoolest luua dekrüpteerija. Lisaks kogub Nemty kasutajaandmeid, nagu kasutajanimi, arvuti nimi ja riistvaraprofiil.

Tutvuge: ransomware Nemty vale PayPali saidilt
Ta kutsub välja funktsioonid GetLogicalDrives(), GetFreeSpace(), GetDriveType(), et koguda teavet nakatunud arvuti kettadest.

Kogutud teave salvestatakse konfiguratsioonifaili. Dekodeerides rea, saame nimekirja parameetritest konfiguratsioonifailis:

Tutvuge: ransomware Nemty vale PayPali saidilt
Näide nakatunud arvuti konfiguratsioonist:

Tutvuge: ransomware Nemty vale PayPali saidilt
Konfiguratsioonimalli saab esitada järgmiselt:

{«General»: {«IP»:»[IP]»,«Country»:»[Country]»,«ComputerName»:»[ComputerName]»,«Username»:»[Username]»,«OS»:»[OS]»,«isRU»:false,«version»:«1.4»,«CompID»:»{[CompID]}»,«FileID»:»_NEMTY_[FileID]_»,«UserID»:»[UserID]»,«key»:»[key]»,«pr_key»:»[pr_key]

Kogutud andmeid hoiab Nemty JSON formaadis failis %USER%/_NEMTY_.nemty. FileID, mis on 7 tähemärki pikk, genereeritakse juhuslikult. Näiteks: _NEMTY_tgdLYrd_.nemty. FileID lisatakse ka krüpteeritud faili lõppu.

Lunavõte teadete

Pärast failide krüpteerimist ilmub töölauale fail _NEMTY_[FileID]-DECRYPT.txt järgmise sisuga:

Tutvuge: ransomware Nemty vale PayPali saidilt
Faili lõpus on krüpteeritud teave nakatunud arvuti kohta.

Tutvuge: ransomware Nemty vale PayPali saidilt

Võrguside

Process ironman.exe laadib Tor brauseri distributsiooni aadressilt https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip ja üritab seda installida.

Seejärel üritab Nemty saata konfiguratsioonidata aadressile 127.0.0.1:9050, kus oodatakse Tor brauseri töötavat proxy-serverit. Kuid vaikimisi kuulab Tor proxy-server porti 9150, samas kui porti 9050 kasutab Tor deemon Linuxis või Expert Bundle Windowsis. Nii et andmeid ründaja serverisse ei saadeta. Selle asemel võib kasutaja laadida konfiguratsioonifaili käsitsi, külastades linki, mis on antud lunaraha teates, Tor dekrüpteerimisteenusele.

Ühendus Tor proxyga:

Tutvuge: ransomware Nemty vale PayPali saidilt
Tutvuge: ransomware Nemty vale PayPali saidilt

HTTP GET loob päringu aadressile 127.0.0.1:9050/public/gate?data=

Tutvuge: ransomware Nemty vale PayPali saidilt
Siin näete avatud TCP porte, mida kasutab Torlocal proxy:

Tutvuge: ransomware Nemty vale PayPali saidilt
Nemty dekrüpteerimisteenus Tor võrgus:

Tutvuge: ransomware Nemty vale PayPali saidilt
Saate testimiseks üles laadida krüpteeritud foto (jpg, png, bmp).

Tutvuge: ransomware Nemty vale PayPali saidilt
Pärast seda nõuab ründaja lunaraha tasumist. Kui seda ei maksta, kahekordistub hind.

Tutvuge: ransomware Nemty vale PayPali saidilt

Kokkuvõte

Praegu ei ole võimalik dekrüpteerida Nemty ransomware'iga seotud faile ilma lunaraha maksmata. Selle versiooni ransomware'il on sarnasusi Buran ja vananenud GandCrab šifrifailidega: see on kompileeritud Borland Delphi'ga ja sisaldab samu tekste. Lisaks on see esimene šifrifail, mis kasutab 8092-bitist RSA võtit, mis, nagu mainitud, ei ole mõistlik, et kuna 1024-bitine võti on piisav kaitseks. Lõpuks, huvitav on see, et see üritab kasutada vale porti kohaliku Tor-proksi teenuse jaoks.

Kuid lahendused Acronis Backup ja Acronis True Image ei laske Nemty šifrifailil pääseda kasutajate arvutitesse ja andmetesse, ning teenusepakkujad saavad kaitsta oma kliente Acronis Backup Cloud. Täielik Küberkaitse pakub mitte ainult varundamist, vaid ka kaitset, kasutades Acronis Active Protection, spetsiaalset tehisintellektil ja käitumuslikel heuristikatel põhinevat tehnoloogiat, mis suudab neutraliseerida isegi veel tundmatut pahavara.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster