Võrgus on ilmunud uus krüpteerija Nemty, mis eeldatavasti on GrandCrabi või Burani mantlipärija. Kahjulik programm levib peamiselt vale PayPali saidi kaudu ja omab mitmeid huvitavaid omadusi. Üksikasjad selle ransomware'i toimimisest – allolevalt.

Uus krüpteerija Nemty avastas kasutaja 7. september 2019. Kahjulik programm levitati saidi kaudu, , samuti on ransomware'i tungimine arvutisse võimalik RIG-i eksploitide komplekti kaudu. Kurjategijad kasutasid sotsiaalset inseneriteadust, et sundida kasutajat käivitama faili cashback.exe, mille ta väidetavalt saab PayPali saidilt. Uvitav on ka see, et Nemty-s on vale port kohaliku Tor-proksiteenuse jaoks, mis takistab kahjulikul programmil andmete saatmist serverisse. Seetõttu peab kasutaja ise üles laadima krüpteeritud failid Tor-i võrku, kui ta soovib lunarahast maksta ja oodata kurjategijatelt dekrüpteerimist.
Mõned huvitavad faktid Nemty kohta viitavad sellele, et seda arendasid samad inimesed või Buraniga ja GrandCrabiga seotud küberkurjategijad.
- Nagu GandCrabi puhul, on ka Nemtys munaseene nipp – link Venemaa presidendi Vladimir Putini fotole koos roppuse naljaga. Vananenud krüptograafias GandCrab oli sama tekstiga pilt.
- Mõlema programmi keelelikud jooned viitavad samadele venekeelsetele autoritele.
- See on esimene krüptograafia, mis kasutab 8092-bitist RSA võtme. Kuigi sellel pole mõtet: 1024-bitine võti on häkkimise vastu kaitseks täiesti piisav.
- Nagu Buran, on krüptograafia kirjutatud Object Pascalis ja kompileeritud Borland Delphiga.
Statiline analüüs
Kahjulikku koodi käitatakse neljas etapis. Esimene samm on cashback.exe käivitamine, PE32 MS Windowsi täitmisfail, mille suurus on 1198936 baiti. Selle kood on kirjutatud Visual C++s ja kompileeritud 14. oktoobril 2013. See sisaldab arhiivi, mis automaatselt lahti pakitakse cashback.exe käivitamisel. Tarkvara kasutab raamatukogu Cabinet.dll ja selle funktsioone FDICreate(), FDIDestroy() ja teisi, et saada faile .cab arhiivist.


SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC
Pärast arhiivi lahti pakkimist ilmuvad kolm faili.

Järgmine samm on temp.exe käivitamine, PE32 MS Windowsi täitmisfail, mille suurus on 307200 baiti. Kood on kirjutatud Visual C++s ja pakitud MPRESS pakkujaga, mis on sarnane UPX-ile.

SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD
Järgmine samm on ironman.exe. Pärast käivitamist temp.exe dekodeerib sisse ehitatud andmed temp ja nimetab need ümber ironman.exe-ks, PE32 täitmisfail suuruses 544768 baiti. Kood on kompileeritud Borland Delphi-s.
![]()
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88
Viimane samm – faili ironman.exe taaskehtestamine. Käitamise ajal transformeerib see oma koodi ja käivitab end mälust. See version ironman.exe on pahatahtlik ja vastutab krüpteerimise eest.
Rünnaku vektori
Praeguseks levib nemty krüpteerija saidi pp-back.info kaudu.

Täielikku nakatumise ahelat saab vaadata aadressil sandbox.
Installeerimine
Cashback.exe – rünnaku algus. Nagu juba mainitud, unpackib cashback.exe endas sisalduva .cab faili. Seejärel loob see kausta TMP4351$.TMP, mis näeb välja nagu %TEMP%IXxxx.TMP, kus xxx on number vahemikus 001 kuni 999.


Seejärel seadistatakse registri võti, mis näeb välja järgmiselt:
[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”
See on mõeldud lahti pakitud failide eemaldamiseks. Lõpuks käivitab cashback.exe protsessi temp.exe.

Temp.exe – teine etapp nakatumise ahelas
See on protsess, mille käivitab fail cashback.exe, viiruse täitmise teine samm. See proovib alla laadida AutoHotKey — Windowsi skriptide käivitamise tööriista — ja käivitada skripti WindowSpy.ahk, mis asub PE-faili ressursside sektsioonis.

Skript WindowSpy.ahk dekodeerib faili temp ironman.exe, kasutades RC4 algoritmi ja parooli IwantAcake. Parooli põhjal saadakse võti MD5 hashimise algoritmi abil.
Seejärel kutsub temp.exe esile protsessi ironman.exe.
![]()
Ironman.exe on kolmas samm.
Ironman.exe loeb faili iron.bmp sisu ja loob faili iron.txt krüptoründajaga, mis käivitub järgmisena.


Pärast seda laadib viirus iron.txt mälu ja käivitab selle uuesti kui ironman.exe. Seejärel kustutatakse iron.txt.
ironman.exe on peamine osa NEMTY välja nõudvast programmist, mis krüptib failid nakatunud arvutis. Kahalooline tarkvara loob muteksi nimega hate.

Esimesena määrab see arvuti geograafilise asukoha. Nemty avab brauseri ja tuvastab IP-aadressi. . Veebisaidil [IP]/countryName järgi tuvastatakse riik saadud IP alusel ja kui arvuti asub mõnes allpool loetletud piirkonnas, peatatakse pahavara koodi käivitamine:
- Venemaa
- Valgevene
- Ukraina
- Kasahstan
- Tadžikistan
Tõenäoliselt ei soovi arendajad oma koduriikides seadusandlikele organitele tähelepanu juhtida, seetõttu nad ei krüpteeri faile "koduriikides".
Kui ohvri IP-aadress ei kuulu ülaltoodud loendisse, krüptib viirus kasutaja teavet.

Failide taastumise vältimiseks kustutatakse nende varukoopiad:

Seejärel luuakse failide ja kaustade nimekiri, mida ei krüptita, ning failitüüpide nimekiri.
- windows
- $RECYCLE.BIN
- rsa
- NTDETECT.COM
- ntldr
- MSDOS.SYS
- IO.SYS
- boot.ini AUTOEXEC.BAT ntuser.dat
- desktop.ini
- CONFIG.SYS
- BOOTSECT.BAK
- bootmgr
- programdata
- appdata
- osoft
- Common Files
log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY Obfuskatsioon
URL-aadresside ja sisseehitatud konfiguratsioonide peitmiseks kasutab Nemty base64 ja RC4 kodeerimisalgoritme koos võtmesõnaga fuckav.

Dekodeerimisprotsess CryptStringToBinary abil näeb välja järgmine

Krüpteerimine
Nemty kasutab kolmekihilist krüptimist:
- AES-128-CBC failidele. 128-bitine AES-võti genereeritakse juhuslikult ja kasutatakse kõigi failide jaoks sama. See salvestatakse kasutaja arvuti konfiguratsioonifaili. IV genereeritakse iga faili jaoks juhuslikult ja salvestatakse salvestatud faili.
- RSA-2048 failide IV krüpteerimiseks. Sessiooni jaoks genereeritakse võtmepaar. Sessiooni privaatvõti salvestatakse kasutaja arvuti konfiguratsioonifaili.
- RSA-8192. Peamine avalik võti on integreeritud programmiga ja seda kasutatakse konfiguratsioonifaili krüpteerimiseks, kus hoitakse AES-võtit ja salajast võtit RSA-2048 sessiooni jaoks.
- Esimene asi, mida Nemty genereerib, on 32 baiti juhuslikke andmeid. Esimesed 16 baiti kasutatakse AES-128-CBC võtmena.

Teine krüpteerimisalgoritm on RSA-2048. Võtmepaar genereeritakse funktsiooni CryptGenKey() abil ja imporditakse funktsiooni CryptImportKey() abil.

Pärast seda, kui sessiooni võtmepaar on genereeritud, imporditakse avalik võti MS Cryptographic Service Providerisse.

Näide genereeritud avalikust võtme paarist sessiooni jaoks:

Seejärel imporditakse privaatvõti CSP-sse.

Näide genereeritud privaatvõtme paarist sessiooni jaoks:
Ja viimane on RSA-8192. Peamine avalik võtme salvestatakse krüpteeritud kujul (Base64 + RC4) PE-faili .data jaos.

RSA-8192 võti pärast base64 dekodeerimist ja RC4 dekrüpteerimist parooliga fuckav näeb välja selline.

Seetõttu näeb kogu krüptimisprotsess välja järgnev:
- 128-bitise AES-võtme genereerimine, mida kasutatakse kõigi failide krüptimiseks.
- IV loomine iga faili jaoks.
- RSA-2048 seansi võtme paari loomine.
- RSA-8192 olemasoleva võtme dekrüpteerimine base64 ja RC4 abil.
- Failide sisu krüptimine esimese sammu AES-128-CBC algoritmi abil.
- IV krüptimine RSA-2048 avaliku võtme abil ja kodeerimine base64.
- Krüpteeritud IV lisamine iga krüpteeritud faili lõppu.
- AES-i võti ja RSA-2048 seansi privaatvõti lisamine konfiguratsiooni.
- Konfiguratsiooni andmed, mis on kirjeldatud jaos nakatunud arvuti kohta, krüpteeritakse peamise RSA-8192 avaliku võtme abil.
- Krüpteeritud fail näeb välja selline:
Krüpteeritud failide näide:
Teabe kogumine nakatunud arvuti kohta
Lunarahakera kogub võtmeid nakatunud failide dekrüpteerimiseks, seega suudab kurjategija tõepoolest luua dekrüpteerija. Lisaks kogub Nemty kasutajaandmeid, nagu kasutajanimi, arvuti nimi ja riistvaraprofiil.

Ta kutsub välja funktsioonid GetLogicalDrives(), GetFreeSpace(), GetDriveType(), et koguda teavet nakatunud arvuti kettadest.
Kogutud teave salvestatakse konfiguratsioonifaili. Dekodeerides rea, saame nimekirja parameetritest konfiguratsioonifailis:

Näide nakatunud arvuti konfiguratsioonist:

Konfiguratsioonimalli saab esitada järgmiselt:
{«General»: {«IP»:»[IP]»,«Country»:»[Country]»,«ComputerName»:»[ComputerName]»,«Username»:»[Username]»,«OS»:»[OS]»,«isRU»:false,«version»:«1.4»,«CompID»:»{[CompID]}»,«FileID»:»_NEMTY_[FileID]_»,«UserID»:»[UserID]»,«key»:»[key]»,«pr_key»:»[pr_key]
Kogutud andmeid hoiab Nemty JSON formaadis failis %USER%/_NEMTY_.nemty. FileID, mis on 7 tähemärki pikk, genereeritakse juhuslikult. Näiteks: _NEMTY_tgdLYrd_.nemty. FileID lisatakse ka krüpteeritud faili lõppu.
Lunavõte teadete
Pärast failide krüpteerimist ilmub töölauale fail _NEMTY_[FileID]-DECRYPT.txt järgmise sisuga:

Faili lõpus on krüpteeritud teave nakatunud arvuti kohta.

Võrguside
Process ironman.exe laadib Tor brauseri distributsiooni aadressilt ja üritab seda installida.
Seejärel üritab Nemty saata konfiguratsioonidata aadressile 127.0.0.1:9050, kus oodatakse Tor brauseri töötavat proxy-serverit. Kuid vaikimisi kuulab Tor proxy-server porti 9150, samas kui porti 9050 kasutab Tor deemon Linuxis või Expert Bundle Windowsis. Nii et andmeid ründaja serverisse ei saadeta. Selle asemel võib kasutaja laadida konfiguratsioonifaili käsitsi, külastades linki, mis on antud lunaraha teates, Tor dekrüpteerimisteenusele.
Ühendus Tor proxyga:

![]()
HTTP GET loob päringu aadressile 127.0.0.1:9050/public/gate?data=

Siin näete avatud TCP porte, mida kasutab Torlocal proxy:

Nemty dekrüpteerimisteenus Tor võrgus:

Saate testimiseks üles laadida krüpteeritud foto (jpg, png, bmp).

Pärast seda nõuab ründaja lunaraha tasumist. Kui seda ei maksta, kahekordistub hind.

Kokkuvõte
Praegu ei ole võimalik dekrüpteerida Nemty ransomware'iga seotud faile ilma lunaraha maksmata. Selle versiooni ransomware'il on sarnasusi Buran ja vananenud GandCrab šifrifailidega: see on kompileeritud Borland Delphi'ga ja sisaldab samu tekste. Lisaks on see esimene šifrifail, mis kasutab 8092-bitist RSA võtit, mis, nagu mainitud, ei ole mõistlik, et kuna 1024-bitine võti on piisav kaitseks. Lõpuks, huvitav on see, et see üritab kasutada vale porti kohaliku Tor-proksi teenuse jaoks.
Kuid lahendused ja ei laske Nemty šifrifailil pääseda kasutajate arvutitesse ja andmetesse, ning teenusepakkujad saavad kaitsta oma kliente . Täielik pakub mitte ainult varundamist, vaid ka kaitset, kasutades , spetsiaalset tehisintellektil ja käitumuslikel heuristikatel põhinevat tehnoloogiat, mis suudab neutraliseerida isegi veel tundmatut pahavara.
Allikas: habr.com
