Aeglane, vahel on soov vaadata mĂ”ne viirusetegija silma ja kĂŒsida: miks ja milleks? "Kuidas" kĂŒsimusele saame ise vastata, kuid selle kohta, mida mĂ”tles selle vĂ”i teise kahvatu tarkvara looja, oleks vĂ€ga huvitav teada. Eriti kui kohtume selliste "ehted".
TĂ€nase artikli peategelane on huvitav nĂ€ide krĂŒptoraha. Tundub, et see mĂ”eldi vĂ€lja taas kord "lĂ”henemisena", kuid selle tehniline teostus sarnaneb rohkem kellegi halvale naljale. RÀÀgime tĂ€na just sellest teostusest.
Kahjuks on selle kodeerija elutsĂŒkli jĂ€lgimine peaaegu vĂ”imatu - statistika alusel on seda liiga vĂ€he, kuna see ei ole Ă”nneks laialdaselt levinud. SeetĂ”ttu jĂ€tame kĂ”rvale pĂ€ritolu, nakatumismeetodid ja muud mainimised. RÀÀgime ainult meie kohtumisest Wulfric Ransomware ja sellest, kuidas me aitasime kasutajal oma faile pÀÀsta.
I. Kuidas kÔik algas
Meie viirusetĂ”rje laborisse pöörduvad sageli inimesed, kes on kannatanud krĂŒptoraha all. Me pakume abi sĂ”ltumata sellest, milliseid viirusetĂ”rje tooteid neil on. Seekord pöördus meie poole inimene, kelle failid olid nakatunud tundmatu kodeerijaga.
Tere! Faile krĂŒpteeriti failide hoidlas (samba4) ja parooli ei olnud. Kahtlustan, et nakkus tuli tĂŒtre arvutist (Windows 10 koos Windows Defender'i pĂ”hikaitsega). TĂŒtar ei ole pĂ€rast seda arvutit sisse lĂŒlitanud. Failid on peamiselt krĂŒpteeritud .jpg ja .cr2. Failide laiendid pĂ€rast krĂŒpteerimist: .aef.
Saime kasutajalt krĂŒpteeritud failide proovide, lunaraha kirja ja faili, mis tĂ”enĂ€oliselt on vĂ”ti, mida autor vajab failide dekrĂŒpteerimiseks.
See on kÔik meie vihjed:
- 01c.aef (4481K)
- hacked.jpg (254K)
- hacked.txt (0K)
- 04c.aef (6540K)
- pass.key (0K)
Vaadake kirja. Kui palju bitcoine seekord?
TÔlge:
TĂ€helepanu, teie failid on krĂŒpteeritud!
parool on teie PC jaoks ainulaadne.Makse tuleb teha summas 0.05 BTC bitcoiniaadressile: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
PĂ€rast makse sooritamist saatke mulle kiri, lisades faili pass.key Wulfric@gmx.com, koos makse teatega.PĂ€rast kinnitamist saadan teile failide dekrĂŒpteerija.
VÔite bitcoine maksta erinevate meetoditega:
â pangakaardiga makse
Bitcoini kohta:
Kui teil on kĂŒsimusi, kirjutage mulle aadressil Wulfric@gmx.com
Boonuseks rÀÀgin, kuidas teie arvuti on hÀkitud ja kuidas seda tulevikus kaitsta.
Pafosne hunt, kes on kutsutud nÀitama ohvrile olukorra tÔsidust. Kuid see vÔiks olla ka hullem.

Joonis 1. â Boonusena rÀÀgin, kuidas tulevikus oma arvutit kaitsta. â Tundub usutav.
II. Alustame tööd
Esimese asjana vaatasime saadetud nĂ€idise struktuuri. Ăllatavalt ei olnud see sarnane failiga, mis on kannatanud krĂŒptori rĂŒnnaku all. Avame kuue hulga redaktori ja vaatame. Esimesed 4 baiti sisaldavad faili originaalsuurust, jĂ€rgmised 60 baiti on tĂ€idetud nullidega. Kuid kĂ”ige huvitavam on lĂ”pus:

Joonis 2. AnalĂŒĂŒsime kahjustatud faili. Mis on kohe silmatorkav?
Selgus, et kĂ”ik oli ĂŒllatavalt lihtne: 0Ń 40 baiti pĂ€isest olid viidud faili lĂ”ppu. Andmete taastamiseks on lihtsalt vajalik need tagasi algusesse viia. JuurdepÀÀs failile on taastatud, kuid krĂŒpteeritud on jÀÀnud nimi, ja seda on keerulisem kĂ€sitleda.

Joonis 3. KrĂŒpteeritud nimi Base64-s nĂ€eb vĂ€lja nagu mĂ”tetu sĂŒmbolite kogum.
PĂŒĂŒame lahti harutada pass.key, mille kasutaja saatis. Sellega nĂ€eme 162-baitilist sĂŒmbolite jada ASCII-s.

Joonis 4. 162 sĂŒmbolit, mis jĂ€id ohvri PC-le.
Kui tĂ€helepanelikult vaadata, siis vĂ”ib mĂ€rkida, et sĂŒmbolid korduvad teatud perioodilisusega. See vĂ”ib viidata XOR-i kasutamisele, kus kordused sĂ”ltuvad vĂ”tme pikkusest. Jagades joont 6 sĂŒmbolid ja rakendades mĂ”ningaid XOR-jĂ€rjendeid, ei saavutanud me ĂŒhtegi arvestatavat tulemust.

Joonis 5. Kas nÀete korduvaid konstande keskel?
Otsustasime googeldada konstandeid, sest jah, nii saab ka! Ja kĂ”ik need viisid lĂ”puks ĂŒhe algoritmi â Batch Encryption. PĂ€rast skripti uurimist sai selgeks, et meie joon on mitte midagi muud kui selle töötulem.

Joonis 6. TĂŒkk originaalsest algoritmist tundmatu autori poolt.
Algoritm ei töötaks korralikult, kui mitte ĂŒks detail:

Joonis 7. Morpheus kiitis heaks.
Tagasi asetuse abil muudame joonise pass.key tekst 27 tÀhemÀrgist. Erilist tÀhelepanu vÀÀrib inimlik (vÔimalik) tekst 'asmodat'.

Joonis 8. USGFDG=7.
Meil aitab taas Google. PĂ€rast vĂ€ikest otsingut leiame huvitava projekti GitHubis â Folder Locker, mis on kirjutatud .Net-is ja kasutab teise konto 'asmodat' raamatukogu Gitis.

Joonis 9. Folder Lockeri liides. Kontrollisime kindlasti pahavara suhtes.
Tööriist on krĂŒptimisprogramm Windows 7 ja uuemate jaoks, mis levib avatud lĂ€htekoodiga. KrĂŒptimiseks kasutatakse parooli, mida on vaja edasiseks dekrĂŒptimiseks. See vĂ”imaldab töötada nii ĂŒksikute failidega kui ka tervete kataloogidega.
Selle raamatukogu kasutab sĂŒmmeetrilist krĂŒpteerimisalgoritmi Rijndael CBC reĆŸiimis. MĂ€rkimisvÀÀrne on, et ploki suurus on valitud 256 bitiks â erinevalt AES-i standardis sĂ€testatust, kus see on piiratud 128 bitiga.
Meie vĂ”ti moodustatakse PBKDF2 standardi jĂ€rgi. Sellest tulenevalt on parooliks SHA-256 sisestatud stringist tööriistas. JÀÀb vaid leida see string, et luua dekrĂŒptimise vĂ”ti.
Noh, naaseme tagasi meie juba dekodeeritud pass.key. Kas mÀletate seda numbrite ja tekstiga 'asmodat' rida? Proovime kasutada stringi esimesi 20 baiti paroolina Folder Lockerile.
Oh, see töötab! KoodisĂ”na sobis ning kĂ”ik dekodeeriti suurepĂ€raselt. Parooli sĂŒmbolite pĂ”hjal â see on HEX-esituses teatud sĂ”na ASCII-s. Proovime kuvada koodisĂ”na tekstina. Saame 'shadowwolf' Kas juba tunnete likantropia sĂŒmptomeid?
Vaadakem veel kord nakatunud faili struktuuri, nĂŒĂŒd juba teades lokeri töömehhanismi:
- 02 00 00 00 â krĂŒpteerimise reĆŸiim nimedega;
- 58 00 00 00 â krĂŒptitud ja base64 kodeeritud faili nime pikkus;
- 40 00 00 00 â ĂŒle kantud pealkirja suurus.
Punase ja kollasega on vĂ€lja toodud krĂŒpteeritud nimi ja ĂŒle kantud pealkiri vastavalt.

Joonis 10. Punasega on vĂ€lja toodud krĂŒpteeritud nimi, kollasega â ĂŒle kantud pealkiri.
Ja nĂŒĂŒd vĂ”rreldame krĂŒpteeritud ja dekrĂŒpteeritud nimesid kuhexakujulises esitusvormis.
Dekodeeritud andmete struktuur:
- 78 B9 B8 2E â töölise loodud prĂŒgikraam (4 baiti);
- 0C 00 00 00 â dekrĂŒpteeritud nime pikkus (12 baiti);
- seejÀrel tulebki, iseasi, faili nimi ja tÀiendav nullide lisamine vajaliku ploki pikkuse saavutamiseks (padding).

Joonis 11. IMG_4114 nÀeb palju parem vÀlja.
III. JÀreldused ja jÀreldused
Naastes algusesse. Me ei tea, millest juhindus autor Wulfric.Ransomware ja milline oli tema eesmĂ€rk. Kindlasti tundub tavakasutajale isegi sellise ransomware'i töö tulemus suur probleem. Failid ei avane. KĂ”ik nimed on kadunud. HarjumuspĂ€rase pildi asemel â ekraanil on hunt, mis sunnib lugema bitcoini kohta.
TÔsi, seekord peitis end "hirmu kodeerija" maski taga selline naljakas ja mÔtlematu vÀljapressimise katse, kus kurjategija kasutab valmislahendusi ja jÀtab vÔtmed otse kuriteopaika.
Muide, vĂ”tmete kohta. Meil ei olnud pahatahtlikku skripti ega troojalasi, mille alusel oleks vĂ”imalik mĂ”ista, kuidas see pass.key â nakatunud arvutisse faili tekkimise mehhanism jÀÀb teadmata. Kuid meenub, et oma mĂ€rkmes mainis autor parooli ainulaadsust. Niisiis, desifreerimise vĂ”tmesĂ”na on sama unikaalne kui kasutajanimi shadow wolf đ
Ja ikkagi, varjuline hunt, miks ja milleks?
Allikas: habr.com
