ืชืืื ืช ืืืคืจ ืืืฉื ืืฉื Nemty ืืืคืืขื ืืจืฉืช, ืฉืืื ืืืืืื ืืืืจืฉืช ืฉื GrandCrab ืื Buran. ืืชืืื ื ืืืืื ืืช ืืืคืฆืช ืืขืืงืจ ืืืชืจ PayPal ืืืืืืฃ ืืืฉ ืื ืืกืคืจ ืชืืื ืืช ืืขื ืืื ืืช. ืคืจืืื ืขื ืืืคื ืืคืขืืื ืฉื ืชืืื ืช ืืืืคืจ ืืื ื ืืฆืืื ืชืืช ืืชื.
ืชืืื ืช ืืืคืจ ืืืฉื ืฉื Nemty ืืชืืืชื ืขื ืืื ืืืฉืชืืฉ
ืืกืคืจ ืขืืืืืช ืืขื ืืื ืืช ืขื ื ืืื ืืฆืืืขืืช ืขื ืื ืฉืืื ืคืืชื ืขื ืืื ืืืชื ืื ืฉืื ืื ืขื ืืื ืคืืฉืขื ืกืืืืจ ืืงืฉืืจืื ืืืืจืื ืืืืจืื ื ืงืจืื.
- ืืื GandCrab, ืื ืืื ืืฉ ืืืฆืช ืคืกืื - ืงืืฉืืจ ืืชืืื ื ืฉื ื ืฉืื ืจืืกืื ืืืืืืืจ ืคืืืื ืขื ืืืืื ืืืื ื. ืืชืืื ืช ืืืืคืจ ืืืืจ ืงืืื ืฉื GandCrab ืืืืชื ืชืืื ื ืขื ืืืชื ืืงืกื.
- ืืคืฆื ืืฉืคื ืฉื ืฉืชื ืืชืืื ืืืช ืืฆืืืขืื ืขื ืืืชื ืืืืจืื ืืืืจื ืจืืกืืช.
- ืืืื ืชืืื ืช ืืืืคืจ ืืจืืฉืื ื ืฉืืฉืชืืฉืช ืืืคืชื RSA ืฉื 8092 ืกืืืืืช. ืืืจืืช ืฉืืื ืืื ืืขื: ืืคืชื 1024 ืกืืืืืช ืืกืคืืง ืืื ืืืื ืืคื ื ืคืจืืฆื.
- ืืืืื ืืืืจืื, ืชืืื ืช ืืืืคืจ ืืชืืื ื-Object Pascal ืืืงืืืืช ืืืืจืื ื ืืืคื.
ื ืืชืื ืกืืื
ืืืฆืืข ืงืื ืืืื ื ืืชืจืืฉ ืืืจืืขื ืฉืืืื. ืืฆืขื ืืจืืฉืื ืืื ืืืคืขืื ืืช cashback.exe, ืงืืืฅ ืืคืขืื PE32 ืชืืช MS Windows ืืืืื ืฉื 1198936 ืืชืื. ืืงืื ืฉืื ื ืืชื ื-Visual C++ ืืืืืืืจ ื-14 ืืืืงืืืืจ 2013. ืืื ืืืื ืืจืืืื ืฉื ืคืจืง ืืืืืืืืช ืืขืช ืืคืขืืช cashback.exe. ืืชืืื ื ืืฉืชืืฉืช ืืกืคืจืืืช Cabinet.dll ืืืคืื ืงืฆืืืช ืฉืื FDICreate(), FDIDestroy() ืืืืจืืช ืืื ืืืฉืื ืงืืฆืื ืืืจืืืื .cab.
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC
ืืืืจ ืคืืจืืง ืืืจืืืื, ืืืคืืขื ืฉืืืฉื ืงืืฆืื.
ืืืืจ ืืื, temp.exe ืืืฉืง, ืงืืืฅ ืืคืขืื PE32 ืชืืช MS Windows ืืืืื ืฉื 307200 ืืชืื. ืืงืื ืืชืื ื-Visual C++ ืื ืืจื ืขื MPRESS packer, ืคืืงืจ ืืืื ื-UPX.
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD
ืืฉืื ืืื ืืื ironman.exe. ืืืืจ ืืืฉืงื, temp.exe ืืคืขื ื ืืช ืื ืชืื ืื ืืืืืืขืื ื-temp ืืืฉื ื ืืช ืฉืื ื-ironman.exe, ืงืืืฅ ืืคืขืื PE32 ืืืืื 544768 ืืชืื. ืืงืื ืืืจืื ืืืืจืื ื ืืืคื.
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88
ืืฉืื ืืืืจืื ืืื ืืืคืขืื ืืืืฉ ืืช ืืงืืืฅ ironman.exe. ืืืื ืจืืฆื, ืืื ืืืคื ืืช ืืงืื ืฉืื ืืืคืขืื ืืช ืขืฆืื ืืืืืืจืื. ืืจืกื ืื ืฉื ironman.exe ืืื ืืืื ืืช ืืืืจืืืช ืืืฆืคื ื.
ืืงืืืจ ืืชืงืคื
ื ืืื ืืขืืฉืื, ืชืืื ืช ืืืืคืจ ืฉื Nemty ืืืคืฆืช ืืจื ืืืชืจ pp-back.info.
ื ืืชื ืืจืืืช ืืช ืฉืจืฉืจืช ืืืืืงื ืืืืื ืืืชืืืช
ืืชืงื ื
Cashback.exe - ืชืืืืช ืืืชืงืคื. ืืคื ืฉืืืจ ืืืืืจ, cashback.exe ืคืืจืง ืืช ืงืืืฅ ื-.cab ืฉืืื ืืืื. ืืืืจ ืืื ืืื ืืืฆืจ ืชืืงืืื TMP4351$.TMP ืืฆืืจืช %TEMP%IXxxx.TMP, ืืืฉืจ xxx ืืื ืืกืคืจ ื-001 ืขื 999.
ืืืืจ ืืื, ืืืชืงื ืืคืชื ืจืืฉืื, ืฉื ืจืื ืื:
"rundll32.exe" "C:Windowssystem32advpack.dll,DelNodeRunDLL32 "C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP"""
ืืื ืืฉืืฉ ืืืืืงืช ืงืืฆืื ืื ืืจืืืื. ืืืกืืฃ, cashback.exe ืืชืืื ืืช ืชืืืื temp.exe.
Temp.exe ืืื ืืฉืื ืืฉื ื ืืฉืจืฉืจืช ืืืืืงื
ืืื ืืชืืืื ืฉืืืฉืง ืขื ืืื ืงืืืฅ cashback.exe, ืืฉืื ืืฉื ื ืฉื ืืืฆืืข ืืืืืจืืก. ืืื ืื ืกื ืืืืจืื ืืช AutoHotKey, ืืื ืืืคืขืืช ืกืงืจืืคืืื ื-Windows, ืืืืจืืฅ ืืช ืืกืงืจืืคื WindowSpy.ahk ืฉื ืืฆื ืืืืง ืืืฉืืืื ืฉื ืงืืืฅ ื-PE.
ืืกืงืจืืคื WindowSpy.ahk ืืคืขื ื ืืช ืืงืืืฅ ืืืื ื ื-ironman.exe ืืืืฆืขืืช ืืืืืจืืชื RC4 ืืืกืืกืื IwantAcake. ืืืคืชื ืืืกืืกืื ืืชืงืื ืืืืฆืขืืช ืืืืืจืืชื ืืืืืื MD5.
ืืืืจ ืืื temp.exe ืงืืจื ืืชืืืื ironman.exe.
Ironman.exe - ืฉืื ืฉืืืฉื
Ironman.exe ืงืืจื ืืช ืืชืืื ืฉื ืงืืืฅ iron.bmp ืืืืฆืจ ืงืืืฅ iron.txt ืขื cryptolocker ืฉืืืฉืง ืืฉืื ืืื.
ืืืืจ ืืื, ืืืืืจืืก ืืืขื ืืช iron.txt ืืืืืจืื ืืืคืขืื ืืืชื ืืืืฉ ืืชืืจ ironman.exe. ืืืืจ ืืื, iron.txt ื ืืืง.
ironman.exe ืืื ืืืืง ืืขืืงืจื ืืชืืื ืช ืืืืคืจ ืฉื NEMTY, ืืืฆืคืื ื ืงืืฆืื ืืืืฉื ืืืืฉืคืข. ืชืืื ื ืืืื ืืช ืืืฆืจืช mutex ืฉื ืงืจื ืฉื ืื.
ืืืืจ ืืจืืฉืื ืฉืืื ืขืืฉื ืืื ืืงืืืข ืืช ืืืืงืื ืืืืืืืจืคื ืฉื ืืืืฉื. ื ืืื ืคืืชื ืืช ืืืคืืคื ืืืืื ืืช ื-IP
- ืจืืกืื
- ืืืืืืจืืกืื
- ืืืงืจืืื ื
- ืงืืืกืื
- ืื'ืืงืืกืื
ืกืืืจ ืืื ืื, ืืคืชืืื ืืื ื ืจืืฆืื ืืืฉืื ืืช ืชืฉืืืช ืืื ืฉื ืจืฉืืืืช ืืืืคืช ืืืืง ืืืืื ืืช ืืืืจืืื, ืืืื ืืื ื ืืฆืคืื ืื ืงืืฆืื ืืชืืืื ืืฉืืคืื ื"ืืืชืืื" ืฉืืื.
ืื ืืชืืืช ื-IP ืฉื ืืงืืจืื ืืื ื ืฉืืืืช ืืจืฉืืื ืืืขืื, ืื ืืืืืจืืก ืืฆืคืื ืืช ืืืืืข ืฉื ืืืฉืชืืฉ.
ืืื ืืื ืืข ืฉืืืืจ ืงืืฆืื, ืขืืชืงื ืืฆื ืฉืืื ื ืืืงืื:
ืืืืจ ืืื ืืื ืืืฆืจ ืจืฉืืื ืฉื ืงืืฆืื ืืชืืงืืืช ืฉืื ืืืฆืคื ื, ืืื ืื ืจืฉืืื ืฉื ืกืืืืืช ืงืืฆืื.
- ืืืื ืืช
- RECYCLE.BIN $
- RSA
- NTDETECT.COM
- ntldr
- MSDOS.SYS
- IO.SYS
- boot.ini AUTOEXEC.BAT ntuser.dat
- Desktop.ini
- SYS CONFIG.
- BOOTSECT.BAK
- Bootmgr
- ื ืชืื ื ืชืื ืืช
- ืืคืืืงืฆืืืช ื ืชืื ืื
- osoft
- ืงืืฆืื ืืฉืืชืคืื
log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY
ืขืจืคืื
ืืื ืืืกืชืืจ ืืชืืืืช URL ืื ืชืื ื ืชืฆืืจื ืืืืืขืื, Nemty ืืฉืชืืฉ ืืืืืืจืืชื ืงืืืื base64 ื-RC4 ืขื ืืืืช ืืืคืชื fuckav.
ืชืืืื ืืคืขื ืื ืืืืฆืขืืช CryptStringToBinary ืืื ืืืืงืื
ะจะธััะพะฒะฐะฝะธะต
Nemty ืืฉืชืืฉ ืืืฆืคื ื ืชืืช-ืฉืืืชืืช:
- AES-128-CBC ืขืืืจ ืงืืฆืื. ืืคืชื AES 128 ืกืืืืืช ื ืืฆืจ ืืืืคื ืืงืจืื ืืืฉืืฉ ืืืชื ืขืืืจ ืื ืืงืืฆืื. ืื ืืืืืกื ืืงืืืฅ ืชืฆืืจื ืืืืฉื ืฉื ืืืฉืชืืฉ. ื-IV ื ืืฆืจ ืืืืคื ืืงืจืื ืขืืืจ ืื ืงืืืฅ ืืืืืืกื ืืงืืืฅ ืืืฆืคื.
- RSA-2048 ืืืฆืคื ืช ืงืืฆืื IV. ื ืืฆืจ ืืื ืืคืชืืืช ืืืคืขืื. ืืืคืชื ืืคืจืื ืืกืฉื ืืืืืกื ืืงืืืฅ ืชืฆืืจื ืืืืฉื ืืืฉืชืืฉ.
- RSA-8192. ืืืคืชื ืืฆืืืืจื ืืจืืฉื ืืืื ื ืืชืืื ืืช ืืืฉืืฉ ืืืฆืคื ืช ืงืืืฅ ืืชืฆืืจื, ืืืืืกื ืืช ืืคืชื ื-AES ืืืืคืชื ืืกืืื ืขืืืจ ืืคืืืฉื ืฉื RSA-2048.
- Nemty ืืืืฆืจ ืชืืืื 32 ืืชืื ืฉื ื ืชืื ืื ืืงืจืืืื. 16 ืืืชืื ืืจืืฉืื ืื ืืฉืืฉืื ืืืคืชื AES-128-CBC.
ืืืืืจืืชื ืืืฆืคื ื ืืฉื ื ืืื RSA-2048. ืฆืื ืืืคืชืืืช ื ืืฆืจ ืขื ืืื ืืคืื ืงืฆืื CryptGenKey() ืืืืืื ืขื ืืื ืืคืื ืงืฆืื CryptImportKey() .
ืืืืจ ืืฆืืจืช ืฆืื ืืืคืชืืืช ืขืืืจ ืืคืืืฉื, ืืืคืชื ืืฆืืืืจื ืืืืื ืื ืกืคืง ืืฉืืจืืช ืืงืจืืคืืืืจืคื ืฉื MS.
ืืืืื ืืืคืชื ืฆืืืืจื ืฉื ืืฆืจ ืขืืืจ ืืคืขืื:
ืืืืจ ืืื, ืืืคืชื ืืคืจืื ืืืืื ื-CSP.
ืืืืื ืืืคืชื ืคืจืื ืฉื ืืฆืจ ืขืืืจ ืืคืขืื:
ืืืืจืื ืืืืข RSA-8192. ืืืคืชื ืืฆืืืืจื ืืจืืฉื ืืืืืกื ืืฆืืจื ืืืฆืคื ืช (Base64 + RC4) ืืืืง ื-.data ืฉื ืงืืืฅ PE.
ืืคืชื RSA-8192 ืืืืจ ืคืขื ืื base64 ืืคืขื ืื RC4 ืขื ืกืืกืืช fuckav ื ืจืื ืื.
ืืชืืฆืื ืืื, ืื ืชืืืื ืืืฆืคื ื ื ืจืื ืื:
- ืฆืืจ ืืคืชื AES ืฉื 128 ืกืืืืืช ืฉืืฉืืฉ ืืืฆืคื ืช ืื ืืงืืฆืื.
- ืฆืืจ IV ืขืืืจ ืื ืงืืืฅ.
- ืืฆืืจืช ืืื ืืคืชืืืช ืืืคืขืืช RSA-2048.
- ืคืขื ืื ืืคืชื RSA-8192 ืงืืื ืืืืฆืขืืช base64 ื-RC4.
- ืืฆืคื ืช ืชืืื ืืงืืืฅ ืืืืฆืขืืช ืืืืืจืืชื AES-128-CBC ืืืฉืื ืืจืืฉืื.
- ืืฆืคื ื IV ืืืืฆืขืืช ืืคืชื ืฆืืืืจื RSA-2048 ืืงืืืื base64.
- ืืืกืคืช IV ืืืฆืคื ืืกืืฃ ืื ืงืืืฅ ืืืฆืคื.
- ืืืกืคืช ืืคืชื AES ืืืคืชื ืคืจืื ืืคืขืื RSA-2048 ืืชืฆืืจื.
- ื ืชืื ื ืชืฆืืจื ืืืชืืืจืื ืืกืขืืฃ
ืืืกืืฃ ืืืืข ืขื ืืืืฉื ืื ืืืข ืืืฆืคื ืื ืืืืฆืขืืช ืืืคืชื ืืฆืืืืจื ืืจืืฉื RSA-8192. - ืืงืืืฅ ืืืืฆืคื ื ืจืื ืื:
ืืืืื ืืงืืฆืื ืืืฆืคื ืื:
ืืืกืืฃ ืืืืข ืขื ืืืืฉื ืื ืืืข
ืชืืื ืช ืืืืคืจ ืืืกืคืช ืืคืชืืืช ืืคืขื ืื ืงืืฆืื ื ืืืขืื, ืื ืฉืืชืืงืฃ ืืืื ืืืฆืืจ ืืืขืฉื ืืคืขื ื. ืื ืืกืฃ, Nemty ืืืกืคืช ื ืชืื ื ืืฉืชืืฉ ืืืื ืฉื ืืฉืชืืฉ, ืฉื ืืืฉื, ืคืจืืคืื ืืืืจื.
ืื ืงืืจื ืืคืื ืงืฆืืืช GetLogicalDrives(), GetFreeSpace(), GetDriveType() ืืื ืืืกืืฃ ืืืืข ืขื ืืืื ื ืื ืฉื ืืืืฉื ืื ืืืข.
ืืืืืข ืฉื ืืกืฃ ืืืืืกื ืืงืืืฅ ืชืฆืืจื. ืืืืจ ืคืขื ืื ืืืืจืืืช, ืื ื ืืงืืืื ืจืฉืืื ืฉื ืคืจืืืจืื ืืงืืืฅ ืืชืฆืืจื:
ืชืฆืืจื ืืืืืื ืฉื ืืืฉื ื ืืืข:
ื ืืชื ืืืืฆื ืืช ืชืื ืืช ืืชืฆืืจื ืืืืคื ืืื:
{"General": {"IP":"[IP]", "Country":"[ืืืื ื]", "ComputerName":"[ComputerName]", "Username":"[ืฉื ืืฉืชืืฉ]", "OS": "[OS]", "isRU":false, "version":"1.4", "CompID":"{[CompID]}", "FileID":"_NEMTY_[FileID]_", "UserID":"[ UserID]", "key":"[key]", "pr_key":"[pr_key]
Nemty ืืืืกื ืืช ืื ืชืื ืื ืฉื ืืกืคื ืืคืืจืื JSON ืืงืืืฅ %USER%/_NEMTY_.nemty. FileID ืืื ืืืืจื 7 ืชืืืื ืื ืืฆืจ ืืืืคื ืืงืจืื. ืืืืืื: _NEMTY_tgdLYrd_.nemty. ืืืื ืืงืืืฅ ืืฆืืจืฃ ืื ืืกืืฃ ืืงืืืฅ ืืืืฆืคื.
ืืืืขืช ืืืคืจ
ืืืืจ ืืฆืคื ืช ืืงืืฆืื, ืืงืืืฅ _NEMTY_[FileID]-DECRYPT.txt ืืืคืืข ืขื ืฉืืืื ืืขืืืื ืขื ืืชืืื ืืื:
ืืกืืฃ ืืงืืืฅ ืืฉ ืืืืข ืืืฆืคื ืขื ืืืืฉื ืื ืืืข.
ืชืงืฉืืจืช ืืจืฉืช
ืชืืืื ironman.exe ืืืจืื ืืช ืืคืฆืช ืืคืืคื Tor ืืืืชืืืช
ืืืืจ ืืื ื ืืื ืื ืกื ืืฉืืื ื ืชืื ื ืชืฆืืจื ื-127.0.0.1:9050, ืฉื ืืื ืืฆืคื ืืืฆืื ืคืจืืงืกื ืืืคืืคื Tor ืขืืื. ืขื ืืืช, ืืืจืืจืช ืืืื, ื-Proxy ืฉื Tor ืืืืื ืืืฆืืื 9150, ืืืฆืืื 9050 ืืฉืืฉืช ืืช ืืืืื Tor ื-Linux ืื ื-Expert Bundle ื-Windows. ืืคืืื, ืื ื ืฉืืืื ื ืชืื ืื ืืฉืจืช ืืชืืงืฃ. ืืืงืื ืืืช, ืืืฉืชืืฉ ืืืื ืืืืจืื ืืช ืงืืืฅ ืืชืฆืืจื ืืืืคื ืืื ื ืขื ืืื ืืืงืืจ ืืฉืืจืืช ืืคืขื ืื ืฉื Tor ืืจื ืืงืืฉืืจ ืืืกืืคืง ืืืืืขืช ืืืืคืจ.
ืืชืืืจ ื-Tor proxy:
HTTP GET ืืืฆืจ ืืงืฉื ื-127.0.0.1:9050/public/gate?data=
ืืื ืืชื ืืืื ืืจืืืช ืืช ืืฆืืืืช ื-TCP ืืคืชืืืืช ืืืฉืืฉืืช ืืช ืคืจืืงืกื TORlocal:
ืฉืืจืืช ืคืขื ืื Nemty ืืจืฉืช Tor:
ืืชื ืืืื ืืืขืืืช ืชืืื ื ืืืฆืคื ืช (jpg, png, bmp) ืืื ืืืืืง ืืช ืฉืืจืืช ืืคืขื ืื.
ืืืืจ ืืื, ืืชืืงืฃ ืืืงืฉ ืืฉืื ืืืคืจ. ืืืงืจื ืฉื ืื ืชืฉืืื ืืืืืจ ืืืืคื.
ืืกืงื ื
ื ืืื ืืขืืฉืื, ืื ื ืืชื ืืคืขื ื ืงืืฆืื ืืืฆืคื ืื ืขื ืืื ื ืืื ืืืื ืืฉืื ืืืคืจ. ืืืจืกื ืื ืฉื ืชืืื ืช ืืืคืจ ืืฉ ืชืืื ืืช ืืฉืืชืคืืช ืขื ืชืืื ืช ืืืืคืจ Buran ื-GandCrab ืืืืืฉื: ืืืกืฃ ืืืืจืื ื ืืืคื ืืชืืื ืืช ืขื ืืืชื ืืงืกื. ืื ืืกืฃ, ืืื ืืืฆืคืื ืืจืืฉืื ืฉืืฉืชืืฉ ืืืคืชื RSA ืฉื 8092 ืกืืืืืช, ืืื, ืฉืื, ืื ืืืืื ื, ืฉืื ืืคืชื 1024 ืกืืืืืช ืืกืคืืง ืืืื ื. ืืืกืืฃ, ืืืขื ืืื, ืืื ืื ืกื ืืืฉืชืืฉ ืืืฆืืื ืืื ื ืืื ื ืขืืืจ ืฉืืจืืช ื-Proxy ืืืงืืื ืฉื Tor.
ืขื ืืืช, ืคืชืจืื ืืช
ืืงืืจ: www.habr.com