ransomware เปเบซเบกเปเบเบตเปเปเบญเบตเปเบเบงเปเบฒ Nemty เปเบเปเบเบฒเบเบปเบเบขเบนเปเปเบเปเบเบทเบญเบเปเบฒเบ, เปเบเบดเปเบเบชเบปเบกเบกเบธเบเบงเปเบฒเปเบเบฑเบเบเบนเปเบชเบทเบเบเบญเบเบเบญเบ GrandCrab เบซเบผเบท Buran. malware เบชเปเบงเบเปเบซเบเปเปเบกเปเบเปเบเบเบขเบฒเบเบเบฒเบเปเบงเบฑเบเปเบเบเป PayPal เบเบญเบกเปเบฅเบฐเบกเบตเบเบธเบเบชเบปเบกเบเบฑเบเบเบตเปเบซเบเปเบฒเบชเบปเบเปเบเบซเบผเบฒเบ. เบฅเบฒเบเบฅเบฐเบญเบฝเบเบเปเบฝเบงเบเบฑเบเบงเบดเบเบตเบเบฒเบ ransomware เบเบตเปเปเบฎเบฑเบเบงเบฝเบเบขเบนเปเบเบฒเบเปเบเปเบเบฒเบเบเบฑเบ.
เปเปเป Nemty ransomware เบเบตเปเบเบทเบเบเบปเปเบเบเบปเบเปเบเบเบเบนเปเปเบเป
เบเปเปเปเบเบฑเบเบเบดเบเบเบตเปเบซเบเปเบฒเบชเบปเบเปเบเบซเบผเบฒเบเบเปเบฝเบงเบเบฑเบ Nemty เปเบเบฐเบเปเบฒเบงเปเบฒเบกเบฑเบเปเบเปเบเบทเบเบเบฑเบเบเบฐเบเบฒเปเบเบเบเบปเบเบเบฝเบงเบเบฑเบเบซเบผเบทเปเบเบเบญเบฒเบเบฐเบเบฒเบเปเบฒเบเบฒเบเบญเบดเบเปเบเบตเปเบเบฑเบเบเบตเปเบเปเบฝเบงเบเปเบญเบเบเบฑเบ Buran เปเบฅเบฐ GrandCrab.
- เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบ GandCrab, Nemty เบกเบตเปเบเป Easter - เบเบฒเบเปเบเบทเปเบญเบกเบเปเปเบเบฑเบเบฎเบนเบเบเบญเบเบเบฐเบเบฒเบเบฒเบเบดเบเปเบเบตเบฅเบฑเบเปเบเบ Vladimir Putin เบเบตเปเบกเบตเปเบฅเบทเปเบญเบเบเบฐเบซเบฅเบปเบเบซเบเบฒเบเบเบฒเบ. GandCrab ransomware เบเบตเปเปเบเบฑเบเบกเปเบฅเบฐเบเบปเบเบกเบตเบฎเบนเบเบเบฒเบเบเบตเปเบกเบตเบเปเปเบเบงเบฒเบกเบเบฝเบงเบเบฑเบ.
- เบชเบดเปเบเบเบฐเบเบดเบเบเบฒเบชเบฒเบเบญเบเบเบฑเบเบชเบญเบเปเบเบเบเบฒเบเบเบตเปเปเบซเปเปเบซเบฑเบเปเบเบดเบเบเบนเปเบเบฝเบเบเบตเปเปเบงเบปเปเบฒเบเบฒเบชเบฒเบฅเบฑเบเปเบเบเบเบฝเบงเบเบฑเบ.
- เบเบตเปเปเบกเปเบ ransomware เบเปเบฒเบญเบดเบเบเบตเปเปเบเปเบฅเบฐเบซเบฑเบ RSA 8092-bit. เปเบเบดเบเปเบกเปเบเบงเปเบฒเบเปเปเบกเบตเบเบธเบเปเบเปเบเปเบฅเบทเปเบญเบเบเบตเป: เบฅเบฐเบซเบฑเบ 1024-bit เปเบกเปเบเบเปเบญเบเบเปเบฒเบเบเบฝเบเบเปเปเบเบทเปเบญเบเปเบญเบเบเบฑเบเบเบฒเบ hack.
- เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบ Buran, ransomware เบเบทเบเบเบฝเบเปเบงเปเปเบ Object Pascal เปเบฅเบฐเบฅเบงเบเบฅเบงเบกเบขเบนเปเปเบ Borland Delphi.
เบเบฒเบเบงเบดเปเบเบฒเบฐเบเบปเบเบเบตเป
เบเบฒเบเบเบฐเบเบดเบเบฑเบเบฅเบฐเบซเบฑเบเบเบตเปเปเบเบฑเบเบญเบฑเบเบเบฐเบฅเบฒเบเปเบเบตเบเบเบถเปเบเปเบเบชเบตเปเบเบฑเปเบเบเบญเบ. เบเบฑเปเบโเบเบญเบโเบเปเบฒโเบญเบดเบโเปเบกเปเบโเบเบฒเบโเบเปเบฒโเปเบเบตเบโเบเบฒเบ cashback.exeโ, เปเบเบฑเบโเปเบเบฅโเปโเบเบฐโเบเบดโเบเบฑเบ PE32 เบเบฒเบโเปเบเปโเบเบฒเบ MS Windows เบเบตเปโเบกเบตโเบเบฐโเบซเบเบฒเบโเบเบญเบ 1198936 bytesโ. เบฅเบฐเบซเบฑเบเบเบญเบเบกเบฑเบเบเบทเบเบเบฝเบเปเบงเปเปเบ Visual C++ เปเบฅเบฐเบฅเบงเบเบฅเบงเบกเปเบเบงเบฑเบเบเบต 14 เปเบเบทเบญเบเบเบธเบฅเบฒเบเบต 2013. เบกเบฑเบเบกเบตเบเปเบญเบเปเบเบฑเบเบกเปเบฝเบเบเบตเปเบเบญเบเบญเบญเบเปเบเบเบญเบฑเบเบเบฐเปเบเบกเบฑเบเปเบกเบทเปเบญเบเปเบฒเบเปเบญเบตเปเบเปเบเป cashback.exe. เบเบญเบเปเบงเปเบเปเบซเปเบญเบเบชเบฐเบซเบกเบธเบ Cabinet.dll เปเบฅเบฐเบซเบเปเบฒเบเบตเปเบเบญเบเบกเบฑเบ FDICreate(), FDIDestroy() เปเบฅเบฐเบญเบทเปเบเปเปเบเบทเปเบญเปเบซเปเปเบเปเปเบเบฅเปเบเบฒเบเปเบเปเบกเบเบฑเบเปเบเบฑเบ .cab.
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC
เบซเบผเบฑเบเบเบฒเบ unpacking archive, เบชเบฒเบกเปเบเบฅเปเบเบฐเบเบฒเบเบปเบ.
เบเปเปเปเบ, temp.exe เปเบเปเบเบทเบเปเบเบตเบเบเบปเบง, เปเบเบฅเปเบเบฐเบเบดเบเบฑเบ PE32 เบเบฒเบเปเบเป MS Windows เบเบตเปเบกเบตเบเบฐเบซเบเบฒเบ 307200 bytes. เบฅเบฐเบซเบฑเบเบเบทเบเบเบฝเบเปเบงเปเปเบ Visual C ++ เปเบฅเบฐเบซเบธเปเบกเบซเปเปเบเปเบงเบ MPRESS packer, packer เบเบตเปเบเปเบฒเบเบเบทเบเบฑเบ UPX.
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD
เบเบฑเปเบเบเบญเบเบเปเปเปเบเปเบกเปเบ ironman.exe. เปเบกเบทเปเบญเปเบเบตเบเบเบปเบงเปเบฅเปเบง, temp.exe เบเบฐเบเบญเบเบฅเบฐเบซเบฑเบเบเปเปเบกเบนเบเบเบตเปเบเบฑเบเบขเบนเปเปเบ temp เปเบฅเบฐเบเปเบฝเบเบเบทเปเปเบเบฑเบ ironman.exe, เปเบเบฅเปเบเบฐเบเบดเบเบฑเบเบเบฒเบ 32 byte PE544768. เบฅเบฐเบซเบฑเบเปเบเปเบเบทเบเบฅเบงเบเบฅเบงเบกเบขเบนเปเปเบ Borland Delphi.
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88
เบเบฑเปเบเบเบญเบเบชเบธเบเบเปเบฒเบเปเบกเปเบเปเบเบทเปเบญ restart เปเบเบฅเป ironman.exe. เปเบเปเบงเบฅเบฒเปเบฅเปเบ, เบกเบฑเบเบเปเบฝเบเบฅเบฐเบซเบฑเบเบเบญเบเบกเบฑเบเปเบฅเบฐเปเบฅเปเบเบเบปเบงเบกเบฑเบเปเบญเบเบเบฒเบเบซเบเปเบงเบเบเบงเบฒเบกเบเปเบฒ. เปเบงเบตเบเบฑเบเบเบญเบ ironman.exe เบเบตเปเปเบกเปเบเปเบเบฑเบเบญเบฑเบเบเบฐเบฅเบฒเบ เปเบฅเบฐเบฎเบฑเบเบเบดเบเบเบญเบเบเปเปเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ.
เบเบฒเบเปเบเบกเบเบต vector
เปเบเบเบฑเบเบเบธเบเบฑเบ, Nemty ransomware เปเบเปเบเบทเบเปเบเบเบขเบฒเบเบเปเบฒเบเปเบงเบฑเบเปเบเบเป pp-back.info.
เบฅเบฐเบเบปเบเบเปเบญเบเปเบชเปเบเบฒเบเบเบดเบเปเบเบทเปเบญเบเบตเปเบชเบปเบกเบเบนเบเบชเบฒเบกเบฒเบเปเบเบดเปเบเปเบเปเบเบตเป
เบเบฒเบเบเบฑเปเบเบเปเบฒ
Cashback.exe - เบเบฒเบเปเบฅเบตเปเบกเบเบปเปเบเบเบญเบเบเบฒเบเปเบเบกเบเบต. เบเบฑเปเบเบเบตเปเปเบเปเบเปเบฒเบงเบกเบฒเปเบฅเปเบง, cashback.exe unpacks เปเบเบฅเป .cab เบกเบฑเบเบกเบต. เบเบฒเบเบเบฑเปเบเบชเปเบฒเบเปเบเบเปเบเบต TMP4351$.TMP เบเบญเบเบฎเบนเบเปเบเบ %TEMP%IXxxx.TMP, เปเบเบดเปเบ xxx เปเบกเปเบเบเบปเบงเปเบฅเบเบเบฒเบ 001 เบซเบฒ 999.
เบเปเปเปเบ, เบเบฐเปเบเบเบฒเบเบฅเบปเบเบเบฐเบเบฝเบเบเบทเบเบเบดเบเบเบฑเปเบ, เปเบเบดเปเบเปเบเบดเปเบเบเบทเบงเปเบฒเบเบตเป:
โrundll32.exeโ โC:Windowssystem32advpack.dll,DelNodeRunDLL32 โC:UsersMALWAR~1AppDataLocalTempIXPxxx.TMPโโ
เบกเบฑเบเบเบทเบเบเปเบฒเปเบเปเปเบเบทเปเบญเบฅเบถเบเปเบเบฅเปเบเบตเปเบเปเปเปเบเปเบเบฑเบเบเบธ. เบชเบธเบเบเปเบฒเบ, cashback.exe เปเบฅเบตเปเบกเบเบปเปเบเบเบฐเบเบงเบเบเบฒเบ temp.exe.
Temp.exe เปเบกเปเบเบเบฑเปเบเบเบญเบเบเบตเบชเบญเบเปเบเบฅเบฐเบเบปเบเบเปเบญเบเปเบชเปเบเบฒเบเบเบดเบเปเบเบทเปเบญ
เบเบตเปเปเบกเปเบเบเบฐเบเบงเบเบเบฒเบเปเบเบตเบเบเบปเบงเปเบเบเปเบเบฅเป cashback.exe, เบเบฑเปเบเบเบญเบเบเบตเบชเบญเบเบเบญเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเบทเปเบญเปเบงเบฃเบฑเบช. เบกเบฑเบเบเบฐเบเบฒเบเบฒเบกเบเบฒเบงเปเบซเบฅเบ AutoHotKey, เปเบเบทเปเบญเบเบกเบทเบชเปเบฒเบฅเบฑเบเปเบฅเปเบเบชเบฐเบเบดเบเปเบ Windows, เปเบฅเบฐเบเปเบฒเปเบเบตเบเบเบฒเบ script WindowSpy.ahk เบเบตเปเบเบฑเปเบเบขเบนเปเปเบเบเบฒเบเบชเปเบงเบเบเบฑเบเบเบฐเบเบฒเบเบญเบเบเบญเบเปเบเบฅเป PE.
script WindowSpy.ahk เบเบญเบเบฅเบฐเบซเบฑเบเปเบเบฅเป temp เปเบ ironman.exe เปเบเบเปเบเป RC4 algorithm เปเบฅเบฐเบฅเบฐเบซเบฑเบเบเปเบฒเบ IwantAcake. เบฅเบฐเบซเบฑเบเบเบฒเบเบฅเบฐเบซเบฑเบเบเปเบฒเบเปเบกเปเบเปเบเปเบฎเบฑเบเปเบเบเปเบเป MD5 hashing algorithm.
temp.exe เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเปเบเบซเบฒเบเบฐเบเบงเบเบเบฒเบ ironman.exe.
Ironman.exe - เบเบฑเปเบเบเบญเบเบเบตเบชเบฒเบก
Ironman.exe เบญเปเบฒเบเปเบเบทเปเบญเปเบเบเบญเบเปเบเบฅเป iron.bmp เปเบฅเบฐเบชเปเบฒเบเปเบเบฅเป iron.txt เบเปเบงเบ cryptolocker เบเบตเปเบเบฐเปเบเบตเบเบเบปเบงเบเปเปเปเบ.
เบซเบผเบฑเบเบเบฒเบเบเบตเป, เปเบเบทเปเบญเปเบงเบฃเบฑเบชเบเบฐเปเบซเบฅเบ iron.txt เปเบเบปเปเบฒเปเบเปเบเบซเบเปเบงเบเบเบงเบฒเบกเบเปเบฒเปเบฅเบฐ restarts เบกเบฑเบเปเบเบฑเบ ironman.exe. เบซเบผเบฑเบเบเบฒเบเบเบตเป, iron.txt เบเบฐเบเบทเบเบฅเบถเบ.
ironman.exe เปเบกเปเบเบชเปเบงเบเบเบปเปเบเบเปเบเบญเบ NEMTY ransomware, เปเบเบดเปเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบฅเปเปเบเบเบญเบกเบเบดเบงเปเบเบตเบเบตเปเปเบเปเบฎเบฑเบเบเบปเบเบเบฐเบเบปเบ. Malware เบชเปเบฒเบ mutex เปเบญเบตเปเบเบงเปเบฒ hate.
เบชเบดเปเบเบเปเบฒเบญเบดเบเบเบตเปเบกเบฑเบเปเบฎเบฑเบเปเบกเปเบเบเปเบฒเบเบปเบเบชเบฐเบเบฒเบเบเบตเปเบเบฑเปเบเบเบนเบกเบชเบฒเบเบเบญเบเบเบญเบกเบเบดเบงเปเบเบต. Nemty เปเบเบตเบเบเบปเบงเบเปเบญเบเปเบงเบฑเบเปเบฅเบฐเบเบญเบเบซเบฒ IP เบขเบนเป
- เบฅเบฑเบโเปเบเบ
- Belarus
- Ukraine
- เบเบฒเบเบฑเบเบชเบฐเบเบฒเบ
- Tajikistan
เบชเปเบงเบเบซเบผเบฒเบเบญเบฒเบเบเบฐ, เบเบฑเบเบเบฑเบเบเบฐเบเบฒเบเปเปเบเปเบญเบเบเบฒเบเบเบถเบเบเบนเบเบเบงเบฒเบกเบชเบปเบเปเบเบเบญเบเบญเบปเบเบเบฒเบเบเบฑเบเบเบฑเบเปเบเปเบเบปเบเบซเบกเบฒเบเปเบเบเบฐเปเบเบเบเบตเปเบขเบนเปเบญเบฒเปเบชเบเบญเบเบเบงเบเปเบเบปเบฒ, เปเบฅเบฐเบเบฑเปเบเบเบฑเปเบเบเบดเปเบเบเปเปเปเบเปเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบฅเปเปเบเบเบญเบเปเบเบเบชเบดเบเบญเปเบฒเบเบฒเบ "เบเปเบฒเบ" เบเบญเบเบเบงเบเปเบเบปเบฒ.
เบเปเบฒเบเบตเปเบขเบนเป IP เบเบญเบเบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบเบเปเปเปเบเปเบขเบนเปเปเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเปเบฒเบเปเบเบดเบ, เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเปเบเบทเปเบญเปเบงเบฃเบฑเบชเบเบฐเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเปเปเบกเบนเบเบเบญเบเบเบนเปเปเบเป.
เปเบเบทเปเบญเบเปเบญเบเบเบฑเบเบเบฒเบเบเบนเปเปเบเบฅเป, เบชเบณเปเบเบปเบฒเปเบเบปเบฒเบเบญเบเบเบงเบเบกเบฑเบเบเบทเบเบฅเบถเบ:
เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบ, เบกเบฑเบเบเบฐเบชเปเบฒเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบญเบเปเบเบฅเปเปเบฅเบฐเปเบเบเปเบเบตเบเบตเปเบเบฐเบเปเปเปเบเปเบฎเบฑเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ, เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบญเบเบเบฒเบเบเบฐเบซเบเบฒเบเปเบเบฅเป.
- windows
- $RECYCLE.BIN
- rsa
- NTDETECT.COM
- เปเบฅเบฐเบญเบทเปเบเป
- MSDOS.SYS
- IO.SYS
- boot.ini AUTOEXEC.BAT ntuser.dat
- desktop.ini
- SYS เบเบฑเปเบเบเปเบฒ.
- BOOTSECT.BAK
- bootmgr
- เบเปเปเบกเบนเบเปเบเบเบเบฒเบ
- เบเปเปเบกเบนเบเปเบญเบฑเบ
- osoft
- เปเบเบฅเปเบเบปเปเบงเปเบ
log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY
เบชเบฑเบเบชเบปเบ
เปเบเบทเปเบญเปเบเบทเปเบญเบ URLs เปเบฅเบฐเบเปเปเบกเบนเบเบเบฒเบเบเบฑเปเบเบเปเบฒเบเบตเปเบเบฑเบเปเบงเป, Nemty เปเบเปเบเบฑเปเบเบเบญเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ base64 เปเบฅเบฐ RC4 เบเปเบงเบเบเปเบฒเบซเบฅเบฑเบ fuckav.
เบเบฐเบเบงเบเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเปเบเบเปเบเป CryptStringToBinary เบกเบตเบเบฑเปเบเบเบตเป
เบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ
Nemty เปเบเปเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบชเบฒเบกเบเบฑเปเบ:
- AES-128-CBC เบชเปเบฒเบฅเบฑเบเปเบเบฅเป. เบเบฐเปเบ AES 128-เบเบดเบเปเบกเปเบเบชเปเบฒเบเบเบถเปเบเปเบเบเบชเบธเปเบก เปเบฅเบฐเบเบทเบเปเบเปเบญเบฑเบเบเบฝเบงเบเบฑเบเบเบฑเบเบเบธเบเปเบเบฅเป. เบกเบฑเบเบเบทเบเปเบเบฑเบเปเบงเปเปเบเปเบเบฅเปเบเบฒเบเบเบฑเปเบเบเปเบฒเปเบเบเบญเบกเบเบดเบงเปเบเบตเบเบญเบเบเบนเปเปเบเป. IV เปเบเปเบเบทเบเบชเปเบฒเบเปเบเบเบชเบธเปเบกเบชเปเบฒเบฅเบฑเบเปเบเปเบฅเบฐเปเบเบฅเปเปเบฅเบฐเปเบเบฑเบเปเบงเปเปเบเปเบเบฅเปเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ.
- RSA-2048 เบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบฅเป IV. เบเบนเปเบซเบผเบฑเบเบชเปเบฒเบฅเบฑเบเปเบเบเบเบฑเบเปเบกเปเบเบเบทเบเบชเปเบฒเบเบเบถเปเบ. เบฅเบฐเบซเบฑเบเบชเปเบงเบเบเบปเบงเบชเปเบฒเบฅเบฑเบเปเบเบเบเบฑเบเปเบกเปเบเปเบเบฑเบเปเบงเปเปเบเปเบเบฅเปเบเบฒเบเบเบฑเปเบเบเปเบฒเปเบเบเบญเบกเบเบดเบงเปเบเบตเบเบญเบเบเบนเปเปเบเป.
- RSA-8192. เบฅเบฐเบซเบฑเบเบชเบฒเบเบฒเบฅเบฐเบเบฐเบซเบผเบฑเบเปเบกเปเบเบเบทเบเบชเปเบฒเบเบเบถเปเบเปเบเปเบเบฃเปเบเบฃเบก เปเบฅเบฐเบเบทเบเบเปเบฒเปเบเปเปเบเบทเปเบญเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบฅเปเบเบฒเบเบเบฑเปเบเบเปเบฒ, เปเบเบดเปเบเปเบเบฑเบเบฎเบฑเบเบชเบฒเบฅเบฐเบซเบฑเบ AES เปเบฅเบฐเบฅเบฐเบซเบฑเบเบฅเบฑเบเบชเปเบฒเบฅเบฑเบเปเบเบเบเบฑเบ RSA-2048.
- Nemty เบเปเบฒเบญเบดเบเบชเปเบฒเบ 32 bytes เบเบญเบเบเปเปเบกเบนเบเปเบเบเบชเบธเปเบก. 16 bytes เบเปเบฒเบญเบดเบเบเบทเบเบเปเบฒเปเบเปเปเบเบฑเบเบเบฐเปเบ AES-128-CBC.
เบเบฑเปเบเบเบญเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเบตเบชเบญเบเปเบกเปเบ RSA-2048. เบเบนเปเบเบตเปเบกเปเบเบเบทเบเบชเปเบฒเบเบเบถเปเบเปเบเบเบเบฑเบเบเบฑเบ CryptGenKey() เปเบฅเบฐเบเบทเบเบเปเบฒเปเบเบปเปเบฒเปเบเบเบเบฑเบเบเบฑเบ CryptImportKey().
เปเบกเบทเปเบญเบเบนเปเบเบตเบชเปเบฒเบฅเบฑเบเปเบเบเบเบฑเบเบเบทเบเบชเปเบฒเบเบเบทเปเบ, เบเบฐเปเบเบชเบฒเบเบฒเบฅเบฐเบเบฐเบเบฐเบเบทเบเบเปเบฒเปเบเบปเปเบฒเปเบเปเบเบเบนเปเปเบซเปเบเปเบฅเบดเบเบฒเบ MS Cryptographic.
เบเบปเบงเบขเปเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเบชเบฒเบเบฒเบฅเบฐเบเบฐเบเบตเปเบชเปเบฒเบเบเบถเปเบเบชเปเบฒเบฅเบฑเบเปเบเบเบเบฑเบ:
เบเปเปเปเบ, เบฅเบฐเบซเบฑเบเบชเปเบงเบเบเบปเบงเบเบทเบเบเปเบฒเปเบเบปเปเบฒเปเบเบปเปเบฒเปเบ CSP.
เบเบปเบงเบขเปเบฒเบเบเบญเบเบเบฐเปเบเบชเปเบงเบเบเบปเบงเบเบตเปเบชเปเบฒเบเบเบถเปเบเบชเบณเบฅเบฑเบเปเบเบเบเบฑเบ:
เปเบฅเบฐเบชเบธเบเบเปเบฒเบเบกเบฒ RSA-8192. เบฅเบฐเบซเบฑเบเบชเบฒเบเบฒเบฅเบฐเบเบฐเบเบปเปเบเบเปเบเบทเบเปเบเบฑเบเปเบงเปเปเบเบฎเบนเบเปเบเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ (Base64 + RC4) เปเบเบชเปเบงเบ .data เบเบญเบเปเบเบฅเป PE.
เบฅเบฐเบซเบฑเบ RSA-8192 เบซเบผเบฑเบเบเบฒเบเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบ base64 เปเบฅเบฐเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบ RC4 เบเปเบงเบเบฅเบฐเบซเบฑเบเบเปเบฒเบ fuckav เปเบเบดเปเบเบเบทเบงเปเบฒเบเบตเป.
เบเบฑเปเบเบเบฑเปเบ, เบเบฐเบเบงเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเบฑเบเบซเบกเบปเบเปเบเบดเปเบเบเบทเบงเปเบฒเบเบตเป:
- เบชเปเบฒเบเบฅเบฐเบซเบฑเบ AES 128-bit เบเบตเปเบเบฐเปเบเปเปเบเบทเปเบญเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบฅเปเบเบฑเบเปเบปเบ.
- เบชเปเบฒเบ IV เบชเปเบฒเบฅเบฑเบเปเบเปเบฅเบฐเปเบเบฅเป.
- เบเบฒเบเบชเปเบฒเบเบเบนเปเบชเปเบฒเบเบฑเบเบชเปเบฒเบฅเบฑเบเปเบเบเบเบฑเบ RSA-2048.
- เบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเบฅเบฐเบซเบฑเบ RSA-8192 เบเบตเปเบกเบตเบขเบนเปเปเบฅเปเบงเปเบเบเปเบเป base64 เปเบฅเบฐ RC4.
- เปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบทเปเบญเบซเบฒเปเบเบฅเปเปเบเบเปเบเป AES-128-CBC algorithm เบเบฒเบเบเบฑเปเบเบเบญเบเบเปเบฒเบญเบดเบ.
- เบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ IV เปเบเบเปเบเปเบฅเบฐเบซเบฑเบเบชเบฒเบเบฒเบฅเบฐเบเบฐ RSA-2048 เปเบฅเบฐเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ base64.
- เบเบฒเบเปเบเบตเปเบก IV เบเบตเปเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบงเปเปเบเบเบญเบเบเปเบฒเบเบเบญเบเปเบเปเบฅเบฐเปเบเบฅเปเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ.
- เบเบฒเบเปเบเบตเปเบกเบเบฐเปเบ AES เปเบฅเบฐเบฅเบฐเบซเบฑเบเบชเปเบงเบเบเบปเบงเบเบญเบเปเบเบเบเบฑเบ RSA-2048 เปเบชเปเบเบฒเบเบเบฑเปเบเบเปเบฒ.
- เบเปเปโเบกเบนเบโเบเบฒเบโเบเบฑเปเบโเบเปเบฒโเบญเบฐโเบเบดโเบเบฒเบโเปเบโเบเบฒเบโเบชเปเบงเบโ
เปเบเบฑเบเบเปเปเบกเบนเบ เบเปเบฝเบงเบเบฑเบเบเบญเบกเบเบดเบงเปเบเบตเบเบตเปเบเบดเบเปเบเบทเปเบญเปเบกเปเบเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบเปเบเปเบฅเบฐเบซเบฑเบเบชเบฒเบเบฒเบฅเบฐเบเบฐเบเบปเปเบเบเป RSA-8192. - เปเบเบฅเปเบเบตเปเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบงเปเปเบเบดเปเบเบเบทเบเบฑเปเบเบเบตเป:
เบเบปเบงเบขเปเบฒเบเบเบญเบเปเบเบฅเปเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ:
เปเบเบฑเบเบเปเบฒเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบเบเบญเบกเบเบดเบงเปเบเบตเบเบตเปเบเบดเบเปเบเบทเปเบญ
ransomware เบฅเบงเบเบฅเบงเบกเบเบฐเปเบเปเบเบทเปเบญเบเบญเบเบฅเบฐเบซเบฑเบเปเบเบฅเปเบเบตเปเบเบดเบเปเบเบทเปเบญ, เบเบฑเปเบเบเบฑเปเบเบเบนเปเปเบเบกเบเบตเบชเบฒเบกเบฒเบเบชเปเบฒเบเบเบปเบงเบเบญเบเบฅเบฐเบซเบฑเบเปเบเป. เบเบญเบเบเบฒเบเบเบฑเปเบ, Nemty เปเบเบฑเบเบเปเบฒเบเปเปเบกเบนเบเบเบนเปเปเบเปเปเบเบฑเปเบ: เบเบทเปเบเบนเปเปเบเป, เบเบทเปเบเบญเบกเบเบดเบงเปเบเบต, เปเบเบฃเปเบเบฅเปเบฎเบฒเบเปเบง.
เบกเบฑเบเปเบญเบตเปเบเบซเบเปเบฒเบเบตเป GetLogicalDrives(), GetFreeSpace(), GetDriveType() เปเบเบทเปเบญเปเบเบฑเบเบเปเบฒเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบเปเบเบเบญเบเบเบญเบกเบเบดเบงเปเบเบตเบเบตเปเบเบดเบเปเบเบทเปเบญ.
เบเปเปโเบกเบนเบโเบเบตเปโเปเบเบฑเบโเบเปเบฒโเปเบเปโเบเบทเบโเปเบเบฑเบโเบฎเบฑเบโเบชเบฒโเปเบงเปโเปเบโเปเบเบฅโเปโเบเบฒเบโเบเบฑเปเบโเบเปเบฒโ. เบเปเบงเบเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเบชเบฐเบเบฃเบดเบ, เบเบงเบเปเบฎเบปเบฒเปเบเปเบฎเบฑเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบญเบเบเบปเบงเบเปเบฒเบเบปเบเบเบฒเบเปเบเปเบเบฅเปเบเบฒเบเบเบฑเปเบเบเปเบฒ:
เบเบปเบงเบขเปเบฒเบเบเบฒเบเบเบฑเปเบเบเปเบฒเบเบญเบกเบเบดเบงเปเบเบตเบเบตเปเบเบดเบเปเบเบทเปเบญ:
เปเบกเปเปเบเบเบเบฒเบเบเบฑเปเบเบเปเบฒเบชเบฒเบกเบฒเบเบชเบฐเปเบเบเปเบเปเบเบฑเปเบเบเบตเป:
{"เบเบปเปเบงเปเบ": {"IP":"[IP]", "เบเบฐเปเบเบ":"[เบเบฐเปเบเบ]", "ComputerName":"[ComputerName]", "Username":"[Username]", "OS": "[OS]", "isRU":false, "version":"1.4", "CompID":"{[CompID]}", "FileID":"_NEMTY_[FileID]_", "UserID":"[ UserID]", "key":"[key]", "pr_key":"[pr_key]
Nemty เปเบเบฑเบเบฎเบฑเบเบชเบฒเบเปเปเบกเบนเบเบเบตเปเปเบเบฑเบเบเปเบฒเปเบเบฎเบนเบเปเบเบ JSON เบขเบนเปเปเบเปเบเบฅเป %USER%/_NEMTY_.nemty. FileID เปเบกเปเบ 7 เบเบปเบงเบญเบฑเบเบชเบญเบเบเบฒเบง เปเบฅเบฐเบชเปเบฒเบเปเบเบเบชเบธเปเบก. เบเบปเบงเบขเปเบฒเบ: _NEMTY_tgdLYrd_.nemty. FileID เบเบฑเบเบเบทเบเบเปเปเบเปเบฒเบเบเบญเบเปเบเบฅเปเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบงเป.
เบเปเปเบเบงเบฒเบกเบเปเบฒเปเบเป
เบซเบผเบฑเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบฅเปเปเบฅเปเบง, เปเบเบฅเป _NEMTY_[FileID]-DECRYPT.txt เบเบฐเบเบฒเบเบปเบเบขเบนเปเปเบเปเบเบฑเบชเบเบฑเบญเบเบเบตเปเบกเบตเปเบเบทเปเบญเบซเบฒเบเปเปเปเบเบเบตเป:
เปเบเบเบญเบเบเปเบฒเบเบเบญเบเปเบเบฅเปเบกเบตเบเปเปเบกเบนเบเบเบตเปเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเปเบฝเบงเบเบฑเบเบเบญเบกเบเบดเบงเปเบเบตเบเบตเปเบเบดเบเปเบเบทเปเบญ.
เบเบฒเบเบชเบทเปเบชเบฒเบเปเบเบทเบญเบเปเบฒเบ
เบเบฐเบเบงเบเบเบฒเบ ironman.exe เบเบฒเบงเปเบซเบผเบเบเบฒเบเปเบเบเบขเบฒเบเบเบญเบเบเบปเบงเบเปเบญเบเปเบงเบฑเบ Tor เบเบฒเบเบเบตเปเบขเบนเป
Nemty เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเบเบฐเบเบฒเบเบฒเบกเบชเบปเปเบเบเปเปเบกเบนเบเบเบฒเบเบเบฑเปเบเบเปเบฒเปเบเบซเบฒ 127.0.0.1:9050, เบเปเบญเบเบเบตเปเบกเบฑเบเบเบฒเบเบงเปเบฒเบเบฐเบเบญเบเบซเบฒเบเบปเบงเปเบเบเบเบญเบเบเบปเบงเบเปเบญเบเปเบงเบฑเบ Tor เบเบตเปเปเบฎเบฑเบเบงเบฝเบ. เบขเปเบฒเบเปเบเบเปเบเบฒเบก, เปเบเบเบเปเบฒเปเบฅเบตเปเบกเบเบปเปเบ Tor proxy เบเบฑเบเบขเบนเปเปเบเบเบญเบ 9150, เปเบฅเบฐเบเบญเบ 9050 เบเบทเบเปเบเปเปเบเบ Tor daemon เปเบ Linux เบซเบผเบท Expert Bundle เปเบ Windows. เบเบฑเปเบเบเบฑเปเบ, เบเปเปเบกเบตเบเปเปเบกเบนเบเบเบทเบเบชเบปเปเบเปเบเบซเบฒเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบเบเบญเบเบเบนเปเปเบเบกเบเบต. เปเบเบเบเบตเปเบเบฐ, เบเบนเปเปเบเปเบชเบฒเบกเบฒเบเบเบฒเบงเปเบซเบฅเบเปเบเบฅเปเบเบฒเบเบเบฑเปเบเบเปเบฒเบเปเบงเบเบเบปเบเปเบญเบเปเบเบเบเบฒเบเปเบเบปเปเบฒเบซเบฒเบเบฒเบเบเปเบฅเบดเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบ Tor เบเปเบฒเบเบฅเบดเปเบเบเบตเปเปเบซเปเบขเบนเปเปเบเบเปเปเบเบงเบฒเบกเบเปเบฒเปเบเป.
เบเบฒเบเปเบเบทเปเบญเบกเบเปเปเบเบฑเบเบเบฃเบฑเบญเบเบเบต Tor:
HTTP GET เบชเปเบฒเบเบเบณเบฎเปเบญเบเบเปเปเบเบเบตเป 127.0.0.1:9050/public/gate?data=
เบเบตเปเบเบตเปเบเปเบฒเบเบชเบฒเบกเบฒเบเปเบเบดเปเบเบเบญเบ TCP เปเบเบตเบเบเบตเปเบเบทเบเบเปเบฒเปเบเปเปเบเบ TORlocal proxy:
เบเปเบฅเบดเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบ Nemty เปเบเปเบเบทเบญเบเปเบฒเบ Tor:
เบเปเบฒเบเบชเบฒเบกเบฒเบเบญเบฑเบเปเบซเบฅเบเบฎเบนเบเบเบฒเบเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ (jpg, png, bmp) เปเบเบทเปเบญเบเบปเบเบชเบญเบเบเบฒเบเบเปเบฅเบดเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบ.
เบซเบผเบฑเบเบเบฒเบเบเบตเป, เบเบนเปเปเบเบกเบเบตเบเปเปเบซเปเบเปเบฒเบเบเปเบฒเปเบเป. เปเบเบเปเบฅเบฐเบเบตเบเบตเปเบเปเปเบเปเบฒเบฅเบฐ, เบฅเบฒเบเบฒเปเบกเปเบเปเบเบตเปเบกเบเบถเปเบเบชเบญเบเปเบเบปเปเบฒ.
เบชเบฐเบซเบฅเบธเบ
เปเบเปเบงเบฅเบฒเบเบตเป, เบกเบฑเบเบเปเปเบชเบฒเบกเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเปเบเบฅเปเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบเบ Nemty เปเบเบเบเปเปเบกเบตเบเบฒเบเบเปเบฒเบเบเปเบฒเปเบเป. ransomware เบฎเบธเปเบเบเบตเปเบกเบตเบเบธเบเบชเบปเบกเบเบฑเบเบเบปเปเบงเปเบเบเบฑเบ Buran ransomware เปเบฅเบฐ GandCrab เบเบตเปเบฅเปเบฒเบชเบฐเปเบซเบก: เบเบฒเบเบฅเบงเบเบฅเบงเบกเปเบ Borland Delphi เปเบฅเบฐเบฎเบนเบเบเบฒเบเบเบตเปเบกเบตเบเปเปเบเบงเบฒเบกเบเบฝเบงเบเบฑเบ. เบเบญเบเบเบฒเบเบเบฑเปเบ, เบเบตเปเปเบกเปเบเบเบปเบงเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเปเบฒเบญเบดเบเบเบตเปเปเบเปเบฅเบฐเบซเบฑเบ RSA 8092-bit, เปเบเบดเปเบ, เบญเบตเบเปเบเบทเปเบญเบซเบเบถเปเบ, เบเปเปเบกเบตเบเบงเบฒเบกเบซเบกเบฒเบเปเบเป, เปเบเบทเปเบญเบเบเบฒเบเบงเปเบฒเบฅเบฐเบซเบฑเบ 1024-bit เปเบกเปเบเบเบฝเบเบเปเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบปเบเบเปเบญเบ. เบชเบธเบเบเปเบฒเบ, เปเบฅเบฐเบซเบเปเบฒเบชเบปเบเปเบ, เบกเบฑเบเบเบฐเบเบฒเบเบฒเบกเปเบเปเบเบญเบเบเบตเปเบเปเปเบเบทเบเบเปเบญเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเปเบฅเบดเบเบฒเบเบเบปเบงเปเบเบ Tor เบเปเบญเบเบเบดเปเบ.
เบขเปเบฒเบเปเบเบเปเบเบฒเบก, เบงเบดเบเบตเปเบเปเปเบ
เปเบซเบผเปเบเบเปเปเบกเบนเบ: www.habr.com