เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

ransomware เปƒเบซเบกเปˆเบ—เบตเปˆเป€เบญเบตเป‰เบ™เบงเปˆเบฒ Nemty เป„เบ”เป‰เบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เป€เบŠเบดเปˆเบ‡เบชเบปเบกเบกเบธเบ”เบงเปˆเบฒเป€เบ›เบฑเบ™เบœเบนเป‰เบชเบทเบšเบ—เบญเบ”เบ‚เบญเบ‡ GrandCrab เบซเบผเบท Buran. malware เบชเปˆเบงเบ™เปƒเบซเบเปˆเปเบกเปˆเบ™เปเบˆเบเบขเบฒเบเบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบกเปเบฅเบฐเบกเบตเบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบซเบผเบฒเบ. เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบเปˆเบฝเบงเบเบฑเบšเบงเบดเบ—เบตเบเบฒเบ™ ransomware เบ™เบตเป‰เป€เบฎเบฑเบ”เบงเบฝเบเบขเบนเปˆเบžเบฒเบเปƒเบ•เป‰เบเบฒเบ™เบ•เบฑเบ”.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

เปƒเปเปˆ Nemty ransomware เบ—เบตเปˆเบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเป‚เบ”เบเบœเบนเป‰เปƒเบŠเป‰ nao_sec เบงเบฑเบ™เบ—เบต 7 เบเบฑเบ™เบเบฒ 2019. malware เป„เบ”เป‰เบ–เบทเบเปเบˆเบเบขเบฒเบเบœเปˆเบฒเบ™เป€เบงเบฑเบšเป„เบŠเบ—เปŒ เบ›เบญเบกเบ•เบปเบงเป€เบ›เบฑเบ™ PayPal, เบกเบฑเบ™เบเบฑเบ‡เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบชเปเบฒเบฅเบฑเบš ransomware เบ—เบตเปˆเบˆเบฐเป€เบˆเบฒเบฐเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบœเปˆเบฒเบ™เบŠเบธเบ”เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™ RIG. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเป„เบ”เป‰เปƒเบŠเป‰เบงเบดเบ—เบตเบเบฒเบ™เบงเบดเบชเบฐเบงเบฐเบเปเบฒเบชเบฑเบ‡เบ„เบปเบกเป€เบžเบทเปˆเบญเบšเบฑเบ‡เบ„เบฑเบšเปƒเบซเป‰เบœเบนเป‰เปƒเบŠเป‰เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เป„เบŸเบฅเปŒ cashback.exe, เป€เบŠเบดเปˆเบ‡เบฅเบฒเบงเบ–เบทเบเบเปˆเบฒเบงเบซเบฒเบงเปˆเบฒเป„เบ”เป‰เบฎเบฑเบšเบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal. เบกเบฑเบ™เบเบฑเบ‡เป€เบ›เบฑเบ™เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ‡เป„เบชเบงเปˆเบฒ Nemty เป„เบ”เป‰เบฅเบฐเบšเบธเบžเบญเบ”เบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบชเปเบฒเบฅเบฑเบšเบšเปเบฅเบดเบเบฒเบ™เบ•เบปเบงเปเบ—เบ™เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™ Tor, เป€เบŠเบดเปˆเบ‡เบ›เป‰เบญเบ‡เบเบฑเบ™ malware เบˆเบฒเบเบเบฒเบ™เบชเบปเปˆเบ‡. เบ‚เปเป‰เบกเบนเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบœเบนเป‰เปƒเบŠเป‰เบˆเบฐเบ•เป‰เบญเบ‡เบญเบฑเบšเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบงเป‰เปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ Tor เป€เบญเบ‡เบ–เป‰เบฒเบฅเบฒเบงเบ•เบฑเป‰เบ‡เปƒเบˆเบˆเบฐเบˆเปˆเบฒเบเบ„เปˆเบฒเป„เบ–เปˆเปเบฅเบฐเบฅเปเบ–เป‰เบฒเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบˆเบฒเบเบœเบนเป‰เป‚เบˆเบกเบ•เบต.

เบ‚เปเป‰เป€เบ—เบฑเบ”เบˆเบดเบ‡เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบซเบผเบฒเบเบเปˆเบฝเบงเบเบฑเบš Nemty เปเบ™เบฐเบ™เปเบฒเบงเปˆเบฒเบกเบฑเบ™เป„เบ”เป‰เบ–เบทเบเบžเบฑเบ”เบ—เบฐเบ™เบฒเป‚เบ”เบเบ„เบปเบ™เบ”เบฝเบงเบเบฑเบ™เบซเบผเบทเป‚เบ”เบเบญเบฒเบŠเบฐเบเบฒเบเปเบฒเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบš Buran เปเบฅเบฐ GrandCrab.

  • เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบš GandCrab, Nemty เบกเบตเป„เบ‚เปˆ Easter - เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบฎเบนเบšเบ‚เบญเบ‡เบ›เบฐเบ—เบฒเบ™เบฒเบ—เบดเบšเปเบ”เบตเบฅเบฑเบ”เป€เบŠเบ Vladimir Putin เบ—เบตเปˆเบกเบตเป€เบฅเบทเปˆเบญเบ‡เบ•เบฐเบซเบฅเบปเบเบซเบเบฒเบšเบ„เบฒเบ. GandCrab ransomware เบ—เบตเปˆเป€เบ›เบฑเบ™เบกเปเบฅเบฐเบ”เบปเบเบกเบตเบฎเบนเบšเบžเบฒเบšเบ—เบตเปˆเบกเบตเบ‚เปเป‰เบ„เบงเบฒเบกเบ”เบฝเบงเบเบฑเบ™.
  • เบชเบดเปˆเบ‡เบ›เบฐเบ”เบดเบ”เบžเบฒเบชเบฒเบ‚เบญเบ‡เบ—เบฑเบ‡เบชเบญเบ‡เป‚เบ„เบ‡เบเบฒเบ™เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เป€เบ–เบดเบ‡เบœเบนเป‰เบ‚เบฝเบ™เบ—เบตเปˆเป€เบงเบปเป‰เบฒเบžเบฒเบชเบฒเบฅเบฑเบ”เป€เบŠเบเบ”เบฝเบงเบเบฑเบ™.
  • เบ™เบตเป‰เปเบกเปˆเบ™ ransomware เบ—เปเบฒเบญเบดเบ”เบ—เบตเปˆเปƒเบŠเป‰เบฅเบฐเบซเบฑเบ” RSA 8092-bit. เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบšเปเปˆเบกเบตเบˆเบธเบ”เปƒเบ”เปƒเบ™เป€เบฅเบทเปˆเบญเบ‡เบ™เบตเป‰: เบฅเบฐเบซเบฑเบ” 1024-bit เปเบกเปˆเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบžเบฝเบ‡เบžเปเป€เบžเบทเปˆเบญเบ›เป‰เบญเบ‡เบเบฑเบ™เบเบฒเบ™ hack.
  • เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบš Buran, ransomware เบ–เบทเบเบ‚เบฝเบ™เป„เบงเป‰เปƒเบ™ Object Pascal เปเบฅเบฐเบฅเบงเบšเบฅเบงเบกเบขเบนเปˆเปƒเบ™ Borland Delphi.

เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ„เบปเบ‡เบ—เบตเปˆ

เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบเบตเบ”เบ‚เบถเป‰เบ™เปƒเบ™เบชเบตเปˆเบ‚เบฑเป‰เบ™เบ•เบญเบ™. เบ‚เบฑเป‰เบ™โ€‹เบ•เบญเบ™โ€‹เบ—เปเบฒโ€‹เบญเบดเบ”โ€‹เปเบกเปˆเบ™โ€‹เบเบฒเบ™โ€‹เบ”เปเบฒโ€‹เป€เบ™เบตเบ™โ€‹เบเบฒเบ™ cashback.exeโ€‹, เป€เบ›เบฑเบ™โ€‹เป„เบŸเบฅโ€‹เปŒโ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ” PE32 เบžเบฒเบโ€‹เปƒเบ•เป‰โ€‹เบเบฒเบ™ MS Windows เบ—เบตเปˆโ€‹เบกเบตโ€‹เบ‚เบฐโ€‹เบซเบ™เบฒเบ”โ€‹เบ‚เบญเบ‡ 1198936 bytesโ€‹. เบฅเบฐเบซเบฑเบ”เบ‚เบญเบ‡เบกเบฑเบ™เบ–เบทเบเบ‚เบฝเบ™เป„เบงเป‰เปƒเบ™ Visual C++ เปเบฅเบฐเบฅเบงเบšเบฅเบงเบกเปƒเบ™เบงเบฑเบ™เบ—เบต 14 เป€เบ”เบทเบญเบ™เบ•เบธเบฅเบฒเบ›เบต 2013. เบกเบฑเบ™เบกเบตเบšเปˆเบญเบ™เป€เบเบฑเบšเบกเป‰เบฝเบ™เบ—เบตเปˆเบ–เบญเบ”เบญเบญเบเป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เป€เบกเบทเปˆเบญเบ—เปˆเบฒเบ™เป€เบญเบตเป‰เบ™เปƒเบŠเป‰ cashback.exe. เบŠเบญเบšเปเบงเปƒเบŠเป‰เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” Cabinet.dll เปเบฅเบฐเบซเบ™เป‰เบฒเบ—เบตเปˆเบ‚เบญเบ‡เบกเบฑเบ™ FDICreate(), FDIDestroy() เปเบฅเบฐเบญเบทเปˆเบ™เป†เป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เป„เบŸเบฅเปŒเบˆเบฒเบเปเบŸเป‰เบกเบˆเบฑเบ”เป€เบเบฑเบš .cab.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

เบซเบผเบฑเบ‡เบˆเบฒเบ unpacking archive, เบชเบฒเบกเป„เบŸเบฅเปŒเบˆเบฐเบ›เบฒเบเบปเบ”.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ•เปเปˆเป„เบ›, temp.exe เป„เบ”เป‰เบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบง, เป„เบŸเบฅเปŒเบ›เบฐเบ•เบดเบšเบฑเบ” PE32 เบžเบฒเบเปƒเบ•เป‰ MS Windows เบ—เบตเปˆเบกเบตเบ‚เบฐเบซเบ™เบฒเบ” 307200 bytes. เบฅเบฐเบซเบฑเบ”เบ–เบทเบเบ‚เบฝเบ™เป„เบงเป‰เปƒเบ™ Visual C ++ เปเบฅเบฐเบซเบธเป‰เบกเบซเปเปˆเบ”เป‰เบงเบ MPRESS packer, packer เบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบš UPX.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปเปˆเป„เบ›เปเบกเปˆเบ™ ironman.exe. เป€เบกเบทเปˆเบญเป€เบ›เบตเบ”เบ•เบปเบงเปเบฅเป‰เบง, temp.exe เบˆเบฐเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบเบฑเบ‡เบขเบนเปˆเปƒเบ™ temp เปเบฅเบฐเบ›เปˆเบฝเบ™เบŠเบทเปˆเป€เบ›เบฑเบ™ ironman.exe, เป„เบŸเบฅเปŒเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™ 32 byte PE544768. เบฅเบฐเบซเบฑเบ”เป„เบ”เป‰เบ–เบทเบเบฅเบงเบšเบฅเบงเบกเบขเบนเปˆเปƒเบ™ Borland Delphi.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบชเบธเบ”เบ—เป‰เบฒเบเปเบกเปˆเบ™เป€เบžเบทเปˆเบญ restart เป„เบŸเบฅเปŒ ironman.exe. เปƒเบ™เป€เบงเบฅเบฒเปเบฅเปˆเบ™, เบกเบฑเบ™เบ›เปˆเบฝเบ™เบฅเบฐเบซเบฑเบ”เบ‚เบญเบ‡เบกเบฑเบ™เปเบฅเบฐเปเบฅเปˆเบ™เบ•เบปเบงเบกเบฑเบ™เป€เบญเบ‡เบˆเบฒเบเบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒ. เป€เบงเบตเบŠเบฑเบ™เบ‚เบญเบ‡ ironman.exe เบ™เบตเป‰เปเบกเปˆเบ™เป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ เปเบฅเบฐเบฎเบฑเบšเบœเบดเบ”เบŠเบญเบšเบ•เปเปˆเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”.

เบเบฒเบ™เป‚เบˆเบกเบ•เบต vector

เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™, Nemty ransomware เป„เบ”เป‰เบ–เบทเบเปเบˆเบเบขเบฒเบเบœเปˆเบฒเบ™เป€เบงเบฑเบšเป„เบŠเบ—เปŒ pp-back.info.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

เบฅเบฐเบšเบปเบšเบ•เปˆเบญเบ‡เป‚เบชเป‰เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญเบ—เบตเปˆเบชเบปเบกเบšเบนเบ™เบชเบฒเบกเบฒเบ”เป€เบšเบดเปˆเบ‡เป„เบ”เป‰เบ—เบตเปˆ app.any.run sandbox.

เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ

Cashback.exe - เบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต. เบ”เบฑเปˆเบ‡เบ—เบตเปˆเป„เบ”เป‰เบเปˆเบฒเบงเบกเบฒเปเบฅเป‰เบง, cashback.exe unpacks เป„เบŸเบฅเปŒ .cab เบกเบฑเบ™เบกเบต. เบˆเบฒเบเบ™เบฑเป‰เบ™เบชเป‰เบฒเบ‡เป‚เบŸเบ™เป€เบ”เบต TMP4351$.TMP เบ‚เบญเบ‡เบฎเบนเบšเปเบšเบš %TEMP%IXxxx.TMP, เป€เบŠเบดเปˆเบ‡ xxx เปเบกเปˆเบ™เบ•เบปเบงเป€เบฅเบเบˆเบฒเบ 001 เบซเบฒ 999.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ•เปเปˆเป„เบ›, เบเบฐเปเบˆเบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡, เป€เบŠเบดเปˆเบ‡เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบ™เบตเป‰:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
โ€œrundll32.exeโ€ โ€œC:Windowssystem32advpack.dll,DelNodeRunDLL32 โ€œC:UsersMALWAR~1AppDataLocalTempIXPxxx.TMPโ€โ€

เบกเบฑเบ™เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบฅเบถเบšเป„เบŸเบฅเปŒเบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบšเบฑเบ™เบˆเบธ. เบชเบธเบ”เบ—เป‰เบฒเบ, cashback.exe เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ temp.exe.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
Temp.exe เปเบกเปˆเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบญเบ‡เปƒเบ™เบฅเบฐเบšเบปเบšเบ•เปˆเบญเบ‡เป‚เบชเป‰เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญ

เบ™เบตเป‰เปเบกเปˆเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบงเป‚เบ”เบเป„เบŸเบฅเปŒ cashback.exe, เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบญเบ‡เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เป€เบŠเบทเป‰เบญเป„เบงเบฃเบฑเบช. เบกเบฑเบ™เบžเบฐเบเบฒเบเบฒเบกเบ”เบฒเบงเป‚เบซเบฅเบ” AutoHotKey, เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบชเปเบฒเบฅเบฑเบšเปเบฅเปˆเบ™เบชเบฐเบ„เบดเบšเปƒเบ™ Windows, เปเบฅเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™ script WindowSpy.ahk เบ—เบตเปˆเบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบžเบฒเบเบชเปˆเบงเบ™เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒ PE.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
script WindowSpy.ahk เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒ temp เปƒเบ™ ironman.exe เป‚เบ”เบเปƒเบŠเป‰ RC4 algorithm เปเบฅเบฐเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ IwantAcake. เบฅเบฐเบซเบฑเบ”เบˆเบฒเบเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เปเบกเปˆเบ™เป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเปƒเบŠเป‰ MD5 hashing algorithm.

temp.exe เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป‚เบ—เบซเบฒเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ ironman.exe.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
Ironman.exe - เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบฒเบก

Ironman.exe เบญเปˆเบฒเบ™เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒ iron.bmp เปเบฅเบฐเบชเป‰เบฒเบ‡เป„เบŸเบฅเปŒ iron.txt เบ”เป‰เบงเบ cryptolocker เบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ”เบ•เบปเบงเบ•เปเปˆเป„เบ›.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบตเป‰, เป€เบŠเบทเป‰เบญเป„เบงเบฃเบฑเบชเบˆเบฐเป‚เบซเบฅเบ” iron.txt เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเปเบฅเบฐ restarts เบกเบฑเบ™เป€เบ›เบฑเบ™ ironman.exe. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบตเป‰, iron.txt เบˆเบฐเบ–เบทเบเบฅเบถเบš.

ironman.exe เปเบกเปˆเบ™เบชเปˆเบงเบ™เบ•เบปเป‰เบ™เบ•เปเบ‚เบญเบ‡ NEMTY ransomware, เป€เบŠเบดเปˆเบ‡เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเปƒเบ™เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบœเบปเบ™เบเบฐเบ—เบปเบš. Malware เบชเป‰เบฒเบ‡ mutex เป€เบญเบตเป‰เบ™เบงเปˆเบฒ hate.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบชเบดเปˆเบ‡เบ—เปเบฒเบญเบดเบ”เบ—เบตเปˆเบกเบฑเบ™เป€เบฎเบฑเบ”เปเบกเปˆเบ™เบเปเบฒเบ™เบปเบ”เบชเบฐเบ–เบฒเบ™เบ—เบตเปˆเบ•เบฑเป‰เบ‡เบžเบนเบกเบชเบฒเบ”เบ‚เบญเบ‡เบ„เบญเบกเบžเบดเบงเป€เบ•เบต. Nemty เป€เบ›เบตเบ”เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบšเปเบฅเบฐเบŠเบญเบเบซเบฒ IP เบขเบนเปˆ http://api.ipify.org. เบขเบนเปˆเปƒเบ™เป€เบงเบฑเบšเป„เบŠ api.db-ip.com/v2/free[IP]/countryName เบ›เบฐเป€เบ—เบ”เบ–เบทเบเบเปเบฒเบ™เบปเบ”เบˆเบฒเบ IP เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบš, เปเบฅเบฐเบ–เป‰เบฒเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบซเบ™เบถเปˆเบ‡เปƒเบ™เบžเบฒเบเบžเบทเป‰เบ™เบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰, เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ” malware เบˆเบฐเบขเบธเบ”เป€เบŠเบปเบฒ:

  • เบฅเบฑเบ”โ€‹เป€เบŠเบ
  • Belarus
  • Ukraine
  • เบ„เบฒเบŠเบฑเบเบชเบฐเบ–เบฒเบ™
  • Tajikistan

เบชเปˆเบงเบ™เบซเบผเบฒเบเบญเบฒเบ”เบˆเบฐ, เบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒเบšเปเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เบ”เบถเบ‡เบ”เบนเบ”เบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆเบ‚เบญเบ‡เบญเบปเบ‡เบเบฒเบ™เบšเบฑเบ‡เบ„เบฑเบšเปƒเบŠเป‰เบเบปเบ”เบซเบกเบฒเบเปƒเบ™เบ›เบฐเป€เบ—เบ”เบ—เบตเปˆเบขเบนเปˆเบญเบฒเปƒเบชเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ, เปเบฅเบฐเบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบˆเบดเปˆเบ‡เบšเปเปˆเป„เบ”เป‰เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเปƒเบ™เบ‚เบญเบšเป€เบ‚เบ”เบชเบดเบ”เบญเปเบฒเบ™เบฒเบ” "เบšเป‰เบฒเบ™" เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ.

เบ–เป‰เบฒเบ—เบตเปˆเบขเบนเปˆ IP เบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบšเปเปˆเป„เบ”เป‰เบขเบนเปˆเปƒเบ™เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป€เบŠเบทเป‰เบญเป„เบงเบฃเบฑเบชเบˆเบฐเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

เป€เบžเบทเปˆเบญเบ›เป‰เบญเบ‡เบเบฑเบ™เบเบฒเบ™เบเบนเป‰เป„เบŸเบฅเปŒ, เบชเบณเป€เบ™เบปเบฒเป€เบ‡เบปเบฒเบ‚เบญเบ‡เบžเบงเบเบกเบฑเบ™เบ–เบทเบเบฅเบถเบš:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบกเบฑเบ™เบˆเบฐเบชเป‰เบฒเบ‡เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป„เบŸเบฅเปŒเปเบฅเบฐเป‚เบŸเบ™เป€เบ”เบตเบ—เบตเปˆเบˆเบฐเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเป„เบŸเบฅเปŒ.

  • windows
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • เปเบฅเบฐเบญเบทเปˆเบ™เป†
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • SYS เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ.
  • BOOTSECT.BAK
  • bootmgr
  • เบ‚เปเป‰เบกเบนเบ™เป‚เบ„เบ‡เบเบฒเบ™
  • เบ‚เปเป‰เบกเบนเบ™เปเบญเบฑเบš
  • osoft
  • เป„เบŸเบฅเปŒเบ—เบปเปˆเบงเป„เบ›

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

เบชเบฑเบšเบชเบปเบ™

เป€เบžเบทเปˆเบญเป€เบŠเบทเปˆเบญเบ‡ URLs เปเบฅเบฐเบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบตเปˆเบเบฑเบ‡เป„เบงเป‰, Nemty เปƒเบŠเป‰เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” base64 เปเบฅเบฐ RC4 เบ”เป‰เบงเบเบ„เปเบฒเบซเบฅเบฑเบ fuckav.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰ CryptStringToBinary เบกเบตเบ”เบฑเปˆเบ‡เบ™เบตเป‰

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”

Nemty เปƒเบŠเป‰เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบชเบฒเบกเบŠเบฑเป‰เบ™:

  • AES-128-CBC เบชเปเบฒเบฅเบฑเบšเป„เบŸเบฅเปŒ. เบเบฐเปเบˆ AES 128-เบšเบดเบ”เปเบกเปˆเบ™เบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปเบšเบšเบชเบธเปˆเบก เปเบฅเบฐเบ–เบทเบเปƒเบŠเป‰เบญเบฑเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ—เบธเบเป„เบŸเบฅเปŒ. เบกเบฑเบ™เบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปƒเบ™เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰. IV เป„เบ”เป‰เบ–เบทเบเบชเป‰เบฒเบ‡เปเบšเบšเบชเบธเปˆเบกเบชเปเบฒเบฅเบฑเบšเปเบ•เปˆเบฅเบฐเป„เบŸเบฅเปŒเปเบฅเบฐเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”.
  • RSA-2048 เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒ IV. เบ„เบนเปˆเบซเบผเบฑเบเบชเปเบฒเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™เปเบกเปˆเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™. เบฅเบฐเบซเบฑเบ”เบชเปˆเบงเบ™เบ•เบปเบงเบชเปเบฒเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™เปเบกเปˆเบ™เป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปƒเบ™เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰.
  • RSA-8192. เบฅเบฐเบซเบฑเบ”เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบซเบผเบฑเบเปเบกเปˆเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™เป‚เบ›เบฃเปเบเบฃเบก เปเบฅเบฐเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, เป€เบŠเบดเปˆเบ‡เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบฅเบฐเบซเบฑเบ” AES เปเบฅเบฐเบฅเบฐเบซเบฑเบ”เบฅเบฑเบšเบชเปเบฒเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™ RSA-2048.
  • Nemty เบ—เปเบฒเบญเบดเบ”เบชเป‰เบฒเบ‡ 32 bytes เบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เปเบšเบšเบชเบธเปˆเบก. 16 bytes เบ—เปเบฒเบญเบดเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบ›เบฑเบ™เบเบฐเปเบˆ AES-128-CBC.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ—เบตเบชเบญเบ‡เปเบกเปˆเบ™ RSA-2048. เบ„เบนเปˆเบ„เบตเปเบกเปˆเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเบŸเบฑเบ‡เบŠเบฑเบ™ CryptGenKey() เปเบฅเบฐเบ–เบทเบเบ™เปเบฒเป€เบ‚เบปเป‰เบฒเป‚เบ”เบเบŸเบฑเบ‡เบŠเบฑเบ™ CryptImportKey().

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เป€เบกเบทเปˆเบญเบ„เบนเปˆเบ„เบตเบชเปเบฒเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™, เบเบฐเปเบˆเบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบˆเบฐเบ–เบทเบเบ™เปเบฒเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบœเบนเป‰เปƒเบซเป‰เบšเปเบฅเบดเบเบฒเบ™ MS Cryptographic.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบฅเบฐเบซเบฑเบ”เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เบชเปเบฒเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ•เปเปˆเป„เบ›, เบฅเบฐเบซเบฑเบ”เบชเปˆเบงเบ™เบ•เบปเบงเบ–เบทเบเบ™เปเบฒเป€เบ‚เบปเป‰เบฒเป€เบ‚เบปเป‰เบฒเปƒเบ™ CSP.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบเบฐเปเบˆเบชเปˆเบงเบ™เบ•เบปเบงเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เบชเบณเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เปเบฅเบฐเบชเบธเบ”เบ—เป‰เบฒเบเบกเบฒ RSA-8192. เบฅเบฐเบซเบฑเบ”เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบ•เบปเป‰เบ™เบ•เปเบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เบฎเบนเบšเปเบšเบšเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” (Base64 + RC4) เปƒเบ™เบชเปˆเบงเบ™ .data เบ‚เบญเบ‡เป„เบŸเบฅเปŒ PE.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบฅเบฐเบซเบฑเบ” RSA-8192 เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” base64 เปเบฅเบฐเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” RC4 เบ”เป‰เบงเบเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ fuckav เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบ™เบตเป‰.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ—เบฑเบ‡เบซเบกเบปเบ”เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบ™เบตเป‰:

  • เบชเป‰เบฒเบ‡เบฅเบฐเบซเบฑเบ” AES 128-bit เบ—เบตเปˆเบˆเบฐเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเบ—เบฑเบ‡เปเบปเบ”.
  • เบชเป‰เบฒเบ‡ IV เบชเปเบฒเบฅเบฑเบšเปเบ•เปˆเบฅเบฐเป„เบŸเบฅเปŒ.
  • เบเบฒเบ™เบชเป‰เบฒเบ‡เบ„เบนเปˆเบชเปเบฒเบ„เบฑเบ™เบชเปเบฒเบฅเบฑเบšเป€เบŠเบ”เบŠเบฑเบ™ RSA-2048.
  • เบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบฅเบฐเบซเบฑเบ” RSA-8192 เบ—เบตเปˆเบกเบตเบขเบนเปˆเปเบฅเป‰เบงเป‚เบ”เบเปƒเบŠเป‰ base64 เปเบฅเบฐ RC4.
  • เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป€เบ™เบทเป‰เบญเบซเบฒเป„เบŸเบฅเปŒเป‚เบ”เบเปƒเบŠเป‰ AES-128-CBC algorithm เบˆเบฒเบเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”.
  • เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” IV เป‚เบ”เบเปƒเบŠเป‰เบฅเบฐเบซเบฑเบ”เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐ RSA-2048 เปเบฅเบฐเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” base64.
  • เบเบฒเบ™เป€เบžเบตเปˆเบก IV เบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบงเป‰เปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบเบ‚เบญเบ‡เปเบ•เปˆเบฅเบฐเป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”.
  • เบเบฒเบ™เป€เบžเบตเปˆเบกเบเบฐเปเบˆ AES เปเบฅเบฐเบฅเบฐเบซเบฑเบ”เบชเปˆเบงเบ™เบ•เบปเบงเบ‚เบญเบ‡เป€เบŠเบ”เบŠเบฑเบ™ RSA-2048 เปƒเบชเปˆเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ.
  • เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบญเบฐโ€‹เบ—เบดโ€‹เบšเบฒเบโ€‹เปƒเบ™โ€‹เบžเบฒเบโ€‹เบชเปˆเบงเบ™โ€‹ เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™ เบเปˆเบฝเบงเบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเปเบกเปˆเบ™เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰เบฅเบฐเบซเบฑเบ”เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบ•เบปเป‰เบ™เบ•เป RSA-8192.
  • เป„เบŸเบฅเปŒเบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบงเป‰เป€เบšเบดเปˆเบ‡เบ„เบทเบ”เบฑเปˆเบ‡เบ™เบตเป‰:

เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”:

เป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ

ransomware เบฅเบงเบšเบฅเบงเบกเบเบฐเปเบˆเป€เบžเบทเปˆเบญเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบชเป‰เบฒเบ‡เบ•เบปเบงเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบ”เป‰. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, Nemty เป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบœเบนเป‰เปƒเบŠเป‰เป€เบŠเบฑเปˆเบ™: เบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰, เบŠเบทเปˆเบ„เบญเบกเบžเบดเบงเป€เบ•เบต, เป‚เบ›เบฃเป„เบŸเบฅเปŒเบฎเบฒเบ”เปเบง.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบกเบฑเบ™เป€เบญเบตเป‰เบ™เบซเบ™เป‰เบฒเบ—เบตเปˆ GetLogicalDrives(), GetFreeSpace(), GetDriveType() เป€เบžเบทเปˆเบญเป€เบเบฑเบšเบเปเบฒเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเป„เบ”เบ‚เบญเบ‡เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ.

เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบ—เบตเปˆโ€‹เป€เบเบฑเบšโ€‹เบเปเบฒโ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เป€เบเบฑเบšโ€‹เบฎเบฑเบโ€‹เบชเบฒโ€‹เป„เบงเป‰โ€‹เปƒเบ™โ€‹เป„เบŸเบฅโ€‹เปŒโ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹. เบ”เป‰เบงเบเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบชเบฐเบ•เบฃเบดเบ‡, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบฎเบฑเบšเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เปƒเบ™เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ•เบปเบงเบขเปˆเบฒเบ‡เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เปเบกเปˆเปเบšเบšเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบชเบฒเบกเบฒเบ”เบชเบฐเปเบ”เบ‡เป„เบ”เป‰เบ”เบฑเปˆเบ‡เบ™เบตเป‰:

{"เบ—เบปเปˆเบงเป„เบ›": {"IP":"[IP]", "เบ›เบฐเป€เบ—เบ”":"[เบ›เบฐเป€เบ—เบ”]", "ComputerName":"[ComputerName]", "Username":"[Username]", "OS": "[OS]", "isRU":false, "version":"1.4", "CompID":"{[CompID]}", "FileID":"_NEMTY_[FileID]_", "UserID":"[ UserID]", "key":"[key]", "pr_key":"[pr_key]

Nemty เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบเบฑเบšเบเปเบฒเปƒเบ™เบฎเบนเบšเปเบšเบš JSON เบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒ %USER%/_NEMTY_.nemty. FileID เปเบกเปˆเบ™ 7 เบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบเบฒเบง เปเบฅเบฐเบชเป‰เบฒเบ‡เปเบšเบšเบชเบธเปˆเบก. เบ•เบปเบงเบขเปˆเบฒเบ‡: _NEMTY_tgdLYrd_.nemty. FileID เบเบฑเบ‡เบ–เบทเบเบ•เปเปˆเบ—เป‰เบฒเบเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบงเป‰.

เบ‚เปเป‰เบ„เบงเบฒเบกเบ„เปˆเบฒเป„เบ–เปˆ

เบซเบผเบฑเบ‡เบˆเบฒเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเปเบฅเป‰เบง, เป„เบŸเบฅเปŒ _NEMTY_[FileID]-DECRYPT.txt เบˆเบฐเบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™เป€เบ”เบฑเบชเบ—เบฑเบญเบšเบ—เบตเปˆเบกเบตเป€เบ™เบทเป‰เบญเบซเบฒเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบกเบตเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบเปˆเบฝเบงเบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

เบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ

เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ ironman.exe เบ”เบฒเบงเป‚เบซเบผเบ”เบเบฒเบ™เปเบˆเบเบขเบฒเบเบ‚เบญเบ‡เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบš Tor เบˆเบฒเบเบ—เบตเปˆเบขเบนเปˆ https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip เปเบฅเบฐเบžเบฐเบเบฒเบเบฒเบกเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบกเบฑเบ™.

Nemty เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบžเบฐเบเบฒเบเบฒเบกเบชเบปเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเป„เบ›เบซเบฒ 127.0.0.1:9050, เบšเปˆเบญเบ™เบ—เบตเปˆเบกเบฑเบ™เบ„เบฒเบ”เบงเปˆเบฒเบˆเบฐเบŠเบญเบเบซเบฒเบ•เบปเบงเปเบ—เบ™เบ‚เบญเบ‡เบ•เบปเบงเบ—เปˆเบญเบ‡เป€เบงเบฑเบš Tor เบ—เบตเปˆเป€เบฎเบฑเบ”เบงเบฝเบ. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™ Tor proxy เบŸเบฑเบ‡เบขเบนเปˆเปƒเบ™เบžเบญเบ” 9150, เปเบฅเบฐเบžเบญเบ” 9050 เบ–เบทเบเปƒเบŠเป‰เป‚เบ”เบ Tor daemon เปƒเบ™ Linux เบซเบผเบท Expert Bundle เปƒเบ™ Windows. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบšเปเปˆเบกเบตเบ‚เปเป‰เบกเบนเบ™เบ–เบทเบเบชเบปเปˆเบ‡เป„เบ›เบซเบฒเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต. เปเบ—เบ™เบ—เบตเปˆเบˆเบฐ, เบœเบนเป‰เปƒเบŠเป‰เบชเบฒเบกเบฒเบ”เบ”เบฒเบงเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡เป‚เบ”เบเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบซเบฒเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” Tor เบœเปˆเบฒเบ™เบฅเบดเป‰เบ‡เบ—เบตเปˆเปƒเบซเป‰เบขเบนเปˆเปƒเบ™เบ‚เปเป‰เบ„เบงเบฒเบกเบ„เปˆเบฒเป„เบ–เปˆ.

เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบžเบฃเบฑเบญเบเบŠเบต Tor:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

HTTP GET เบชเป‰เบฒเบ‡เบ„เบณเบฎเป‰เบญเบ‡เบ‚เปเป„เบ›เบ—เบตเปˆ 127.0.0.1:9050/public/gate?data=

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ—เบตเปˆเบ™เบตเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบšเบดเปˆเบ‡เบžเบญเบ” TCP เป€เบ›เบตเบ”เบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบ TORlocal proxy:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบšเปเบฅเบดเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” Nemty เปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ Tor:

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบญเบฑเบšเป‚เบซเบฅเบ”เบฎเบนเบšเบžเบฒเบšเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” (jpg, png, bmp) เป€เบžเบทเปˆเบญเบ—เบปเบ”เบชเบญเบšเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก
เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบตเป‰, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ‚เปเปƒเบซเป‰เบˆเปˆเบฒเบเบ„เปˆเบฒเป„เบ–เปˆ. เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ—เบตเปˆเบšเปเปˆเบŠเปเบฒเบฅเบฐ, เบฅเบฒเบ„เบฒเปเบกเปˆเบ™เป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เบชเบญเบ‡เป€เบ—เบปเปˆเบฒ.

เบžเบปเบšเบเบฑเบš Nemty ransomware เบˆเบฒเบเป€เบงเบฑเบšเป„เบŠเบ—เปŒ PayPal เบ›เบญเบก

เบชเบฐเบซเบฅเบธเบš

เปƒเบ™เป€เบงเบฅเบฒเบ™เบตเป‰, เบกเบฑเบ™เบšเปเปˆเบชเบฒเบกเบฒเบ”เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป‚เบ”เบ Nemty เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบˆเปˆเบฒเบเบ„เปˆเบฒเป„เบ–เปˆ. ransomware เบฎเบธเปˆเบ™เบ™เบตเป‰เบกเบตเบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบ—เบปเปˆเบงเป„เบ›เบเบฑเบš Buran ransomware เปเบฅเบฐ GandCrab เบ—เบตเปˆเบฅเป‰เบฒเบชเบฐเป„เบซเบก: เบเบฒเบ™เบฅเบงเบšเบฅเบงเบกเปƒเบ™ Borland Delphi เปเบฅเบฐเบฎเบนเบšเบžเบฒเบšเบ—เบตเปˆเบกเบตเบ‚เปเป‰เบ„เบงเบฒเบกเบ”เบฝเบงเบเบฑเบ™. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบ™เบตเป‰เปเบกเปˆเบ™เบ•เบปเบงเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ—เปเบฒเบญเบดเบ”เบ—เบตเปˆเปƒเบŠเป‰เบฅเบฐเบซเบฑเบ” RSA 8092-bit, เป€เบŠเบดเปˆเบ‡, เบญเบตเบเป€เบ—เบทเปˆเบญเบซเบ™เบถเปˆเบ‡, เบšเปเปˆเบกเบตเบ„เบงเบฒเบกเบซเบกเบฒเบเปƒเบ”เป†, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒเบฅเบฐเบซเบฑเบ” 1024-bit เปเบกเปˆเบ™เบžเบฝเบ‡เบžเปเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡. เบชเบธเบ”เบ—เป‰เบฒเบ, เปเบฅเบฐเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆ, เบกเบฑเบ™เบžเบฐเบเบฒเบเบฒเบกเปƒเบŠเป‰เบžเบญเบ”เบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ•เบปเบงเปเบ—เบ™ Tor เบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™.

เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบงเบดเบ—เบตเปเบเป‰เป„เบ‚ Acronis เบชเบณ เบฎเบญเบ‡ ะธ Acronis True Image เบ›เป‰เบญเบ‡เบเบฑเบ™เบšเปเปˆเปƒเบซเป‰ Nemty ransomware เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ PC เปเบฅเบฐเบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰, เปเบฅเบฐเบœเบนเป‰เปƒเบซเป‰เบšเปเบฅเบดเบเบฒเบ™เบชเบฒเบกเบฒเบ”เบ›เบปเบเบ›เป‰เบญเบ‡เบฅเบนเบเบ„เป‰เบฒเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบ”เป‰เบงเบ Acronis Backup Cloud... เป€เบ•เบฑเบก เบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡ Cyber โ€‹โ€‹โ€‹โ€‹ เบšเปเปˆเบžเบฝเบ‡เปเบ•เปˆเบชเบฐเบซเบ™เบญเบ‡เบเบฒเบ™เบชเปเบฒเบฎเบญเบ‡เบ‚เปเป‰เบกเบนเบ™, เปเบ•เปˆเบเบฑเบ‡เบ›เป‰เบญเบ‡เบเบฑเบ™เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ Acronis Active Protection, เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบŠเบตเบžเบดเป€เบชเบ”เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆเบ›เบฑเบ™เบเบฒเบ›เบฐเบ”เบดเบ”เปเบฅเบฐ heuristics เบžเบถเบ”เบ•เบดเบเปเบฒเบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เป€เบžเบทเปˆเบญ neutralize เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เบฎเบนเป‰เบˆเบฑเบ malware.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™