рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рдиреЗрдореНрдЯреА рдирд╛рд╡рд╛рдЪреЗ рдирд╡реАрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдиреЗрдЯрд╡рд░реНрдХрд╡рд░ рджрд┐рд╕реВ рд▓рд╛рдЧрд▓реЗ рдЖрд╣реЗ, рдЬреЗ рдХрджрд╛рдЪрд┐рдд рдЧреНрд░рдБрдбрдХреНрд░реЕрдм рдХрд┐рдВрд╡рд╛ рдмреБрд░рд╛рдирдЪреЗ рдЙрддреНрддрд░рд╛рдзрд┐рдХрд╛рд░реА рдЖрд╣реЗ. рдорд╛рд▓рд╡реЗрдЕрд░ рдкреНрд░рд╛рдореБрдЦреНрдпрд╛рдиреЗ рдмрдирд╛рд╡рдЯ PayPal рд╡реЗрдмрд╕рд╛рдЗрдЯрд╡рд░реВрди рд╡рд┐рддрд░рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдЖрдгрд┐ рддреНрдпрд╛рдд рдЕрдиреЗрдХ рдордиреЛрд░рдВрдЬрдХ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ рдЖрд╣реЗрдд. рд╣реЗ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ рдпрд╛рдмрджреНрджрд▓ рддрдкрд╢реАрд▓ рдХрдЯ рдЕрдВрддрд░реНрдЧрдд рдЖрд╣реЗрдд.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рдирд╡реАрди Nemty ransomware рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдиреЗ рд╢реЛрдзрд▓реЗ nao_sec 7 рд╕рдкреНрдЯреЗрдВрдмрд░ 2019. рд╣рд╛ рдорд╛рд▓рд╡реЗрдЕрд░ рдПрдХрд╛ рд╡реЗрдмрд╕рд╛рдЗрдЯрджреНрд╡рд╛рд░реЗ рд╡рд┐рддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рдд рдЖрд▓рд╛ рд╣реЛрддрд╛ PayPal рдЪреНрдпрд╛ рд╡реЗрд╖рд╛рдд, ransomware рд▓рд╛ RIG exploit kit рджреНрд╡рд╛рд░реЗ рд╕рдВрдЧрдгрдХрд╛рдд рдкреНрд░рд╡реЗрд╢ рдХрд░рдгреЗ рджреЗрдЦреАрд▓ рд╢рдХреНрдп рдЖрд╣реЗ. рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдиреА рд╕рд╛рдорд╛рдЬрд┐рдХ рдЕрднрд┐рдпрд╛рдВрддреНрд░рд┐рдХреА рдкрджреНрдзрддреАрдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ cashback.exe рдлрд╛рдЗрд▓ рдЪрд╛рд▓рд╡рдгреНрдпрд╛рд╕ рднрд╛рдЧ рдкрд╛рдбрд▓реЗ, рдЬреА рддреНрдпрд╛рд▓рд╛ PayPal рд╡реЗрдмрд╕рд╛рдЗрдЯрд╡рд░реВрди рдкреНрд░рд╛рдкреНрдд рдЭрд╛рд▓реА рд╣реЛрддреА. рд╣реЗ рджреЗрдЦреАрд▓ рдЙрддреНрд╕реБрдХ рдЖрд╣реЗ рдХреА рдиреЗрдореНрдЯреАрдиреЗ рд╕реНрдерд╛рдирд┐рдХ рдкреНрд░реЙрдХреНрд╕реА рд╕реЗрд╡рд╛ Tor рд╕рд╛рдареА рдЪреБрдХреАрдЪреЗ рдкреЛрд░реНрдЯ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓реЗ рдЖрд╣реЗ, рдЬреЗ рдорд╛рд▓рд╡реЗрдЕрд░ рдкрд╛рдард╡рдгреНрдпрд╛рдкрд╛рд╕реВрди рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдХрд░рддреЗ. рд╕рд░реНрд╡реНрд╣рд░рд▓рд╛ рдбреЗрдЯрд╛. рдореНрд╣рдгреВрди, рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ рдЦрдВрдбрдгреА рднрд░рд╛рдпрдЪреА рдЕрд╕реЗрд▓ рдЖрдгрд┐ рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдХрдбреВрди рдбрд┐рдХреНрд░рд┐рдкреНрд╢рдирдЪреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░рд╛рдпрдЪреА рдЕрд╕реЗрд▓ рддрд░ рддреНрдпрд╛рд▓рд╛ рдЯреЛрд░ рдиреЗрдЯрд╡рд░реНрдХрд╡рд░ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓реНрд╕ рд╕реНрд╡рддрдГ рдЕрдкрд▓реЛрдб рдХрд░рд╛рд╡реНрдпрд╛ рд▓рд╛рдЧрддреАрд▓.

Nemty рдмрджреНрджрд▓ рдЕрдиреЗрдХ рдордиреЛрд░рдВрдЬрдХ рддрдереНрдпреЗ рд╕реВрдЪрд┐рдд рдХрд░рддрд╛рдд рдХреА рддреЗ рддреНрдпрд╛рдЪ рд▓реЛрдХрд╛рдВрдиреА рдХрд┐рдВрд╡рд╛ Buran рдЖрдгрд┐ GrandCrab рд╢реА рд╕рдВрдмрдВрдзрд┐рдд рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░рд╛рдВрдиреА рд╡рд┐рдХрд╕рд┐рдд рдХреЗрд▓реЗ рд╣реЛрддреЗ.

  • GandCrab рдкреНрд░рдорд╛рдгреЗ, рдиреЗрдореНрдЯреАрдХрдбреЗ рдЗрд╕реНрдЯрд░ рдЕрдВрдбреА рдЖрд╣реЗ - рд░рд╢рд┐рдпрди рдЕрдзреНрдпрдХреНрд╖ рд╡реНрд▓рд╛рджрд┐рдореАрд░ рдкреБрддрд┐рди рдпрд╛рдВрдЪреНрдпрд╛ рдПрдХрд╛ рдЕрд╢реНрд▓реАрд▓ рд╡рд┐рдиреЛрджрд╛рд╕рд╣ рдлреЛрдЯреЛрдЪреА рд▓рд┐рдВрдХ. рд▓реЗрдЧреЗрд╕реА GandCrab ransomware рдордзреНрдпреЗ рд╕рдорд╛рди рдордЬрдХреВрд░ рдЕрд╕рд▓реЗрд▓реА рдкреНрд░рддрд┐рдорд╛ рд╣реЛрддреА.
  • рджреЛрдиреНрд╣реА рдХрд╛рд░реНрдпрдХреНрд░рдорд╛рдВрдЪреНрдпрд╛ рднрд╛рд╖реЗрддреАрд▓ рдХрд▓рд╛рдХреГрддреА рд╕рдорд╛рди рд░рд╢рд┐рдпрди рднрд╛рд╖рд┐рдХ рд▓реЗрдЦрдХрд╛рдВрдХрдбреЗ рдирд┐рд░реНрджреЗрд╢ рдХрд░рддрд╛рдд.
  • 8092-рдмрд┐рдЯ RSA рдХреА рд╡рд╛рдкрд░рдгрд╛рд░реЗ рд╣реЗ рдкрд╣рд┐рд▓реЗ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдЖрд╣реЗ. рдЬрд░реА рдпрд╛рдд рдХрд╛рд╣реА рдЕрд░реНрде рдирд╛рд╣реА: рд╣реЕрдХрд┐рдВрдЧрдкрд╛рд╕реВрди рд╕рдВрд░рдХреНрд╖рдг рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА 1024-рдмрд┐рдЯ рдХреА рдкреБрд░реЗрд╢реА рдЖрд╣реЗ.
  • Buran рдкреНрд░рдорд╛рдгреЗ, рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдСрдмреНрдЬреЗрдХреНрдЯ рдкрд╛рд╕реНрдХрд▓рдордзреНрдпреЗ рд▓рд┐рд╣рд┐рд▓реЗрд▓реЗ рдЖрд╣реЗ рдЖрдгрд┐ рдмреЛрд░рд▓рдБрдб рдбреЗрд▓реНрдлреАрдордзреНрдпреЗ рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓реЗ рдЖрд╣реЗ.

рд╕реНрдерд┐рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рдХреЛрдбрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдЪрд╛рд░ рдЯрдкреНрдкреНрдпрд╛рдВрдд рд╣реЛрддреЗ. рдкрд╣рд┐рд▓реА рдкрд╛рдпрд░реА рдореНрд╣рдгрдЬреЗ cashback.exe, 32 рдмрд╛рдЗрдЯреНрд╕ рдЖрдХрд╛рд░рд╛рдЪреА MS Windows рдЕрдВрддрд░реНрдЧрдд PE1198936 рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ рдЪрд╛рд▓рд╡рдгреЗ. рддреНрдпрд╛рдЪрд╛ рдХреЛрдб рд╡реНрд╣рд┐рдЬреНрдпреБрдЕрд▓ C++ рдордзреНрдпреЗ рд▓рд┐рд╣рд┐рд▓рд╛ рдЧреЗрд▓рд╛ рдЖрдгрд┐ 14 рдСрдХреНрдЯреЛрдмрд░ 2013 рд░реЛрдЬреА рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛. рддреНрдпрд╛рдд рдПрдХ рд╕рдВрдЧреНрд░рд╣рдг рдЖрд╣реЗ рдЬреЗ рддреБрдореНрд╣реА cashback.exe рдЪрд╛рд▓рд╡рддрд╛ рддреЗрд╡реНрд╣рд╛ рдЖрдкреЛрдЖрдк рдЕрдирдкреЕрдХ рдХреЗрд▓реЗ рдЬрд╛рддреЗ. рд╕реЙрдлреНрдЯрд╡реЗрдЕрд░ Cabinet.dll рд▓рд╛рдпрдмреНрд░рд░реА рдЖрдгрд┐ рддреНрдпрд╛рдЪреА рдХрд╛рд░реНрдпреЗ FDICreate(), FDIDestroy() рдЖрдгрд┐ рдЗрддрд░ .cab рд╕рдВрдЧреНрд░рд╣рдгрд╛рддреВрди рдлрд╛рдЗрд▓реНрд╕ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

рд╕рдВрдЧреНрд░рд╣ рдЕрдирдкреЕрдХ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рддреАрди рдлрд╛рдпрд▓реА рджрд┐рд╕рддреАрд▓.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдкреБрдвреЗ, temp.exe рд▓рд╛рдБрдЪ рдХреЗрд▓реЗ рдЬрд╛рддреЗ, 32 рдмрд╛рдЗрдЯреНрд╕рдЪреНрдпрд╛ рдЖрдХрд╛рд░рд╛рд╕рд╣ MS Windows рдЕрдВрддрд░реНрдЧрдд PE307200 рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓. рдХреЛрдб рд╡реНрд╣рд┐рдЬреНрдпреБрдЕрд▓ C++ рдордзреНрдпреЗ рд▓рд┐рд╣рд┐рд▓реЗрд▓рд╛ рдЖрд╣реЗ рдЖрдгрд┐ MPRESS рдкреЕрдХрд░рд╕рд╣ рдкреЕрдХ рдХреЗрд▓реЗрд▓рд╛ рдЖрд╣реЗ, рдЬреЛ UPX рд╕рд╛рд░рдЦрд╛ рдкреЕрдХрд░ рдЖрд╣реЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

рдкреБрдвреАрд▓ рдкрд╛рдпрд░реА ironman.exe рдЖрд╣реЗ. рдПрдХрджрд╛ рд▓рд╛рдБрдЪ рдЭрд╛рд▓реНрдпрд╛рд╡рд░, temp.exe рдПрдореНрдмреЗрдб рдХреЗрд▓реЗрд▓рд╛ рдбреЗрдЯрд╛ temp рдордзреНрдпреЗ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЗ рдЖрдгрд┐ ironman.exe, 32 рдмрд╛рдЗрдЯ PE544768 рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ рдЕрд╕реЗ рддреНрдпрд╛рдЪреЗ рдирд╛рд╡ рдмрджрд▓рддреЗ. рдХреЛрдб рдмреЛрд░рд▓рдБрдб рдбреЗрд▓реНрдлреАрдордзреНрдпреЗ рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓рд╛ рдЖрд╣реЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

рд╢реЗрд╡рдЯрдЪреА рдкрд╛рдпрд░реА рдореНрд╣рдгрдЬреЗ ironman.exe рдлрд╛рдЗрд▓ рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрд░рдгреЗ. рд░рдирдЯрд╛рдЗрдордЪреНрдпрд╛ рд╡реЗрд│реА, рддреЛ рддреНрдпрд╛рдЪрд╛ рдХреЛрдб рдмрджрд▓рддреЛ рдЖрдгрд┐ рдореЗрдорд░реАрдордзреВрди рд╕реНрд╡рддрдГрд▓рд╛ рдЪрд╛рд▓рд╡рддреЛ. ironman.exe рдЪреА рд╣реА рдЖрд╡реГрддреНрддреА рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЖрд╣реЗ рдЖрдгрд┐ рддреА рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдирд╕рд╛рдареА рдЬрдмрд╛рдмрджрд╛рд░ рдЖрд╣реЗ.

рд╣рд▓реНрд▓рд╛ рд╡реЗрдХреНрдЯрд░

рд╕рдзреНрдпрд╛, Nemty ransomware рдЪреЗ рд╡рд┐рддрд░рдг pp-back.info рдпрд╛ рд╡реЗрдмрд╕рд╛рдЗрдЯрджреНрд╡рд╛рд░реЗ рдХреЗрд▓реЗ рдЬрд╛рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рд╕рдВрд╕рд░реНрдЧрд╛рдЪреА рд╕рдВрдкреВрд░реНрдг рд╕рд╛рдЦрд│реА рдпреЗрдереЗ рдкрд╛рд╣рд┐рд▓реА рдЬрд╛рдК рд╢рдХрддреЗ app.any.run рд╕рдБрдбрдмреЙрдХреНрд╕

рд╕реЗрдЯрд┐рдВрдЧ

Cashback.exe - рд╣рд▓реНрд▓реНрдпрд╛рдЪреА рд╕реБрд░реБрд╡рд╛рдд. рдЖрдзреАрдЪ рдирдореВрдж рдХреЗрд▓реНрдпрд╛рдкреНрд░рдорд╛рдгреЗ, cashback.exe рддреНрдпрд╛рдд рдЕрд╕рд▓реЗрд▓реА .cab рдлрд╛рдЗрд▓ рдЕрдирдкреЕрдХ рдХрд░рддреЗ. рддреЗ рдирдВрддрд░ %TEMP%IXxxx.TMP рдлреЙрд░реНрдордЪреЗ TMP4351$.TMP рдлреЛрд▓реНрдбрд░ рддрдпрд╛рд░ рдХрд░рддреЗ, рдЬрд┐рдереЗ xxx рд╣реА 001 рддреЗ 999 рдкрд░реНрдпрдВрддрдЪреА рд╕рдВрдЦреНрдпрд╛ рдЖрд╣реЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдкреБрдвреЗ, рдПрдХ рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рд╕реНрдерд╛рдкрд┐рдд рдХреЗрд▓реА рдЖрд╣реЗ, рдЬреА рдпрд╛рд╕рд╛рд░рдЦреА рджрд┐рд╕рддреЗ:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
тАЬrundll32.exeтАЭ тАЬC:Windowssystem32advpack.dll,DelNodeRunDLL32 тАЬC:UsersMALWAR~1AppDataLocalTempIXPxxx.TMPтАЭтАЭ

рд╣реЗ рдЕрдирдкреЕрдХ рди рдХреЗрд▓реЗрд▓реНрдпрд╛ рдлрд╛рдпрд▓реА рд╣рдЯрд╡рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ. рд╢реЗрд╡рдЯреА, cashback.exe temp.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реБрд░реВ рдХрд░рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
Temp.exe рд╣рд╛ рд╕рдВрд╕рд░реНрдЧ рд╕рд╛рдЦрд│реАрддреАрд▓ рджреБрд╕рд░рд╛ рдЯрдкреНрдкрд╛ рдЖрд╣реЗ

рд╣реА cashback.exe рдлрд╛рдЗрд▓рджреНрд╡рд╛рд░реЗ рд╕реБрд░реВ рдХреЗрд▓реЗрд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрд╣реЗ, рдЬреА рд╡реНрд╣рд╛рдпрд░рд╕рдЪреНрдпрд╛ рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрдЪреА рджреБрд╕рд░реА рдкрд╛рдпрд░реА рдЖрд╣реЗ. рддреЗ AutoHotKey рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ, Windows рд╡рд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд╛рд▓рд╡рдгреНрдпрд╛рдЪреЗ рд╕рд╛рдзрди рдЖрдгрд┐ PE рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рд╕рдВрд╕рд╛рдзрди рд╡рд┐рднрд╛рдЧрд╛рдд рд╕реНрдерд┐рдд WindowSpy.ahk рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд╛рд▓рд╡рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
WindowSpy.ahk рд╕реНрдХреНрд░рд┐рдкреНрдЯ RC4 рдЕрд▓реНрдЧреЛрд░рд┐рджрдо рдЖрдгрд┐ IwantAcake рдкрд╛рд╕рд╡рд░реНрдб рд╡рд╛рдкрд░реВрди ironman.exe рдордзреАрд▓ рдЯреЗрдореНрдк рдлрд╛рдЗрд▓ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЗ. MD5 рд╣реЕрд╢рд┐рдВрдЧ рдЕрд▓реНрдЧреЛрд░рд┐рджрдо рд╡рд╛рдкрд░реВрди рдкрд╛рд╕рд╡рд░реНрдбрдЪреА рдХреА рдорд┐рд│рд╡рд┐рд▓реА рдЬрд╛рддреЗ.

temp.exe рдирдВрддрд░ ironman.exe рдкреНрд░рдХреНрд░рд┐рдпреЗрд▓рд╛ рдХреЙрд▓ рдХрд░рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
Ironman.exe - рддрд┐рд╕рд░реА рдкрд╛рдпрд░реА

Ironman.exe iron.bmp рдлрд╛рдИрд▓рдЪреА рд╕рд╛рдордЧреНрд░реА рд╡рд╛рдЪрддреЗ рдЖрдгрд┐ рдХреНрд░рд┐рдкреНрдЯреЛрд▓реЛрдХрд░рд╕рд╣ iron.txt рдлрд╛рдЗрд▓ рддрдпрд╛рд░ рдХрд░рддреЗ рдЬреА рдкреБрдвреЗ рд▓реЙрдиреНрдЪ рдХреЗрд▓реА рдЬрд╛рдИрд▓.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдпрд╛рдирдВрддрд░, рд╡реНрд╣рд╛рдпрд░рд╕ iron.txt рдореЗрдорд░реАрдордзреНрдпреЗ рд▓реЛрдб рдХрд░рддреЛ рдЖрдгрд┐ ironman.exe рдореНрд╣рдгреВрди рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрд░рддреЛ. рдпрд╛рдирдВрддрд░, iron.txt рд╣рдЯрд╡рд▓реЗ рдЬрд╛рддреЗ.

ironman.exe рд╣рд╛ NEMTY ransomware рдЪрд╛ рдореБрдЦреНрдп рднрд╛рдЧ рдЖрд╣реЗ, рдЬреЛ рдкреНрд░рднрд╛рд╡рд┐рдд рд╕рдВрдЧрдгрдХрд╛рд╡рд░реАрд▓ рдлрд╛рдИрд▓реНрд╕ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЛ. рдорд╛рд▓рд╡реЗрдЕрд░ рд╣реЗрдЯ рдирд╛рд╡рд╛рдЪреЗ рдореНрдпреБрдЯреЗрдХреНрд╕ рддрдпрд╛рд░ рдХрд░рддреЛ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рд╕рдВрдЧрдгрдХрд╛рдЪреЗ рднреМрдЧреЛрд▓рд┐рдХ рд╕реНрдерд╛рди рдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдгреЗ рд╣реА рдкрд╣рд┐рд▓реА рдЧреЛрд╖реНрдЯ рдЖрд╣реЗ. Nemty рдмреНрд░рд╛рдЙрдЭрд░ рдЙрдШрдбрддреЛ рдЖрдгрд┐ IP рд╢реЛрдзрддреЛ http://api.ipify.org. рд╕рд╛рдЗрдЯрд╡рд░ api.db-ip.com/v2/free[IP]/countryName рджреЗрд╢ рдкреНрд░рд╛рдкреНрдд рдЭрд╛рд▓реЗрд▓реНрдпрд╛ IP рд╡рд░реВрди рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреЗрд▓рд╛ рдЬрд╛рддреЛ рдЖрдгрд┐ рдЬрд░ рд╕рдВрдЧрдгрдХ рдЦрд╛рд▓реА рд╕реВрдЪреАрдмрджреНрдз рдХреЗрд▓реЗрд▓реНрдпрд╛ рдкреНрд░рджреЗрд╢рд╛рдВрдкреИрдХреА рдПрдХрд╛рдордзреНрдпреЗ рд╕реНрдерд┐рдд рдЕрд╕реЗрд▓, рддрд░ рдорд╛рд▓рд╡реЗрдЕрд░ рдХреЛрдбрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдерд╛рдВрдмрддреЗ:

  • рд░рд╢рд┐рдпрд╛
  • рдмреЗрд▓рд╛рд░реВрд╕
  • рдпреБрдХреНрд░реЗрди
  • рдХрдЭрд╛рдХрд╕реНрддрд╛рди
  • рддрд╛рдЬрд┐рдХрд┐рд╕реНрддрд╛рди

рдмрд╣реБрдзрд╛, рд╡рд┐рдХрд╛рд╕рдХ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рд░рд╛рд╣рддреНрдпрд╛ рджреЗрд╢рд╛рдд рдХрд╛рдпрджреНрдпрд╛рдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░рдгрд╛рд░реНтАНрдпрд╛ рдПрдЬрдиреНрд╕реАрдВрдЪреЗ рд▓рдХреНрд╖ рд╡реЗрдзреВрди рдШреЗрдК рдЗрдЪреНрдЫрд┐рдд рдирд╛рд╣реАрдд рдЖрдгрд┐ рдореНрд╣рдгреВрди рддреНрдпрд╛рдВрдЪреНрдпрд╛ "рдШрд░реА" рдЕрдзрд┐рдХрд╛рд░рдХреНрд╖реЗрддреНрд░рд╛рдд рдлрд╛рдпрд▓реА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░реВ рдирдХрд╛.

рдЬрд░ рдкреАрдбрд┐рдд рд╡реНрдпрдХреНрддреАрдЪрд╛ IP рдкрддреНрддрд╛ рд╡рд░реАрд▓ рдпрд╛рджреАрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдирд╕реЗрд▓, рддрд░ рд╡реНрд╣рд╛рдпрд░рд╕ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреА рдорд╛рд╣рд┐рддреА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЛ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рдлрд╛рдЗрд▓ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрддреА рдЯрд╛рд│рдгреНрдпрд╛рд╕рд╛рдареА, рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдЫрд╛рдпрд╛ рдкреНрд░рддреА рд╣рдЯрд╡рд┐рд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рддреЗ рдирдВрддрд░ рдлрд╛рдпрд▓реА рдЖрдгрд┐ рдлреЛрд▓реНрдбрд░реНрд╕рдЪреА рд╕реВрдЪреА рддрдпрд╛рд░ рдХрд░рддреЗ рдЬреНрдпрд╛ рдХреВрдЯрдмрджреНрдз рдХреЗрд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░ рдирд╛рд╣реАрдд, рддрд╕реЗрдЪ рдлрд╛рдЗрд▓ рд╡рд┐рд╕реНрддрд╛рд░рд╛рдВрдЪреА рд╕реВрдЪреА рддрдпрд╛рд░ рдХрд░рддреЗ.

  • рд╡рд┐рдВрдбреЛ
  • $RECYCLE.BIN
  • рдЖрд░рдПрд╕рдП
  • NTDETECT.COM
  • рдПрдирдЯреАрдПрд▓рдбреАрдЖрд░
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • рдбреЗрд╕реНрдХрдЯреЙрдк.рдЖрдп
  • SYS рдХреЙрдиреНрдлрд┐рдЧ.
  • BOOTSECT.BAK
  • рдмреВрдЯрдЧреНрд░рд╛рдо
  • рдкреНрд░реЛрдЧреНрд░рд╛рдо рдбреЗрдЯрд╛
  • рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдбреЗрдЯрд╛
  • osoft
  • рд╕рд╛рдорд╛рдиреНрдп рдлрд╛рдпрд▓реА

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

рдЧреЛрдВрдзрд│

URL рдЖрдгрд┐ рдПрдореНрдмреЗрдбреЗрдб рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рд▓рдкрд╡рдгреНрдпрд╛рд╕рд╛рдареА, Nemty fuckav рдХреАрд╡рд░реНрдбрд╕рд╣ рдмреЗрд╕64 рдЖрдгрд┐ RC4 рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рдЕрд▓реНрдЧреЛрд░рд┐рджрдо рд╡рд╛рдкрд░рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
CryptStringToBinary рд╡рд╛рдкрд░реВрди рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рдХреВрдЯрдмрджреНрдзреАрдХрд░рдг

Nemty рддреАрди-рд╕реНрддрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд╡рд╛рдкрд░рддреЗ:

  • рдлрд╛рдЗрд▓реНрд╕рд╕рд╛рдареА AES-128-CBC. 128-рдмрд┐рдЯ AES рдХреА рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реА рдЬрд╛рддреЗ рдЖрдгрд┐ рд╕рд░реНрд╡ рдлрд╛рдпрд▓реАрдВрд╕рд╛рдареА рд╕рд╛рд░рдЦреАрдЪ рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ. рд╣реЗ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдВрдЧрдгрдХрд╛рд╡рд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ. IV рдкреНрд░рддреНрдпреЗрдХ рдлрд╛рдИрд▓рд╕рд╛рдареА рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓рд╛ рдЬрд╛рддреЛ рдЖрдгрд┐ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓рд╛ рдЬрд╛рддреЛ.
  • рдлрд╛рдЗрд▓ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдирд╕рд╛рдареА RSA-2048 IV. рд╕рддреНрд░рд╛рд╕рд╛рдареА рдПрдХ рдХреА рдЬреЛрдбреА рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реА рдЬрд╛рддреЗ. рд╕рддреНрд░рд╛рд╕рд╛рдареА рдЦрд╛рдЬрдЧреА рдХреА рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдВрдЧрдгрдХрд╛рд╡рд░реАрд▓ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓реА рдЬрд╛рддреЗ.
  • RSA-8192. рдорд╛рд╕реНрдЯрд░ рдкрдмреНрд▓рд┐рдХ рдХреА рдкреНрд░реЛрдЧреНрд░рд╛рдордордзреНрдпреЗ рддрдпрд╛рд░ рдХреЗрд▓реА рдЬрд╛рддреЗ рдЖрдгрд┐ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ, рдЬреА RSA-2048 рд╕рддреНрд░рд╛рд╕рд╛рдареА AES рдХреА рдЖрдгрд┐ рдЧреБрдкреНрдд рдХреА рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХрд░рддреЗ.
  • Nemty рдкреНрд░рдердо 32 рдмрд╛рдЗрдЯреНрд╕ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рд╡реНрдпреБрддреНрдкрдиреНрди рдХрд░рддреЗ. рдкрд╣рд┐рд▓реЗ 16 рдмрд╛рдЗрдЯреНрд╕ AES-128-CBC рдХреА рдореНрд╣рдгреВрди рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддрд╛рдд.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рджреБрд╕рд░рд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдЕрд▓реНрдЧреЛрд░рд┐рджрдо RSA-2048 рдЖрд╣реЗ. рдХреА рдЬреЛрдбреА CryptGenKey() рдлрдВрдХреНрд╢рдирджреНрд╡рд╛рд░реЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реА рдЬрд╛рддреЗ рдЖрдгрд┐ CryptImportKey() рдлрдВрдХреНрд╢рдирджреНрд╡рд╛рд░реЗ рдЖрдпрд╛рдд рдХреЗрд▓реА рдЬрд╛рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рд╕рддреНрд░рд╛рд╕рд╛рдареА рдХреА рдЬреЛрдбреА рддрдпрд╛рд░ рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА рдПрдордПрд╕ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рд╕реЗрд╡рд╛ рдкреНрд░рджрд╛рддреНрдпрд╛рдордзреНрдпреЗ рдЖрдпрд╛рдд рдХреЗрд▓реА рдЬрд╛рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рд╕рддреНрд░рд╛рд╕рд╛рдареА рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреАрдЪреЗ рдЙрджрд╛рд╣рд░рдг:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдкреБрдвреЗ, рдЦрд╛рдЬрдЧреА рдХреА CSP рдордзреНрдпреЗ рдЖрдпрд╛рдд рдХреЗрд▓реА рдЬрд╛рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рд╕рддреНрд░рд╛рд╕рд╛рдареА рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЦрд╛рдЬрдЧреА рдХреАрдЪреЗ рдЙрджрд╛рд╣рд░рдг:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдЖрдгрд┐ рд╢реЗрд╡рдЯрдЪрд╛ рдпреЗрддреЛ RSA-8192. рдореБрдЦреНрдп рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА PE рдлрд╛рдЗрд▓рдЪреНрдпрд╛ .data рд╡рд┐рднрд╛рдЧрд╛рдд рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реНрд╡рд░реВрдкрд╛рдд (Base64 + RC4) рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓реА рдЬрд╛рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдмреЗрд╕8192 рдбрд┐рдХреЛрдбрд┐рдВрдЧрдирдВрддрд░рдЪреА RSA-64 рдХреА рдЖрдгрд┐ fuckav рдкрд╛рд╕рд╡рд░реНрдбрд╕рд╣ RC4 рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдЕрд╕реЗ рджрд┐рд╕рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдкрд░рд┐рдгрд╛рдореА, рд╕рдВрдкреВрд░реНрдг рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЕрд╕реЗ рджрд┐рд╕рддреЗ:

  • 128-рдмрд┐рдЯ AES рдХреА рд╡реНрдпреБрддреНрдкрдиреНрди рдХрд░рд╛ рдЬреА рд╕рд░реНрд╡ рдлрд╛рдпрд▓реА рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рдИрд▓.
  • рдкреНрд░рддреНрдпреЗрдХ рдлрд╛рдЗрд▓рд╕рд╛рдареА IV рддрдпрд╛рд░ рдХрд░рд╛.
  • RSA-2048 рд╕рддреНрд░рд╛рд╕рд╛рдареА рдореБрдЦреНрдп рдЬреЛрдбреА рддрдпрд╛рд░ рдХрд░рдгреЗ.
  • рдмреЗрд╕8192 рдЖрдгрд┐ RC64 рд╡рд╛рдкрд░реВрди рд╡рд┐рджреНрдпрдорд╛рди RSA-4 рдХреА рдЪреЗ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди.
  • рдкрд╣рд┐рд▓реНрдпрд╛ рдкрд╛рдпрд░реАрдкрд╛рд╕реВрди AES-128-CBC рдЕрд▓реНрдЧреЛрд░рд┐рджрдо рд╡рд╛рдкрд░реВрди рдлрд╛рдЗрд▓ рд╕рд╛рдордЧреНрд░реА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рд╛.
  • RSA-2048 рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА рдЖрдгрд┐ рдмреЗрд╕64 рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рд╡рд╛рдкрд░реВрди IV рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди.
  • рдкреНрд░рддреНрдпреЗрдХ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рд╢реЗрд╡рдЯреА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб IV рдЬреЛрдбрдгреЗ.
  • рдХреЙрдиреНрдлрд┐рдЧрдордзреНрдпреЗ AES рдХреА рдЖрдгрд┐ RSA-2048 рд╕рддреНрд░ рдЦрд╛рдЬрдЧреА рдХреА рдЬреЛрдбрдгреЗ.
  • рд╡рд┐рднрд╛рдЧрд╛рдд рд╡рд░реНрдгрди рдХреЗрд▓реЗрд▓реЗ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рдорд╛рд╣рд┐рддреАрдЪреЗ рд╕рдВрдХрд▓рди рдореБрдЦреНрдп рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА RSA-8192 рд╡рд╛рдкрд░реВрди рд╕рдВрдХреНрд░рдорд┐рдд рд╕рдВрдЧрдгрдХ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХреЗрд▓реЗ рдЖрд╣реЗрдд.
  • рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓ рдпрд╛рд╕рд╛рд░рдЦреА рджрд┐рд╕рддреЗ:

рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓реНрд╕рдЪреЗ рдЙрджрд╛рд╣рд░рдг:

рд╕рдВрдХреНрд░рдорд┐рдд рд╕рдВрдЧрдгрдХрд╛рдЪреА рдорд╛рд╣рд┐рддреА рдЧреЛрд│рд╛ рдХрд░рдгреЗ

рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╕рдВрдХреНрд░рдорд┐рдд рдлрд╛рдпрд▓реА рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреА рдЧреЛрд│рд╛ рдХрд░рддреЗ, рддреНрдпрд╛рдореБрд│реЗ рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рдкреНрд░рддреНрдпрдХреНрд╖рд╛рдд рдПрдХ рдбрд┐рдХреНрд░рд┐рдкреНрдЯрд░ рддрдпрд╛рд░ рдХрд░реВ рд╢рдХрддреЛ. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, Nemty рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡, рд╕рдВрдЧрдгрдХ рдирд╛рд╡, рд╣рд╛рд░реНрдбрд╡реЗрдЕрд░ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдпрд╛рдВрд╕рд╛рд░рдЦреНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдЪрд╛ рдбреЗрдЯрд╛ рдЧреЛрд│рд╛ рдХрд░рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рд╣реЗ рд╕рдВрдХреНрд░рдорд┐рдд рд╕рдВрдЧрдгрдХрд╛рдЪреНрдпрд╛ рдбреНрд░рд╛рдЗрд╡реНрд╣рдмрджреНрджрд▓ рдорд╛рд╣рд┐рддреА рдЧреЛрд│рд╛ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА GetLogicalDrives(), GetFreeSpace(), GetDriveType() рдлрдВрдХреНрд╢рдиреНрд╕рдирд╛ рдХреЙрд▓ рдХрд░рддреЗ.

рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓реЗрд▓реА рдорд╛рд╣рд┐рддреА рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓реА рдЬрд╛рддреЗ. рд╕реНрдЯреНрд░рд┐рдВрдЧ рдбреАрдХреЛрдб рдХреЗрд▓реНрдпрд╛рд╡рд░, рдЖрдореНрд╣рд╛рд▓рд╛ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓рдордзреАрд▓ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕рдЪреА рд╕реВрдЪреА рдорд┐рд│рддреЗ:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рд╕рдВрдХреНрд░рдорд┐рдд рд╕рдВрдЧрдгрдХрд╛рдЪреЗ рдЙрджрд╛рд╣рд░рдг рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдЯреЗрдореНрдкрд▓реЗрдЯ рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдкреНрд░рд╕реНрддреБрдд рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ:

{"рд╕рд╛рдорд╛рдиреНрдп": {"IP":"[IP]", "Country":"[рджреЗрд╢]", "ComputerName":"[ComputerName]", "рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡":"[рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡]", "OS": "[OS]", "isRU":false, "version":"1.4", "CompID":"{[CompID]}", "FileID":"_NEMTY_[FileID]_", "UserID":"[ UserID]", "key":"[key]", "pr_key":"[pr_key]

Nemty рдЧреЛрд│рд╛ рдХреЗрд▓реЗрд▓рд╛ рдбреЗрдЯрд╛ JSON рдлреЙрд░рдореЕрдЯрдордзреНрдпреЗ %USER%/_NEMTY_.nemty рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХрд░рддреЗ. FileID 7 рд╡рд░реНрдг рд▓рд╛рдВрдм рдЖрд╣реЗ рдЖрдгрд┐ рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реЗ рдЖрд╣реЗ. рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде: _NEMTY_tgdLYrd_.nemty. рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рд╢реЗрд╡рдЯреА рдлрд╛рдЗрд▓рдЖрдпрдбреА рджреЗрдЦреАрд▓ рдЬреЛрдбрд▓реА рдЬрд╛рддреЗ.

рдЦрдВрдбрдгреАрдЪрд╛ рд╕рдВрджреЗрд╢

рдлрд╛рдЗрд▓реНрд╕ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, _NEMTY_[FileID]-DECRYPT.txt рдлрд╛рдЗрд▓ рдбреЗрд╕реНрдХрдЯреЙрдкрд╡рд░ рдЦрд╛рд▓реАрд▓ рд╕рд╛рдордЧреНрд░реАрд╕рд╣ рджрд┐рд╕рддреЗ:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рд╢реЗрд╡рдЯреА рд╕рдВрдХреНрд░рдорд┐рдд рд╕рдВрдЧрдгрдХрд╛рдмрджреНрджрд▓ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдорд╛рд╣рд┐рддреА рдЖрд╣реЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдкреНрд░реЗрд╖рдг

ironman.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрддреНрддреНрдпрд╛рд╡рд░реВрди рдЯреЙрд░ рдмреНрд░рд╛рдЙрдЭрд░ рд╡рд┐рддрд░рдг рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддреЗ https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip рдЖрдгрд┐ рддреЗ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЛ.

Nemty рдирдВрддрд░ 127.0.0.1:9050 рд╡рд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рдкрд╛рдард╡рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ, рдЬрд┐рдереЗ рддреЗ рдХрд╛рд░реНрдпрд░рдд Tor рдмреНрд░рд╛рдЙрдЭрд░ рдкреНрд░реЙрдХреНрд╕реА рд╢реЛрдзрдгреНрдпрд╛рдЪреА рдЕрдкреЗрдХреНрд╖рд╛ рдХрд░рддреЗ. рддрдерд╛рдкрд┐, рдбреАрдлреЙрд▓реНрдЯрдиреБрд╕рд╛рд░ рдЯреЙрд░ рдкреНрд░реЙрдХреНрд╕реА рдкреЛрд░реНрдЯ 9150 рд╡рд░ рдРрдХрддреЗ, рдЖрдгрд┐ рдкреЛрд░реНрдЯ 9050 рд▓рд┐рдирдХреНрд╕рд╡рд░реАрд▓ рдЯреЙрд░ рдбрд┐рдордирджреНрд╡рд╛рд░реЗ рдХрд┐рдВрд╡рд╛ рд╡рд┐рдВрдбреЛрдЬрд╡рд░реАрд▓ рддрдЬреНрдЮ рдмрдВрдбрд▓рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ. рдЕрд╢рд╛ рдкреНрд░рдХрд╛рд░реЗ, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░ рдХреЛрдгрддрд╛рд╣реА рдбреЗрдЯрд╛ рдкрд╛рдард╡рд┐рд▓рд╛ рдЬрд╛рдд рдирд╛рд╣реА. рддреНрдпрд╛рдРрд╡рдЬреА, рдЦрдВрдбрдгреА рд╕рдВрджреЗрд╢рд╛рдд рджрд┐рд▓реЗрд▓реНрдпрд╛ рд▓рд┐рдВрдХрджреНрд╡рд╛рд░реЗ рдЯреЛрд░ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рд╕реЗрд╡реЗрд▓рд╛ рднреЗрдЯ рджреЗрдКрди рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓ рд╡реНрдпрдХреНрддрд┐рдЪрд▓рд┐рддрдкрдгреЗ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░реВ рд╢рдХрддреЛ.

рдЯреЙрд░ рдкреНрд░реЙрдХреНрд╕реАрд╢реА рдХрдиреЗрдХреНрдЯ рдХрд░рдд рдЖрд╣реЗ:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

HTTP GET 127.0.0.1:9050/public/gate?data= рд▓рд╛ рд╡рд┐рдирдВрддреА рддрдпрд╛рд░ рдХрд░рддреЗ

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдпреЗрдереЗ рддреБрдореНрд╣реА TORlocal рдкреНрд░реЙрдХреНрд╕реАрджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реЗрд▓реЗ рдЦреБрд▓реЗ TCP рдкреЛрд░реНрдЯ рдкрд╛рд╣реВ рд╢рдХрддрд╛:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдЯреЛрд░ рдиреЗрдЯрд╡рд░реНрдХрд╡рд░ рдиреЗрдореНрдЯреА рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рд╕реЗрд╡рд╛:

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рд╕реЗрд╡реЗрдЪреА рдЪрд╛рдЪрдгреА рдШреЗрдгреНрдпрд╛рд╕рд╛рдареА рддреБрдореНрд╣реА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХреЗрд▓реЗрд▓рд╛ рдлреЛрдЯреЛ (jpg, png, bmp) рдЕрдкрд▓реЛрдб рдХрд░реВ рд╢рдХрддрд╛.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛
рдпрд╛рдирдВрддрд░ рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдЦрдВрдбрдгреА рджреЗрдгреНрдпрд╛рд╕ рд╕рд╛рдВрдЧрддрд╛рдд. рдкреИрд╕реЗ рди рднрд░рд▓реНрдпрд╛рд╕ рдХрд┐рдВрдордд рджреБрдкреНрдкрдЯ рдХреЗрд▓реА рдЬрд╛рддреЗ.

рдмрдирд╛рд╡рдЯ PayPal рд╕рд╛рдЗрдЯрд╡рд░реВрди Nemty ransomware рд▓рд╛ рднреЗрдЯрд╛

рдирд┐рд╖реНрдХрд░реНрд╖

рдпрд╛рдХреНрд╖рдгреА, Nemty рдиреЗ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдлрд╛рдИрд▓реНрд╕ рдЦрдВрдбрдгреА рди рднрд░рддрд╛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреЗ рд╢рдХреНрдп рдирд╛рд╣реА. рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдпрд╛ рдЖрд╡реГрддреНрддреАрдордзреНрдпреЗ Buran рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдЖрдгрд┐ рдХрд╛рд▓рдмрд╛рд╣реНрдп GandCrab: рдмреЛрд░рд▓рдБрдб рдбреЗрд▓реНрдлреАрдордзреАрд▓ рд╕рдВрдХрд▓рди рдЖрдгрд┐ рд╕рдорд╛рди рдордЬрдХреВрд░ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдкреНрд░рддрд┐рдорд╛рдВрд╕рд╣ рд╕рд╛рдорд╛рдиреНрдп рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ рдЖрд╣реЗрдд. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рд╣рд╛ рдкрд╣рд┐рд▓рд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд░ рдЖрд╣реЗ рдЬреЛ 8092-рдмрд┐рдЯ RSA рдХреА рд╡рд╛рдкрд░рддреЛ, рдЬреНрдпрд╛рд▓рд╛ рдкреБрдиреНрд╣рд╛ рдХрд╛рд╣реА рдЕрд░реНрде рдирд╛рд╣реА, рдХрд╛рд░рдг 1024-рдмрд┐рдЯ рдХреА рд╕рдВрд░рдХреНрд╖рдгрд╛рд╕рд╛рдареА рдкреБрд░реЗрд╢реА рдЖрд╣реЗ. рд╢реЗрд╡рдЯреА, рдЖрдгрд┐ рдордиреЛрд░рдВрдЬрдХрдкрдгреЗ, рддреЗ рд╕реНрдерд╛рдирд┐рдХ рдЯреЛрд░ рдкреНрд░реЙрдХреНрд╕реА рд╕реЗрд╡реЗрд╕рд╛рдареА рдЪреБрдХреАрдЪреЗ рдкреЛрд░реНрдЯ рд╡рд╛рдкрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ.

рддрдерд╛рдкрд┐, рдЙрдкрд╛рдп Acronis рдмреЕрдХрдЕрдк ╨╕ Acronis рдЦрд░реЗ рдкреНрд░рддрд┐рдорд╛ рдиреЗрдореНрдЯреА рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рд▓рд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдкреАрд╕реА рдЖрдгрд┐ рдбреЗрдЯрд╛рдкрд░реНрдпрдВрдд рдкреЛрд╣реЛрдЪрдгреНрдпрд╛рдкрд╛рд╕реВрди рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдХрд░рд╛ рдЖрдгрд┐ рдкреНрд░рджрд╛рддреЗ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдХреНрд▓рд╛рдпрдВрдЯрдЪреЗ рд╕рдВрд░рдХреНрд╖рдг рдХрд░реВ рд╢рдХрддрд╛рдд Acronis рдмреЕрдХрдЕрдк рдХреНрд▓рд╛рдЙрдб... рдкреВрд░реНрдг рд╕рд╛рдпрдмрд░ рд╕рдВрд░рдХреНрд╖рдг рд╡рд╛рдкрд░реВрди рдХреЗрд╡рд│ рдмреЕрдХрдЕрдкрдЪ рдирд╛рд╣реА рддрд░ рд╕рдВрд░рдХреНрд╖рдг рджреЗрдЦреАрд▓ рдкреНрд░рджрд╛рди рдХрд░рддреЗ Acronis рд╕рдХреНрд░рд┐рдп рд╕рдВрд░рдХреНрд╖рдг, рдЖрд░реНрдЯрд┐рдлрд┐рд╢рд┐рдпрд▓ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рдЖрдгрд┐ рд╡рд░реНрддрдгреБрдХреАрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рд╣реНрдпреБрд░рд┐рд╕реНрдЯрд┐рдХреНрд╕рд╡рд░ рдЖрдзрд╛рд░рд┐рдд рдПрдХ рд╡рд┐рд╢реЗрд╖ рддрдВрддреНрд░рдЬреНрдЮрд╛рди рдЬреЗ рддреБрдореНрд╣рд╛рд▓рд╛ рдЕрджреНрдпрд╛рдк рдЕрдЬреНрдЮрд╛рдд рдорд╛рд▓рд╡реЗрдЕрд░рд▓рд╛ рддрдЯрд╕реНрде рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ.

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛