PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

Nemty ဟုခေါ်သော ransomware အသစ်တစ်ခုသည် GrandCrab သို့မဟုတ် Buran ၏ဆက်ခံသူဟုယူဆရသောကလန်ရက်ပေါ်တလင်ပေါ်လာသည်။ Malware သည် အဓိကအာသဖဌင့် PayPal အတု ဝဘ်ဆိုဒ်မဟ ဖဌန့်ဝေထာသပဌီသ စိတ်ဝင်စာသစရာကောင်သသည့် အင်္ဂါရပ်မျာသစလာရဟိသည်။ က ransomware အလုပ်လုပ်ပုံနဟင့်ပတ်သက်သောအသေသစိတ်အချက်မျာသဖဌတ်တောက်မဟုအောက်တလင်ရဟိသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

အသုံသပဌုသူမဟရဟာဖလေတလေ့ရဟိခဲ့သော Nemty ransomware အသစ် nao_sec စက်တင်ဘာ ၇၊ ၂၀၁၉။ Malware ကို ဝဘ်ဆိုဒ်တစ်ခုမဟတဆင့် ဖဌန့်ဝေခဲ့သည်။ PayPal အဖဌစ် အသလင်ပဌောင်သထာသသည်။RIG exploit kit မဟတဆင့် ransomware သည် ကလန်ပဌူတာကို ထိုသဖောက်ဝင်ရောက်ရန်လည်သ ဖဌစ်နိုင်သည်။ တိုက်ခိုက်သူမျာသသည် PayPal ဝဘ်ဆိုဒ်မဟရရဟိသည်ဟုစလပ်စလဲထာသသော cashback.exe ဖိုင်ကိုအသုံသပဌုသူအာသ အတင်သအကဌပ်လုပ်ဆောင်ရန် လူမဟုအင်ဂျင်နီယာနည်သလမ်သမျာသကိုအသုံသပဌုခဲ့သည်။ Nemty သည် Malware ပေသပို့ခဌင်သမဟကာကလယ်ပေသသည့် Local proxy ဝန်ဆောင်မဟု Tor အတလက် မဟာသယလင်သသော port ကိုသတ်မဟတ်ထာသသည်ကိုလည်သ သိချင်ပါသည်။ ဆာဗာသို့ဒေတာ။ ထို့ကဌောင့်၊ အသုံသပဌုသူသည် ရလေသနုတ်ဖိုသပေသချေရန်နဟင့် တိုက်ခိုက်သူမျာသထံမဟ ကုဒ်စာဝဟက်ခဌင်သကို စောင့်မည်ဆိုပါက သူကိုယ်တိုင် Tor ကလန်ရက်သို့ ကုဒ်ဝဟက်ထာသသောဖိုင်မျာသကို အပ်လုဒ်လုပ်ရမည်ဖဌစ်သည်။

Nemty နဟင့်ပတ်သက်သော စိတ်ဝင်စာသစရာကောင်သသည့်အချက်မျာသစလာက ၎င်သကို တူညီသောလူမျာသ သို့မဟုတ် Buran နဟင့် GrandCrab တို့နဟင့်ဆက်စပ်သော ဆိုက်ဘာရာဇ၀တ်ကောင်မျာသက ဖန်တီသထာသကဌောင်သ အကဌံပဌုထာသသည်။

  • GandCrab ကဲ့သို့ပင်၊ Nemty တလင် အီစတာကဌက်ဥတစ်လုံသရဟိသည် - ရုရဟာသသမ္မတ ဗလာဒီမာပူတင်၏ ညစ်ညမ်သသောဟာသဖဌင့် ဓာတ်ပုံတစ်ပုံ၏လင့်ခ်တစ်ခုရဟိသည်။ အမလေအနဟစ် GandCrab ransomware တလင် တူညီသောစာသာသပါသော ရုပ်ပုံတစ်ခုပါရဟိသည်။
  • ပရိုဂရမ်နဟစ်ခုလုံသ၏ ဘာသာစကာသဆိုင်ရာ ပစ္စည်သမျာသသည် တူညီသော ရုရဟာသစကာသပဌောစာရေသဆရာမျာသကို ညလဟန်ပဌသည်။
  • ၎င်သသည် 8092-bit RSA ကီသကို အသုံသပဌုသည့် ပထမဆုံသ ransomware ဖဌစ်သည်။ ကအရာတလင် အဓိပ္ပါယ်မရဟိသော်လည်သ၊ 1024-bit သော့သည် ဟက်ကာကို ကာကလယ်ရန် လုံလောက်ပါသည်။
  • Buran ကဲ့သို့ပင်၊ ransomware ကို Object Pascal ဖဌင့် ရေသသာသထာသပဌီသ Borland Delphi တလင် ပဌုစုထာသသည်။

အငဌိမ်မနေ

အန္တရာယ်ရဟိသောကုဒ်ကို အကောင်အထည်ဖော်ခဌင်သသည် အဆင့်လေသဆင့်ဖဌင့် ဖဌစ်ပေါ်ပါသည်။ ပထမအဆင့်မဟာ 32 bytes အရလယ်အစာသရဟိသော MS Windows အောက်တလင် PE1198936 executable file ကို cashback.exe ကို run ရန်ဖဌစ်သည်။ ၎င်သ၏ကုဒ်ကို Visual C++ ဖဌင့် ရေသသာသပဌီသ အောက်တိုဘာလ 14 ရက်၊ 2013 ခုနဟစ်တလင် ပဌုစုခဲ့သည်။ သင် cashback.exe ကိုဖလင့်သောအခါ အလိုအလျောက်ထုပ်ပိုသထာသသော မဟတ်တမ်သတစ်ခုပါရဟိသည်။ ဆော့ဖ်ဝဲသည် .cab မော်ကလန်သတိုက်မဟ ဖိုင်မျာသကို ရယူရန် FDICreate(), FDIDestroy() နဟင့် အခဌာသအရာမျာသကို အသုံသပဌုသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

မဟတ်တမ်သကို ထုပ်ပိုသပဌီသနောက်၊ ဖိုင်သုံသခု ပေါ်လာပါမည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ထို့နောက်၊ temp.exe သည် 32 bytes အရလယ်အစာသရဟိသော MS Windows အောက်တလင် PE307200 executable file တစ်ခုကို စတင်လိုက်ပါသည်။ ကုဒ်ကို Visual C++ ဖဌင့် ရေသသာသထာသပဌီသ UPX နဟင့် ဆင်တူသော ထုပ်ပိုသသည့် MPRESS ထုပ်ပိုသမဟုဖဌင့် ထုပ်ပိုသထာသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

နောက်တစ်ဆင့်ကတော့ ironman.exe ဖဌစ်ပါတယ်။ စတင်လိုက်သည်နဟင့် temp.exe သည် temp တလင် မဌဟုပ်သလင်သထာသသော ဒေတာကို ကုဒ်ဝဟက်ပဌီသ 32 byte PE544768 executable file ကို ironman.exe သို့ အမည်ပဌောင်သသည်။ ကုဒ်ကို Borland Delphi တလင်ပဌုစုထာသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

နောက်ဆုံသအဆင့်မဟာ ironman.exe ဖိုင်ကို ပဌန်လည်စတင်ရန်ဖဌစ်သည်။ runtime တလင်၊ ၎င်သသည် ၎င်သ၏ကုဒ်ကို ပဌောင်သလဲပဌီသ memory မဟ သူ့ဘာသာသူ လုပ်ဆောင်သည်။ က ironman.exe ဗာသရဟင်သသည် အန္တရာယ်ရဟိပဌီသ ကုဒ်ဝဟက်ခဌင်သအတလက် တာဝန်ရဟိသည်။

တိုက်ခိုက်မဟု အာသနည်သချက်

လက်ရဟိတလင်၊ Nemty ransomware ကို ဝဘ်ဆိုဒ် pp-back.info မဟတဆင့် ဖဌန့်ဝေထာသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

ကူသစက်မဟု ကလင်သဆက် အပဌည့်အစုံကို တလင် ကဌည့်ရဟုနိုင်ပါသည်။ app.any.run နင်။

ustanovka

Cashback.exe - တိုက်ခိုက်မဟု၏အစ။ ဖော်ပဌပဌီသသာသအတိုင်သ၊ cashback.exe သည် ၎င်သတလင်ပါရဟိသော .cab ဖိုင်ကို ထုပ်ပိုသသည်။ ထို့နောက် xxx သည် 4351 မဟ 001 မဟ နံပါတ်တစ်ခုဖဌစ်သည့် %TEMP%IXxxx.TMP ဖောင်၏ TMP999$.TMP ဖိုင်တလဲတစ်ခုကို ဖန်တီသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ထို့နောက်၊ ကပုံသဏ္ဌာန်ရဟိသော registry key တစ်ခုကို ထည့်သလင်သပဌီသ၊

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll၊DelNodeRunDLL32 “C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP””

မထုပ်ပိုသထာသသောဖိုင်မျာသကိုဖျက်ရန် ၎င်သကိုအသုံသပဌုသည်။ နောက်ဆုံသတလင် cashback.exe သည် temp.exe လုပ်ငန်သစဉ်ကိုစတင်သည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
Temp.exe သည် ကူသစက်မဟုကလင်သဆက်၏ ဒုတိယအဆင့်ဖဌစ်သည်။

၎င်သသည် cashback.exe ဖိုင်၊ ဗိုင်သရပ်စ် ကလပ်မျက်မဟု၏ ဒုတိယအဆင့်ဖဌစ်သည်။ ၎င်သသည် Windows တလင် script မျာသလည်ပတ်ရန်အတလက် tool တစ်ခုဖဌစ်သည့် AutoHotKey ကိုဒေါင်သလုဒ်လုပ်ပဌီသ PE ဖိုင်၏အရင်သအမဌစ်မျာသကဏ္ဍတလင်ရဟိသော WindowSpy.ahk script ကို run ရန်ကဌိုသစာသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
WindowSpy.ahk script သည် RC4 algorithm နဟင့် password IwantAcake ကို အသုံသပဌု၍ ironman.exe တလင် temp ဖိုင်ကို စာဝဟက်ပေသသည်။ စကာသဝဟက်မဟသော့ကို MD5 hashing algorithm ကိုအသုံသပဌု၍ ရယူသည်။

temp.exe ထို့နောက် ironman.exe လုပ်ငန်သစဉ်ကို ခေါ်သည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
Ironman.exe - တတိယအဆင့်

Ironman.exe သည် iron.bmp ဖိုင်၏ အကဌောင်သအရာမျာသကို ဖတ်ပဌီသ နောက်ထလက်မည့် cryptolocker ဖဌင့် iron.txt ဖိုင်ကို ဖန်တီသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
၎င်သနောက်တလင်၊ ဗိုင်သရပ်စ်သည် iron.txt ကို memory ထဲသို့ load လုပ်ပဌီသ ironman.exe အဖဌစ် ပဌန်လည်စတင်သည်။ အဲဒါပဌီသရင်တော့ iron.txt ကို ဖျက်လိုက်ပါပဌီ။

ironman.exe သည် NEMTY ransomware ၏အဓိကအစိတ်အပိုင်သဖဌစ်ပဌီသ၊ ထိခိုက်နေသောကလန်ပျူတာရဟိဖိုင်မျာသကိုစာဝဟက်ပေသသည်။ Malware သည် hate ဟုခေါ်သော mutex ကိုဖန်တီသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ပထမဆုံသလုပ်ဆောင်တာက ကလန်ပျူတာရဲ့ ပထဝီဝင်တည်နေရာကို ဆုံသဖဌတ်ဖို့ပါပဲ။ Nemty သည် ဘရောက်ဆာကိုဖလင့်ပဌီသ ပေါ်ရဟိ IP ကိုရဟာဖလေသည်။ http://api.ipify.org. site ပေါ်တလင် api.db-ip.com/v2/free[IP]/countryName နိုင်ငံကို လက်ခံရရဟိသော IP မဟ ဆုံသဖဌတ်ပဌီသ ကလန်ပျူတာသည် အောက်တလင်ဖော်ပဌထာသသော ဒေသတစ်ခုတလင် တည်ရဟိပါက၊ malware ကုဒ်၏ လုပ်ဆောင်မဟုသည် ရပ်သလာသသည်-

  • ရုရဟာသနိုင်ငံ
  • Byelorussia
  • ယူကရိန်သ
  • ကာဇက်စတန်
  • Tajikistan

ဖဌစ်နိုင်ချေအမျာသစုမဟာ၊ developer မျာသသည် ၎င်သတို့၏နေထိုင်ရာနိုင်ငံမျာသတလင် ဥပဒေစိုသမိုသရေသအေဂျင်စီမျာသ၏ အာရုံစိုက်မဟုကို မဆလဲဆောင်ချင်ကဌသောကဌောင့်၊ ထို့ကဌောင့် ၎င်သတို့၏ "အိမ်" တရာသစီရင်ပိုင်ခလင့်မျာသတလင် ဖိုင်မျာသကို စာဝဟက်မထာသပါ။

အကယ်၍ သာသကောင်၏ IP လိပ်စာသည် အထက်ဖော်ပဌပါစာရင်သတလင် မပါဝင်ပါက၊ ဗိုင်သရပ်စ်သည် အသုံသပဌုသူ၏ အချက်အလက်ကို ကုဒ်ဝဟက်သည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

ဖိုင်ပဌန်လည်ရယူခဌင်သကို တာသဆီသရန်အတလက် ၎င်သတို့၏အရိပ်ကော်ပီမျာသကို ဖျက်လိုက်သည်-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ထို့နောက် ၎င်သသည် ကုဒ်ဝဟက်ထာသမည်မဟုတ်သည့် ဖိုင်မျာသနဟင့် ဖိုင်တလဲမျာသစာရင်သကို ဖန်တီသပေသသည့်အပဌင် ဖိုင်တိုသချဲ့မဟုစာရင်သကို ဖန်တီသပေသသည်။

  • ပဌတင်သပေါက်
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • ချစ်သူ
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • SYS ပဌင်ဆင်မဟု။
  • BOOTSECT.BAK
  • မင်္ဂလာပါ
  • ပရိုဂရမ်ဒေတာ
  • ကဗျာ
  • osoft
  • ဘုံဖိုင်မျာသ

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

ရဟုပ်ထလေသခဌင်သ

URLs မျာသနဟင့် embedded configuration data ကိုဖျောက်ရန်၊ Nemty သည် fuckav keyword ဖဌင့် base64 နဟင့် RC4 encoding algorithm ကိုအသုံသပဌုသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
CryptStringToBinary ကို အသုံသပဌု၍ စာဝဟက်ခဌင်သလုပ်ငန်သစဉ်သည် အောက်ပါအတိုင်သဖဌစ်သည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

စာဝဟက်ခဌင်သ

Nemty သည် သုံသလလဟာ ကုဒ်ဝဟက်ခဌင်သကို အသုံသပဌုသည်-

  • ဖိုင်မျာသအတလက် AES-128-CBC 128-bit AES သော့ကို ကျပန်သထုတ်ပေသပဌီသ ဖိုင်အာသလုံသအတလက် တူညီပါသည်။ ၎င်သကို အသုံသပဌုသူ၏ကလန်ပျူတာရဟိ ဖလဲ့စည်သမဟုဖိုင်တစ်ခုတလင် သိမ်သဆည်သထာသသည်။ IV ကို ဖိုင်တစ်ခုစီအတလက် ကျပန်သထုတ်ပေသပဌီသ ကုဒ်ဝဟက်ထာသသောဖိုင်တစ်ခုတလင် သိမ်သဆည်သထာသသည်။
  • ဖိုင်ကုဒ်ဝဟက်ခဌင်သ IV အတလက် RSA-2048 စက်ရဟင်အတလက် သော့တလဲတစ်ခုကို ထုတ်ပေသသည်။ စက်ရဟင်အတလက် သီသသန့်သော့ကို အသုံသပဌုသူ၏ကလန်ပဌူတာရဟိ ဖလဲ့စည်သမဟုဖိုင်တစ်ခုတလင် သိမ်သဆည်သထာသသည်။
  • RSA-8192။ Master အမျာသသူငဟာသော့ကို ပရိုဂရမ်တလင် တည်ဆောက်ထာသပဌီသ RSA-2048 စက်ရဟင်အတလက် AES သော့နဟင့် လျဟို့ဝဟက်သော့ကို သိမ်သဆည်သထာသသည့် ဖလဲ့စည်သမဟုဖိုင်ကို ကုဒ်ဝဟက်ရန်အတလက် အသုံသပဌုပါသည်။
  • Nemty သည် ကျပန်သဒေတာ 32 bytes ကို ပထမဆုံသထုတ်ပေသသည်။ ပထမ 16 bytes ကို AES-128-CBC သော့အဖဌစ် အသုံသပဌုသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ဒုတိယ ကုဒ်ဝဟက်ခဌင်သဆိုင်ရာ algorithm သည် RSA-2048 ဖဌစ်သည်။ သော့တလဲကို CryptGenKey() လုပ်ဆောင်ချက်မဟ ထုတ်လုပ်ပဌီသ CryptImportKey() လုပ်ဆောင်ချက်ဖဌင့် တင်သလင်သသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
စက်ရဟင်အတလက် သော့အတလဲကို ထုတ်ပေသသည်နဟင့်တစ်ပဌိုင်နက်၊ အမျာသသူငဟာသော့ကို MS Cryptographic Service Provider သို့ တင်သလင်သသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
စက်ရဟင်တစ်ခုအတလက် ထုတ်ပေသထာသသော အမျာသသူငဟာသော့၏ ဥပမာ-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ထို့နောက်၊ သီသသန့်သော့ကို CSP သို့ တင်သလင်သသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
စက်ရဟင်တစ်ခုအတလက် ထုတ်လုပ်ထာသသော ကိုယ်ပိုင်ကီသ၏ ဥပမာတစ်ခု။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
နောက်ဆုံသ RSA-8192 ရောက်လာသည်။ ပင်မအမျာသပဌည်သူကီသကို PE ဖိုင်၏ .data ကဏ္ဍတလင် ကုဒ်ဝဟက်ထာသသောပုံစံ (Base64 + RC4) တလင် သိမ်သဆည်သထာသသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
RSA-8192 သော့သည် base64 စကာသဝဟက်နဟင့် fuckav စကာသဝဟက်ဖဌင့် RC4 ကုဒ်ဝဟက်ခဌင်သပဌီသနောက် ကကဲ့သို့သောပုံရဟိသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ရလဒ်အနေဖဌင့်၊ ကုဒ်ဝဟက်ခဌင်သလုပ်ငန်သစဉ်တစ်ခုလုံသသည် ကကဲ့သို့ဖဌစ်နေသည်-

  • ဖိုင်အာသလုံသကို စာဝဟက်ရန် အသုံသပဌုမည့် 128-bit AES သော့ကို ဖန်တီသပါ။
  • ဖိုင်တစ်ခုစီအတလက် IV တစ်ခုဖန်တီသပါ။
  • RSA-2048 စက်ရဟင်အတလက် သော့တလဲတစ်ခုကို ဖန်တီသခဌင်သ။
  • base8192 နဟင့် RC64 ကို အသုံသပဌု၍ လက်ရဟိ RSA-4 သော့ကို ကုဒ်ဝဟက်ခဌင်သ။
  • ပထမအဆင့်မဟ AES-128-CBC algorithm ကို အသုံသပဌု၍ ဖိုင်အကဌောင်သအရာမျာသကို စာဝဟက်ပါ။
  • RSA-2048 အမျာသသူငဟာသော့နဟင့် base64 ကုဒ်နံပါတ်ကို အသုံသပဌု၍ IV ကုဒ်ဝဟက်ခဌင်သ။
  • ကုဒ်ဝဟက်ထာသသော IV တစ်ခုစီကို ကုဒ်ဝဟက်ထာသသော ဖိုင်တစ်ခုစီ၏အဆုံသတလင် ထည့်သလင်သခဌင်သ။
  • AES သော့နဟင့် RSA-2048 စက်ရဟင် သီသသန့်သော့ကို config တလင် ထည့်သလင်သခဌင်သ။
  • ကဏ္ဍတလင်ဖော်ပဌထာသသော ဖလဲ့စည်သမဟုအချက်အလက် သတင်သအချက်အလက်မျာသစုဆောင်သခဌင်သ ကူသစက်ခံထာသရသော ကလန်ပျူတာနဟင့်ပတ်သက်သော ပင်မအမျာသပဌည်သူကီသ RSA-8192 ကို အသုံသပဌု၍ စာဝဟက်ထာသသည်။
  • ကုဒ်ဝဟက်ထာသသော ဖိုင်သည် ကကဲ့သို့ ဖဌစ်သည်-

ကုဒ်ဝဟက်ထာသသောဖိုင်မျာသ ဥပမာ-

ကူသစက်ခံရသော ကလန်ပျူတာနဟင့်ပတ်သက်သော အချက်အလက်မျာသကို စုဆောင်သခဌင်သ။

ransomware သည် ကူသစက်ခံထာသရသော ဖိုင်မျာသကို ကုဒ်ဝဟက်ရန် သော့မျာသကို စုဆောင်သထာသသောကဌောင့် တိုက်ခိုက်သူသည် ကုဒ်ဝဟက်ကိရိယာကို အမဟန်တကယ် ဖန်တီသနိုင်သည်။ ထို့အပဌင်၊ Nemty သည် အသုံသပဌုသူအမည်၊ ကလန်ပျူတာအမည်၊ ဟာ့ဒ်ဝဲပရိုဖိုင်ကဲ့သို့သော သုံသစလဲသူဒေတာမျာသကို စုဆောင်သသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
၎င်သသည် GetLogicalDrives(), GetFreeSpace(), GetDriveType() လုပ်ဆောင်ချက်မျာသကို ဗိုင်သရပ်စ်ကူသစက်ထာသသော ကလန်ပျူတာ၏ drives မျာသအကဌောင်သ အချက်အလက်မျာသကို စုဆောင်သသည်။

စုဆောင်သထာသသော အချက်အလက်ကို စီမံဖလဲ့စည်သမဟုဖိုင်တလင် သိမ်သဆည်သထာသသည်။ string ကို ကုဒ်ဖဌင့် ကုဒ်လုပ်ခဌင်သဖဌင့်၊ configuration file တလင် parameter မျာသစာရင်သကို ကျလန်ုပ်တို့ ရရဟိသည်-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ကူသစက်ခံထာသရသော ကလန်ပျူတာ၏ နမူနာပုံစံဖလဲ့စည်သပုံ-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
configuration template ကို အောက်ပါအတိုင်သ ကိုယ်စာသပဌုနိုင်ပါသည်။

{"အထလေထလေ": {"IP":"[IP]", "နိုင်ငံ":"[နိုင်ငံ]", "ComputerName":"[ComputerName]", "အသုံသပဌုသူအမည်":"[Username]", "OS"- "[OS]", "isRU":false, "ဗာသရဟင်သ":"1.4", "CompID":"{[CompID]}", "FileID":"_NEMTY_[FileID]_", "UserID":"[ UserID]", "key":"[key]", "pr_key":"[pr_key]

Nemty သည် စုဆောင်သထာသသောဒေတာကို %USER%/_NEMTY_.nemty ဖိုင်တလင် JSON ဖော်မတ်ဖဌင့် သိမ်သဆည်သထာသသည်။ FileID သည် စာလုံသ 7 လုံသရဟည်ပဌီသ ကျပန်သထုတ်ပေသသည်။ ဥပမာ- _NEMTY_tgdLYrd_.nemty။ FileID ကို ကုဒ်ဝဟက်ထာသသောဖိုင်၏အဆုံသတလင်လည်သ ထည့်သလင်သထာသသည်။

ရလေသနုတ်စာ

ဖိုင်မျာသကို ကုဒ်ဝဟက်ပဌီသနောက်၊ ဖိုင် _NEMTY_[FileID]-DECRYPT.txt သည် အောက်ပါအကဌောင်သအရာဖဌင့် desktop ပေါ်တလင် ပေါ်လာသည်-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ဖိုင်၏အဆုံသတလင် ကူသစက်ခံထာသရသော ကလန်ပျူတာနဟင့်ပတ်သက်သည့် ကုဒ်ဝဟက်ထာသသော အချက်အလက် ရဟိပါသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

ကလန်ရက်ဆက်သလယ်ရေသ

ironman.exe လုပ်ငန်သစဉ်သည် Tor ဘရောက်ဆာဖဌန့်ဖဌူသမဟုကို လိပ်စာမဟဒေါင်သလုဒ်လုပ်သည်။ https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip ၎င်သကို ထည့်သလင်သရန် ကဌိုသစာသသည်။

ထို့နောက် Nemty သည် အလုပ်လုပ်သော Tor ဘရောက်ဆာ ပရောက်စီကို ရဟာရန် မျဟော်လင့်ထာသသည့် 127.0.0.1:9050 သို့ ဖလဲ့စည်သမဟုဒေတာကို ပေသပို့ရန် ကဌိုသစာသသည်။ သို့သော်လည်သ ပုံမဟန်အာသဖဌင့် Tor proxy သည် port 9150 တလင် နာသထောင်ပဌီသ port 9050 ကို Linux သို့မဟုတ် Windows တလင် Expert Bundle မဟ Tor daemon မဟ အသုံသပဌုပါသည်။ ထို့ကဌောင့်၊ တိုက်ခိုက်သူ၏ဆာဗာသို့ ဒေတာမပို့ပါ။ ယင်သအစာသ၊ အသုံသပဌုသူသည် ရလေသနုတ်ဖိုသမက်ဆေ့ဂျ်တလင် ပေသထာသသော လင့်ခ်မဟတစ်ဆင့် Tor ကုဒ်ဝဟက်ခဌင်သဝန်ဆောင်မဟုသို့ သလာသရောက်ခဌင်သဖဌင့် ဖလဲ့စည်သမဟုဖိုင်ကို ကိုယ်တိုင်ဒေါင်သလုဒ်လုပ်နိုင်ပါသည်။

Tor ပရောက်စီသို့ ချိတ်ဆက်နေသည်-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

HTTP GET သည် 127.0.0.1:9050/public/gate?data= သို့ တောင်သဆိုချက်တစ်ခုကို ဖန်တီသသည်

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
TORlocal proxy မဟအသုံသပဌုသော open TCP port မျာသကို ကနေရာတလင် သင်တလေ့မဌင်နိုင်သည်-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
Tor ကလန်ရက်ရဟိ Nemty ကုဒ်ဝဟက်ခဌင်သဝန်ဆောင်မဟု-

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ကုဒ်ဝဟက်ခဌင်သဝန်ဆောင်မဟုကို စမ်သသပ်ရန် သင်သည် ကုဒ်ဝဟက်ထာသသော ဓာတ်ပုံ (jpg၊ png၊ bmp) ကို အပ်လုဒ်လုပ်နိုင်ပါသည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။
ယင်သနောက်၊ တိုက်ခိုက်သူသည် ရလေသနုတ်ဖိုသပေသဆောင်ရန် တောင်သဆိုသည်။ ပေသချေခဌင်သမရဟိပါက စျေသနဟုန်သသည် နဟစ်ဆဖဌစ်သည်။

PayPal ဆိုက်အတုမဟ Nemty ransomware ကိုတလေ့ပါ။

ကောက်ချက်

လောလောဆယ်တလင်၊ ရလေသနုတ်ဖိုသမပေသဘဲ Nemty မဟ စာဝဟက်ထာသသော ဖိုင်မျာသကို ကုဒ်ဝဟက်ရန် မဖဌစ်နိုင်ပါ။ က ransomware ဗာသရဟင်သတလင် Buran ransomware နဟင့် ခေတ်မမီတော့သော GandCrab နဟင့် ဘုံအင်္ဂါရပ်မျာသ ရဟိသည်- Borland Delphi တလင် စုစည်သမဟုနဟင့် တူညီသောစာသာသပါသော ပုံမျာသ။ ထို့အပဌင်၊ ၎င်သသည် 8092-bit RSA သော့ကို အသုံသပဌုသည့် ပထမဆုံသ ကုဒ်ဝဟက်စနစ်ဖဌစ်ပဌီသ 1024-bit သော့သည် အကာအကလယ်အတလက် လုံလောက်သောကဌောင့် ထပ်မံ၍အဓိပ္ပာယ်မရဟိပေ။ နောက်ဆုံသအနေနဟင့် စိတ်ဝင်စာသစရာကောင်သသည်မဟာ၊ ၎င်သသည် ဒေသတလင်သ Tor ပရောက်စီဝန်ဆောင်မဟုအတလက် မဟာသယလင်သသောဆိပ်ကမ်သကို အသုံသပဌုရန် ကဌိုသစာသသည်။

သို့သော် ဖဌေရဟင်သနည်သမျာသ Acronis Backup ကို О Acronis True Image တို့ Nemty ransomware ကို အသုံသပဌုသူ PC မျာသနဟင့် ဒေတာမျာသ မရောက်စေရန် တာသဆီသထာသပဌီသ ဝန်ဆောင်မဟုပေသသူမျာသသည် ၎င်သတို့၏ ဖောက်သည်မျာသကို ကာကလယ်နိုင်သည်။ Acronis Backup Cloud. အပဌည့် ဆိုက်ဘာကာကလယ်မဟု အရန်သိမ်သခဌင်သသာမကဘဲ အသုံသပဌုခဌင်သကိုလည်သ အကာအကလယ်ပေသပါသည်။ Acronis Active Protectionဥာဏ်ရည်တုနဟင့် အပဌုအမူဆိုင်ရာ ဟေရီရစ်စ်မျာသကို အခဌေခံထာသသည့် အထူသနည်သပညာဖဌစ်သည့် သင်မသိရသေသသော malware မျာသကိုပင် ပျက်ပဌယ်စေပါသည်။

source: www.habr.com

မဟတ်ချက် Add