Një ransomware i ri, Nemty, është shfaqur në internet, i cili dyshohet se është pasues i GrandCrab ose Buran. Ky malware shpërndahet kryesisht përmes një faqeje të rreme PayPal dhe ka disa tipare interesante. Detajet mbi funksionimin e këtij ransomware-i janë nën kat.

Ransomware-i ri Nemty u zbulua nga përdoruesi më 7 Shtator 2019. Malware-u u shpërnda përmes një faqeje, , ka gjithashtu mundësinë e depërtimit të ransomware-it në kompjuter përmes një eksploiti RIG. Kriminelët kanë zgjedhur metoda të inxhinierisë sociale për të detyruar përdoruesin të ekzekutojë skedarin cashback.exe, të cilin supozohet se e merr nga faqja PayPal. Është interesante gjithashtu që në Nemty është shënuar një port i gabuar për shërbimin lokal të proxy Tor, çka nuk i lejon malware-it të dërgojë të dhënat në server. Prandaj, përdoruesi do të duhet vetë të ngarkojë skedarët e koduar në rrjetin Tor nëse ka intentet të paguajë shpërblimin dhe të presë një dekriptim nga kriminelët.
Disa fakte interesante mbi Nemty sugjerojnë se është zhvilluar nga të njëjtët njerëz ose nga kriminelët e lidhur me Buran dhe GrandCrab.
- Si në GandCrab, Nemty ka një easter egg — një lidhje me një foto të presidentit rus Vladimir Putin me një shaka të dhunshme. Në ransomware-in e vjetër GandCrab kishte një imazh me të njëjtin tekst.
- Artefaktet gjuhësore të të dy programeve tregojnë se autorët janë të njëjtët rusishtfolës.
- Ky është ransomware-i i parë që përdor një çelës RSA 8092-bit. Megjithatë, nuk ka ndonjë kuptim në këtë: një çelës 1024-bit është mjaft i mjaftueshëm për mbrojtje nga sulmet.
- Si Buran, ransomware-i është shkruar në Object Pascal dhe kompiluar në Borland Delphi.
Analiza statike
Ekzekutimi i kodit keqdashës ndodh në katër faza. Hapi i parë është ekzekutimi i cashback.exe, një skedar ekzekutiv PE32 për MS Windows me madhësi 1198936 byte. Kodi i tij është shkruar në Visual C++ dhe kompiluar më 14 Tetor 2013. Në të ndodhet një arkiv i cili automatizisht shpërbëhet kur ekzekutohet cashback.exe. Softueri përdor bibliotekën Cabinet.dll dhe funksionet e saj FDICreate(), FDIDestroy() dhe të tjera për të marrë skedarët nga arkivi .cab.


SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC
Pas zakonimit të arkivit do të shfaqen tre skedarë.

Pastaj ekzekutohet temp.exe, një skedar ekzekutiv PE32 për MS Windows me madhësi 307200 byte. Kodi është shkruar në Visual C++ dhe kompresuar nga MPRESS, një kompaktues i ngjashëm me UPX.

SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD
Hapi tjetër është ironman.exe. Pas ekzekutimit temp.exe dekriptimin e të dhënave të inkorporuara në temp dhe i ndryshon ato në ironman.exe, një skedar ekzekutiv PE32 me madhësi 544768 byte. Kodi është kompozuar në Borland Delphi.
![]()
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88
Hapi i fundit – rindezja e skedarit ironman.exe. Gjatë ekzekutimit, ai konverton kodin e tij dhe e ekzekuton veten nga memoria. Kjo versioni ironman.exe është keqdashës dhe ka për detyrë të kodon.
Vektori i sulmit
Në këtë moment, ransomware-i Nemty shpërndahet përmes faqes pp-back.info.

Një zinxhir i plotë i infektimit mund të shikohet në sandbox.
Instalimi
Cashback.exe është fillimi i sulmit. Siç është thënë, cashback.exe shpërbëhet skedarin .cab të përmbajtur. Më pas, ai krijon një dosje TMP4351$.TMP në stilin %TEMP%IXxxx.TMP, ku xxx është një numër nga 001 në 999.


Pastaj vendoset një çelës regjistri, i cili duket kështu:
[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”
Ai përdoret për të hequr skedarët e shpërbërë. Përfundimisht, cashback.exe aktivizon procesin temp.exe.

Temp.exe është hapi i dytë në zinxhirin e infektimit
Ky është procesi i iniciuar nga skedari cashback.exe, hapi i dytë i ekzekutimit të virusit. Ai përpiqet të shkarkojë AutoHotKey — një vegël për ekzekutimin e skripteve në Windows — dhe të aktivizojë skriptin WindowSpy.ahk, i cili ndodhet në seksionin e burimeve të skedarit PE.

Skripti WindowSpy.ahk dekriptohet file temp në ironman.exe, duke përdorur algoritmin RC4 dhe fjalëkalimin IwantAcake. Çelësi nga fjalëkalimi merret përmes algoritmit të hashimit MD5.
Më pas temp.exe aktivizon procesin ironman.exe.
![]()
Ironman.exe është hapi i tretë
Ironman.exe lexon përmbajtjen e skedarit iron.bmp dhe krijon një skedar iron.txt me kriptolokuesin që do të aktivizohet më pas.


Pas kësaj, virusi ngarkon iron.txt në memorie dhe e rindez atë si ironman.exe. Pas kësaj, iron.txt fshihet.
ironman.exe është pjesa kryesore e kërcënimit NEMTY, e cila kodon skedarët në kompjuterin e prekur. Ky malware krijon një mutex të quajtur hate.

E para që bën është të përcaktojë vendndodhjen gjeografike të kompjuterit. Nemty hap një shfletues dhe zbulon IP-në në . Në faqen [IP]/countryName sipas IP-së së marrë përcakton vendin, dhe nëse kompjuteri ndodhet në njërin nga rajonet e listuara më poshtë, atëherë ekzekutimi i kodit të malware-it ndalet:
- Rusia
- Bardhësia
- Ukrainë
- Kazakistani
- Tajikistan
Me shumë gjasa, zhvilluesit nuk duan të tërheqin vëmendjen e organeve të zbatimit të ligjit në vendet e tyre, prandaj nuk kriptojnë skedarët në "jurisdiksionet" e tyre.
Nëse adresa IP e viktimës nuk përfshihet në listën e mësipërme, virusi kripton informacionin e përdoruesit.

Për të parandaluar rikuperimin e skedarëve, fshihen kopjet e tyre të errëta:

Më pas krijohet një listë e skedarëve dhe dosjeve që nuk do të kriptohen, si dhe një listë e zgjatjeve të skedarëve.
- windows
- $RECYCLE.BIN
- rsa
- NTDETECT.COM
- ntldr
- MSDOS.SYS
- IO.SYS
- boot.ini AUTOEXEC.BAT ntuser.dat
- desktop.ini
- CONFIG.SYS
- BOOTSECT.BAK
- bootmgr
- programdata
- appdata
- osoft
- Common Files
log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY Obfuskimi
Për të fshehur URL-të dhe të dhënat e konfiguruara të integruara, Nemty përdor një algoritëm kodimi base64 dhe RC4 me një frazë kyçe fuckav.

Procesi i dekryptimit duke përdorur CryptStringToBinary ka këtë pamje:

Shifrimi
Nemty përdor kriptimin me tre nivele:
- AES-128-CBC për skedarët. Çelësi 128-bitër AES gjenerohet rastësisht dhe përdoret i njëjti për të gjithë skedarët. Ai ruhet në skedarin e konfigūrimit në kompjuterin e përdoruesit. IV gjenerohet rastësisht për çdo skedar dhe ruhet në skedarin e kriptuar.
- RSA-2048 për kriptimin e skedarëve IV. Një çift çelësash gjenerohet për seancën. Çelësi privat i seancës ruhet në skedarin e konfigūrimit në kompjuterin e përdoruesit.
- RSA-8192. Çelësi i hapur kryesor është i integruar në program dhe përdoret për kriptimin e skedarit të konfigūrimit, në të cilin ruhet çelësi AES dhe çelësi sekret për seancën RSA-2048.
- Së pari, Nemty gjeneron 32 bajt të të dhënave rastësore. 16 bajtët e parë përdoren si çelës AES-128-CBC.

Algoritmi i dytë i kriptimit është RSA-2048. Çelësi i çiftit gjenerohet nga funksioni CryptGenKey() dhe importohet nga funksioni CryptImportKey().

Pasi çifti i çelësit për seancën është gjeneruar, çelësi i hapur importohet në MS Cryptographic Service Provider.

Shembulli i çelësit të hapur të gjeneruar për seancën:

Më pas, çelësi privat importohet në CSP.

Shembulli i çelësit privat të gjeneruar për seancën:
Dhe e fundit është RSA-8192. Çelësi i hapur kryesor ruhet në një formë të kriptuar (Base64 + RC4) në seksionin .data të skedarit PE.

Çelësi RSA-8192 pas dekodimit base64 dhe dekryptimit RC4 me fjalëkalimin fuckav duket kështu.

Si rezultat, i tërë procesi i kriptimit duket kështu:
- Gjenerimi i çelësit 128-bitër AES, i cili do të përdoret për kriptimin e të gjithë skedarëve.
- Krijimi i IV për çdo skedar.
- Krijimi i një çifti çelësash për seancën RSA-2048.
- Dekryptimi i çelësit aktual të RSA-8192 duke përdorur base64 dhe RC4.
- Kriptimi i përmbajtjes së skedarëve duke përdorur algoritmin AES-128-CBC nga hapi i parë.
- Kriptimi i IV me çelësin e hapur RSA-2048 dhe kodimi në base64.
- Shtimi i IV të kriptuar në fund të çdo skedari të kriptuar.
- Shtimi i çelësit AES dhe çelësit privat të seancës RSA-2048 në konfig.
- Të dhënat e konfigurations, të përshkruara në seksionin për kompjuterin e infektuar, kriptohen duke përdorur çelësin e hapur kryesor RSA-8192.
- Skedari i kriptuar duket kështu:
Shembulli i skedarëve të kriptuar:
Mbledhja e informacionit për kompjuterin e infektuar
Vëmendësi mbledh çelësat për dekryptimin e skedarëve të infektuar, kështu që sulmuesi të jetë në gjendje të krijojë një dekryptues. Për më tepër, Nemty mbledh të dhëna të përdoruesit, si emri i përdoruesit, emri i kompjuterit, profili hardware.

Ai thërret funksionet GetLogicalDrives(), GetFreeSpace(), GetDriveType(), për të mbledhur informacionin për disqet e kompjuterit të infektuar.
Informacioni e mbledhur ruhet në skedarin e konfigūrimit. Pasi të dekodosh vargun, marrim një listë parametrash në skedarin e konfigūrimit:

Shembulli i konfigurimit të kompjuterit të infektuar:

Shtresa e konfigurimit mund të paraqitet kështu:
{"General": {"IP":"[IP]","Country":"[Country]","ComputerName":"[ComputerName]","Username":"[Username]","OS":"[OS]","isRU":false,"version":"1.4","CompID":"{[CompID]}","FileID":"_NEMTY_[FileID]_","UserID":"[UserID]","key":"[key]","pr_key":"[pr_key]"
Të dhënat e mbledhura Nemty i ruan në formatin JSON në skedarin %USER%/_NEMTY_.nemty. FileID me një gjatësi prej 7 karakteresh gjenerohet rastësisht. Për shembull: _NEMTY_tgdLYrd_.nemty. FileID gjithashtu shtohet në fund të skedarit të kriptuar.
Mesazhi i shpërblimit
Pas kriptimit të skedarëve, në desktop shfaqet skedari _NEMTY_[FileID]-DECRYPT.txt me përmbajtjen e mëposhtme:

Në fund të skedarit është informacioni i kriptuar për kompjuterin e infektuar.

Komunikimi në rrjet
Procesi ironman.exe shkarkon distribucionin e shfletuesit Tor nga adresa dhe përpiqet ta instalojë atë.
Pastaj, Nemty përpiqet të dërgojë të dhënat e konfigurimit në adresën 127.0.0.1:9050, ku pret të gjejë një server proxy funksional të shfletuesit Tor. Megjithatë, siç është caktuar siç duhet, serveri proxy i Tor-it dëgjon në portin 9150, ndërsa porta 9050 përdoret nga demon-i Tor në Linux ose nga Expert Bundle në Windows. Prandaj, të dhënat nuk dërgohen në serverin e hakerit. Në vend të kësaj, përdoruesi mund të shkarkojë skedarin e konfigurimit manualisht duke vizituar shërbimin e dekodimit të Tor-it përmes lidhjes e cila është e përmendur në mesazhin e shpërblimit.
Konektoheni me proxy Tor:

![]()
HTTP GET krijon një kërkesë në 127.0.0.1:9050/public/gate?data=

Këtu shihni portet TCP të hapura të përdorura nga proxy TORlocal:

Shërbimi i dekodimit të Nemty në rrjetin Tor:

Mund të shkarkoni një foto të enkriptuar (jpg, png, bmp) për të testuar shërbimin e dekodimit.

Pas kësaj, hakeri kërkon të paguani një shpërblim. Në rast të mos pagesës, çmimi dyfishohet.

Përfundimi
Aktualisht, nuk është e mundur të dekodoni skedarët e enkriptuar nga Nemty pa paguar shpërblimin. Kjo version e ransomware ka disa karakteristika të përbashkëta me enkriptorët Buran dhe GandCrab të vjetruar: kompilimi është bërë në Borland Delphi dhe imazhet kanë të njëjtin tekst. Për më tepër, ky është enkriptor-i parë që përdor një çelës RSA 8092-bitësh, që, siç e theksuam, nuk ka asnjë kuptim, pasi një çelës 1024-bitësh është mjaft i sigurt. Fundja, është interesante se ai përpiqet të përdorë portin e gabuar për shërbimin lokal të proxy Tor.
Megjithatë, zgjidhjet dhe nuk lejojnë enkriptorin Nemty të depërtojë në PC-të dhe të dhënat e përdoruesve, dhe ofruesit mund të mbrojnë klientët e tyre duke përdorur . Mbrojtja e plotë siguron jo vetëm backup, por gjithashtu mbrojtje përmes , një teknologjie speciale të bazuar në inteligjencën artificiale dhe heuristikën e sjelljes që mundëson neutralizimin edhe të malware-it që ende nuk është njohur.
Burimi: habr.com
