Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Një ransomware i ri, Nemty, është shfaqur në internet, i cili dyshohet se është pasues i GrandCrab ose Buran. Ky malware shpërndahet kryesisht përmes një faqeje të rreme PayPal dhe ka disa tipare interesante. Detajet mbi funksionimin e këtij ransomware-i janë nën kat.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Ransomware-i ri Nemty u zbulua nga përdoruesi nao_sec më 7 Shtator 2019. Malware-u u shpërnda përmes një faqeje, të maskuar si PayPal, ka gjithashtu mundësinë e depërtimit të ransomware-it në kompjuter përmes një eksploiti RIG. Kriminelët kanë zgjedhur metoda të inxhinierisë sociale për të detyruar përdoruesin të ekzekutojë skedarin cashback.exe, të cilin supozohet se e merr nga faqja PayPal. Është interesante gjithashtu që në Nemty është shënuar një port i gabuar për shërbimin lokal të proxy Tor, çka nuk i lejon malware-it të dërgojë të dhënat në server. Prandaj, përdoruesi do të duhet vetë të ngarkojë skedarët e koduar në rrjetin Tor nëse ka intentet të paguajë shpërblimin dhe të presë një dekriptim nga kriminelët.

Disa fakte interesante mbi Nemty sugjerojnë se është zhvilluar nga të njëjtët njerëz ose nga kriminelët e lidhur me Buran dhe GrandCrab.

  • Si në GandCrab, Nemty ka një easter egg — një lidhje me një foto të presidentit rus Vladimir Putin me një shaka të dhunshme. Në ransomware-in e vjetër GandCrab kishte një imazh me të njëjtin tekst.
  • Artefaktet gjuhësore të të dy programeve tregojnë se autorët janë të njëjtët rusishtfolës.
  • Ky është ransomware-i i parë që përdor një çelës RSA 8092-bit. Megjithatë, nuk ka ndonjë kuptim në këtë: një çelës 1024-bit është mjaft i mjaftueshëm për mbrojtje nga sulmet.
  • Si Buran, ransomware-i është shkruar në Object Pascal dhe kompiluar në Borland Delphi.

Analiza statike

Ekzekutimi i kodit keqdashës ndodh në katër faza. Hapi i parë është ekzekutimi i cashback.exe, një skedar ekzekutiv PE32 për MS Windows me madhësi 1198936 byte. Kodi i tij është shkruar në Visual C++ dhe kompiluar më 14 Tetor 2013. Në të ndodhet një arkiv i cili automatizisht shpërbëhet kur ekzekutohet cashback.exe. Softueri përdor bibliotekën Cabinet.dll dhe funksionet e saj FDICreate(), FDIDestroy() dhe të tjera për të marrë skedarët nga arkivi .cab.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Njihuni: ransomware Nemty nga një faqe të rreme PayPal
SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC

Pas zakonimit të arkivit do të shfaqen tre skedarë.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Pastaj ekzekutohet temp.exe, një skedar ekzekutiv PE32 për MS Windows me madhësi 307200 byte. Kodi është shkruar në Visual C++ dhe kompresuar nga MPRESS, një kompaktues i ngjashëm me UPX.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD

Hapi tjetër është ironman.exe. Pas ekzekutimit temp.exe dekriptimin e të dhënave të inkorporuara në temp dhe i ndryshon ato në ironman.exe, një skedar ekzekutiv PE32 me madhësi 544768 byte. Kodi është kompozuar në Borland Delphi.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88

Hapi i fundit – rindezja e skedarit ironman.exe. Gjatë ekzekutimit, ai konverton kodin e tij dhe e ekzekuton veten nga memoria. Kjo versioni ironman.exe është keqdashës dhe ka për detyrë të kodon.

Vektori i sulmit

Në këtë moment, ransomware-i Nemty shpërndahet përmes faqes pp-back.info.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Një zinxhir i plotë i infektimit mund të shikohet në app.any.run sandbox.

Instalimi

Cashback.exe është fillimi i sulmit. Siç është thënë, cashback.exe shpërbëhet skedarin .cab të përmbajtur. Më pas, ai krijon një dosje TMP4351$.TMP në stilin %TEMP%IXxxx.TMP, ku xxx është një numër nga 001 në 999.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Pastaj vendoset një çelës regjistri, i cili duket kështu:

[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”

Ai përdoret për të hequr skedarët e shpërbërë. Përfundimisht, cashback.exe aktivizon procesin temp.exe.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Temp.exe është hapi i dytë në zinxhirin e infektimit

Ky është procesi i iniciuar nga skedari cashback.exe, hapi i dytë i ekzekutimit të virusit. Ai përpiqet të shkarkojë AutoHotKey — një vegël për ekzekutimin e skripteve në Windows — dhe të aktivizojë skriptin WindowSpy.ahk, i cili ndodhet në seksionin e burimeve të skedarit PE.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Skripti WindowSpy.ahk dekriptohet file temp në ironman.exe, duke përdorur algoritmin RC4 dhe fjalëkalimin IwantAcake. Çelësi nga fjalëkalimi merret përmes algoritmit të hashimit MD5.

Më pas temp.exe aktivizon procesin ironman.exe.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Ironman.exe është hapi i tretë

Ironman.exe lexon përmbajtjen e skedarit iron.bmp dhe krijon një skedar iron.txt me kriptolokuesin që do të aktivizohet më pas.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Pas kësaj, virusi ngarkon iron.txt në memorie dhe e rindez atë si ironman.exe. Pas kësaj, iron.txt fshihet.

ironman.exe është pjesa kryesore e kërcënimit NEMTY, e cila kodon skedarët në kompjuterin e prekur. Ky malware krijon një mutex të quajtur hate.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
E para që bën është të përcaktojë vendndodhjen gjeografike të kompjuterit. Nemty hap një shfletues dhe zbulon IP-në në http://api.ipify.org. Në faqen api.db-ip.com/v2/free[IP]/countryName sipas IP-së së marrë përcakton vendin, dhe nëse kompjuteri ndodhet në njërin nga rajonet e listuara më poshtë, atëherë ekzekutimi i kodit të malware-it ndalet:

  • Rusia
  • Bardhësia
  • Ukrainë
  • Kazakistani
  • Tajikistan

Me shumë gjasa, zhvilluesit nuk duan të tërheqin vëmendjen e organeve të zbatimit të ligjit në vendet e tyre, prandaj nuk kriptojnë skedarët në "jurisdiksionet" e tyre.

Nëse adresa IP e viktimës nuk përfshihet në listën e mësipërme, virusi kripton informacionin e përdoruesit.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Për të parandaluar rikuperimin e skedarëve, fshihen kopjet e tyre të errëta:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Më pas krijohet një listë e skedarëve dhe dosjeve që nuk do të kriptohen, si dhe një listë e zgjatjeve të skedarëve.

  • windows
  • $RECYCLE.BIN
  • rsa
  • NTDETECT.COM
  • ntldr
  • MSDOS.SYS
  • IO.SYS
  • boot.ini AUTOEXEC.BAT ntuser.dat
  • desktop.ini
  • CONFIG.SYS
  • BOOTSECT.BAK
  • bootmgr
  • programdata
  • appdata
  • osoft
  • Common Files

log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY 

Obfuskimi

Për të fshehur URL-të dhe të dhënat e konfiguruara të integruara, Nemty përdor një algoritëm kodimi base64 dhe RC4 me një frazë kyçe fuckav.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Procesi i dekryptimit duke përdorur CryptStringToBinary ka këtë pamje:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Shifrimi

Nemty përdor kriptimin me tre nivele:

  • AES-128-CBC për skedarët. Çelësi 128-bitër AES gjenerohet rastësisht dhe përdoret i njëjti për të gjithë skedarët. Ai ruhet në skedarin e konfigūrimit në kompjuterin e përdoruesit. IV gjenerohet rastësisht për çdo skedar dhe ruhet në skedarin e kriptuar.
  • RSA-2048 për kriptimin e skedarëve IV. Një çift çelësash gjenerohet për seancën. Çelësi privat i seancës ruhet në skedarin e konfigūrimit në kompjuterin e përdoruesit.
  • RSA-8192. Çelësi i hapur kryesor është i integruar në program dhe përdoret për kriptimin e skedarit të konfigūrimit, në të cilin ruhet çelësi AES dhe çelësi sekret për seancën RSA-2048.
  • Së pari, Nemty gjeneron 32 bajt të të dhënave rastësore. 16 bajtët e parë përdoren si çelës AES-128-CBC.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Algoritmi i dytë i kriptimit është RSA-2048. Çelësi i çiftit gjenerohet nga funksioni CryptGenKey() dhe importohet nga funksioni CryptImportKey().

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Pasi çifti i çelësit për seancën është gjeneruar, çelësi i hapur importohet në MS Cryptographic Service Provider.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Shembulli i çelësit të hapur të gjeneruar për seancën:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Më pas, çelësi privat importohet në CSP.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Shembulli i çelësit privat të gjeneruar për seancën:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Dhe e fundit është RSA-8192. Çelësi i hapur kryesor ruhet në një formë të kriptuar (Base64 + RC4) në seksionin .data të skedarit PE.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Çelësi RSA-8192 pas dekodimit base64 dhe dekryptimit RC4 me fjalëkalimin fuckav duket kështu.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Si rezultat, i tërë procesi i kriptimit duket kështu:

  • Gjenerimi i çelësit 128-bitër AES, i cili do të përdoret për kriptimin e të gjithë skedarëve.
  • Krijimi i IV për çdo skedar.
  • Krijimi i një çifti çelësash për seancën RSA-2048.
  • Dekryptimi i çelësit aktual të RSA-8192 duke përdorur base64 dhe RC4.
  • Kriptimi i përmbajtjes së skedarëve duke përdorur algoritmin AES-128-CBC nga hapi i parë.
  • Kriptimi i IV me çelësin e hapur RSA-2048 dhe kodimi në base64.
  • Shtimi i IV të kriptuar në fund të çdo skedari të kriptuar.
  • Shtimi i çelësit AES dhe çelësit privat të seancës RSA-2048 në konfig.
  • Të dhënat e konfigurations, të përshkruara në seksionin Shkaku i informacionit për kompjuterin e infektuar, kriptohen duke përdorur çelësin e hapur kryesor RSA-8192.
  • Skedari i kriptuar duket kështu:

Shembulli i skedarëve të kriptuar:

Mbledhja e informacionit për kompjuterin e infektuar

Vëmendësi mbledh çelësat për dekryptimin e skedarëve të infektuar, kështu që sulmuesi të jetë në gjendje të krijojë një dekryptues. Për më tepër, Nemty mbledh të dhëna të përdoruesit, si emri i përdoruesit, emri i kompjuterit, profili hardware.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Ai thërret funksionet GetLogicalDrives(), GetFreeSpace(), GetDriveType(), për të mbledhur informacionin për disqet e kompjuterit të infektuar.

Informacioni e mbledhur ruhet në skedarin e konfigūrimit. Pasi të dekodosh vargun, marrim një listë parametrash në skedarin e konfigūrimit:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Shembulli i konfigurimit të kompjuterit të infektuar:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Shtresa e konfigurimit mund të paraqitet kështu:

{"General": {"IP":"[IP]","Country":"[Country]","ComputerName":"[ComputerName]","Username":"[Username]","OS":"[OS]","isRU":false,"version":"1.4","CompID":"{[CompID]}","FileID":"_NEMTY_[FileID]_","UserID":"[UserID]","key":"[key]","pr_key":"[pr_key]"

Të dhënat e mbledhura Nemty i ruan në formatin JSON në skedarin %USER%/_NEMTY_.nemty. FileID me një gjatësi prej 7 karakteresh gjenerohet rastësisht. Për shembull: _NEMTY_tgdLYrd_.nemty. FileID gjithashtu shtohet në fund të skedarit të kriptuar.

Mesazhi i shpërblimit

Pas kriptimit të skedarëve, në desktop shfaqet skedari _NEMTY_[FileID]-DECRYPT.txt me përmbajtjen e mëposhtme:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Në fund të skedarit është informacioni i kriptuar për kompjuterin e infektuar.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Komunikimi në rrjet

Procesi ironman.exe shkarkon distribucionin e shfletuesit Tor nga adresa https://dist.torproject.org/torbrowser/8.5.4/tor-win32-0.4.0.5.zip dhe përpiqet ta instalojë atë.

Pastaj, Nemty përpiqet të dërgojë të dhënat e konfigurimit në adresën 127.0.0.1:9050, ku pret të gjejë një server proxy funksional të shfletuesit Tor. Megjithatë, siç është caktuar siç duhet, serveri proxy i Tor-it dëgjon në portin 9150, ndërsa porta 9050 përdoret nga demon-i Tor në Linux ose nga Expert Bundle në Windows. Prandaj, të dhënat nuk dërgohen në serverin e hakerit. Në vend të kësaj, përdoruesi mund të shkarkojë skedarin e konfigurimit manualisht duke vizituar shërbimin e dekodimit të Tor-it përmes lidhjes e cila është e përmendur në mesazhin e shpërblimit.

Konektoheni me proxy Tor:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Njihuni: ransomware Nemty nga një faqe të rreme PayPal

HTTP GET krijon një kërkesë në 127.0.0.1:9050/public/gate?data=

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Këtu shihni portet TCP të hapura të përdorura nga proxy TORlocal:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Shërbimi i dekodimit të Nemty në rrjetin Tor:

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Mund të shkarkoni një foto të enkriptuar (jpg, png, bmp) për të testuar shërbimin e dekodimit.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal
Pas kësaj, hakeri kërkon të paguani një shpërblim. Në rast të mos pagesës, çmimi dyfishohet.

Njihuni: ransomware Nemty nga një faqe të rreme PayPal

Përfundimi

Aktualisht, nuk është e mundur të dekodoni skedarët e enkriptuar nga Nemty pa paguar shpërblimin. Kjo version e ransomware ka disa karakteristika të përbashkëta me enkriptorët Buran dhe GandCrab të vjetruar: kompilimi është bërë në Borland Delphi dhe imazhet kanë të njëjtin tekst. Për më tepër, ky është enkriptor-i parë që përdor një çelës RSA 8092-bitësh, që, siç e theksuam, nuk ka asnjë kuptim, pasi një çelës 1024-bitësh është mjaft i sigurt. Fundja, është interesante se ai përpiqet të përdorë portin e gabuar për shërbimin lokal të proxy Tor.

Megjithatë, zgjidhjet Acronis Backup dhe Acronis True Image nuk lejojnë enkriptorin Nemty të depërtojë në PC-të dhe të dhënat e përdoruesve, dhe ofruesit mund të mbrojnë klientët e tyre duke përdorur Acronis Backup Cloud. Mbrojtja e plotë Kibernetike siguron jo vetëm backup, por gjithashtu mbrojtje përmes Acronis Active Protection, një teknologjie speciale të bazuar në inteligjencën artificiale dhe heuristikën e sjelljes që mundëson neutralizimin edhe të malware-it që ende nuk është njohur.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster