Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston

Ndonjëherë do të doja të shikoja në sy ndonjë programues virusi dhe të pyesja: përse dhe pse? Me pyetjen "si" do të merremi ne vetë, por do të ishte shumë interesante të dinim se çfarë mendonte ai ose ajo që krijoi këtë ose atë malware. Sidomos kur hasim në këto "perlë".

Heroi i artikullit të sotëm është një shembull interesant i një shifruesi. Dukej se ishte menduar si një "shfrytëzues", por realizimi i tij teknik është më shumë si një shaka e keqe e dikujt. Këtë realizim do të bisedojmë sot.

FatkeqĂ«sisht, ndjekja e ciklit tĂ« jetĂ«s sĂ« kĂ«tij enkoduesi Ă«shtĂ« praktikisht e pamundur – statistikĂ« Ă«shtĂ« tepĂ«r e vogĂ«l pĂ«r tĂ«, pasi, pĂ«r fat tĂ« mirĂ«, nuk ka patur shpĂ«rndarje. Prandaj, do ta lĂ«mĂ« mĂ«njanĂ« origjinĂ«n, metodat e infektimit dhe pĂ«rmendje tĂ« tjera. Do tĂ« tregojmĂ« vetĂ«m pĂ«r rastin tonĂ« tĂ« takimit me Wulfric Ransomware dhe se si ne ndihmuam njĂ« pĂ«rdorues tĂ« shpĂ«tojĂ« skedarĂ«t e tij.

I. Si filloi gjithçka

Në laboratori tonë të antivirusit shpesh na kontaktojnë njerëz që vuajnë nga shifrimtarët. Ne ofrojmë ndihmë pa marrë parasysh se cilat produkte antivirus ata kanë instaluar. Këtë herë na kontaktoi një person, skedarët e të cilit ishin prekur nga një enkodues i panjohur.

Përshëndetje! Skedarët në magazinën e skedarëve (samba4) u shifruan pa fjalëkalim për hyrje. Kam dyshime se infeksioni erdhi nga kompjuteri i së bijës (Windows 10 me mbrojtjen standarde Windows Defender). Kompjuteri i saj nuk është ngjallur pas kësaj. Skedarët kryesisht janë .jpg dhe .cr2. Shtesa e skedarëve pas shifrimit: .aef.

Ne morëm nga përdoruesi mostra të skedarëve të shifruar, një shënim kërkese të shpërblimit dhe një skedar, i cili, për sa duket, është çelësi që autorët e shifruesit kanë nevojë për të dekriptuar skedarët.

Ja edhe të gjitha gjurmët tona:

  • 01c.aef (4481K)
  • hacked.jpg (254K)
  • hacked.txt (0K)
  • 04c.aef (6540K)
  • pass.key (0K)

Le të shohim shënimin. Sa Bitcoin është këtë herë?

Përkthimi:

Kujdes, skedarët tuaj janë shifruar!
çelësi është unik për PC-në tuaj.

Paguani shumën 0.05 BTC në adresën e bitcoin: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
Pas pagesës, më dërgoni një email, duke bashkuar skedarin pass.key në Wulfric@gmx.com me një njoftim për pagesën.

Pas konfirmimit unë do t'ju dërgoj një dekriptor për skedarët.

Mund të paguani bitcoin online në disa mënyra:
buy.blockexplorer.com – pagesĂ« me kartĂ« bankare
www.buybitcoinworldwide.com
localbitcoins.net

Për bitcoin:
en.wikipedia.org/wiki/Bitcoin
Nëse keni ndonjë pyetje, më shkruani në Wulfric@gmx.com
Si një bonus, do t'ju tregoj se si është hackuar kompjuteri juaj dhe si ta mbrojtni atë në të ardhmen.

Një ujk patetik, i thirrur për të treguar viktimës seriozitetin e situatës. Megjithatë, mund të kishte qenë edhe më keq.

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 1. - Si një bonus, do t'ju tregoj si të mbrojtni kompjuterin tuaj në të ardhmen. - Duket e besueshme.

II. Të fillojmë punën

Faza e parĂ« ishte t’i hedhim njĂ« sy strukturĂ«s sĂ« mostrĂ«s sĂ« dĂ«rguar. Siç Ă«shtĂ« e çuditshme, ajo nuk dukej si njĂ« skedar i ndikuar nga shifrovuesi. Hapim editorin hexadecimal dhe shohim. NĂ« katĂ«r byte e parĂ« ndodhet madhĂ«sia origjinale e skedarit, 60 byte tĂ« tjera janĂ« tĂ« mbushura me zero. Por ajo qĂ« Ă«shtĂ« mĂ« interesante ndodhet nĂ« fund:

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 2. AnalizojmĂ« skedarin e dĂ«mtuar. ÇfarĂ« bie nĂ« sy menjĂ«herĂ«?

Të gjitha ishin aq të thjeshta sa që ishte për të ardhur keq: 0x40 byte nga titulli ishin transferuar në fund të skedarit. Për rikthimin e të dhënave mjafton t'i kthejmë ato në fillim. Qasja në skedar është rikuperuar, por emri është ende i enkriptuar, dhe me këtë është më e ndërlikuar.

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 3. Emri i enkriptuar në Base64 duket si një grup shpërthyes simbolesh.

Le të përpiqemi ta analizojmë pass.key, i dërguar nga përdoruesi. Në të shohim një sekuencë 162-byte simbolesh në ASCII.

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 4. 162 simbol, të lënë në PC-në e viktimës.

Nëse e shikoni me kujdes, mund të vëreni se simbolet përsëriten me një periudhë të caktuar. Kjo mund të tregojë përdorimin e XOR, ku përsëritjet janë karakteristike dhe frekuenca e tyre varet nga gjatësia e çelësit. Duke e ndarë stringun në grupe prej 6 simbolesh dhe duke aplikoni disa variante të sekuencave XOR, nuk arritëm të merrnim ndonjë rezultat kuptimplote.

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 5. A shihni konstanta përsëritëse në mes?

VendosĂ«m tĂ« gjejmĂ« nĂ« Google konstantat, sepse po, kĂ«shtu mund tĂ« bĂ«het edhe kjo! Dhe tĂ« gjitha ato pĂ«rfundimisht na çuan nĂ« njĂ« algoritĂ«m - Batch Encryption. Pas studimit tĂ« skriptit u bĂ« e qartĂ« se stringu ynĂ« Ă«shtĂ« thjesht rezultati i punĂ«s sĂ« tij. Duhet tĂ« pĂ«rmendet se ky nuk Ă«shtĂ« njĂ« shifrovues, por thjesht njĂ« kodifikues, i cili zĂ«vendĂ«son simbolet me sekuenca 6-byte. AsnjĂ« çelĂ«s apo sekrete tĂ« tjera 🙁

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 6. Një copë origjinale algoritmi me autorësi të panjohur.

Algoritmi nuk do të punonte siç duhet, nëse nuk do të ishte një detaj i vetëm:

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 7. Morpheus miratuar.

Me ndihmĂ«n e zĂ«vendĂ«simit tĂ« kundĂ«rt, kthejmĂ« stringun nga pass.key nĂ« tekstin me 27 karaktere. Vlen tĂ« theksohet se teksti Ă«shtĂ« ndoshta njerĂ«zor ‘asmodat’.

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 8. USGFDG=7.

Google na ndihmon sĂ«rish. Pas njĂ« kĂ«rkimi tĂ« vogĂ«l gjejmĂ« njĂ« projekt interesant nĂ« GitHub – Folder Locker, i shkruar nĂ« .Net dhe qĂ« pĂ«rdor bibliotekĂ«n ‘asmodat’ nga njĂ« llogari tjetĂ«r nĂ« «Git».

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 9. Ndërfaqja e Folder Locker. U kontrollua me patjetër për maluer.

Utilitari është një enkriptor për Windows 7 dhe më lart, i cili shpërndahet me kod të hapur. Në enkriptim përdoret një fjalëkalim, i nevojshëm për dekriptimin e mëpasshëm. Lejon të punoni si me skedarë individualë ashtu edhe me direktori të tëra.

Biblioteka e saj pĂ«rdor algoritmin simetrik tĂ« enkriptimit Rijndael nĂ« modalitetin CBC. E veçanta Ă«shtĂ« se madhĂ«sia e bllokut Ă«shtĂ« zgjedhur tĂ« jetĂ« 256 bit – ndryshe nga standardi AES, ku madhĂ«sia kufizohet nĂ« 128 bit.

ÇelĂ«si ynĂ« formohet sipas standardit PBKDF2. Si fjalĂ«kalim pĂ«rdoret SHA-256 nga vargu i futur nĂ« utilitar. TĂ« mbetet vetĂ«m tĂ« gjejmĂ« kĂ«tĂ« varg pĂ«r tĂ« formuar çelĂ«sin e dekriptimit.

MirĂ«, le tĂ« kthehemi te dekriptuari ynĂ« tashmĂ« pass.key. Kujtoni atĂ« varg me numra dhe tekstin ‘asmodat’? ProvojmĂ« tĂ« pĂ«rdorim 20 bajtĂ«t e parĂ« tĂ« vargut si fjalĂ«kalim pĂ«r Folder Locker.

Shiko, funksionon! FjalĂ«kalimi u pĂ«rshtat, dhe gjithçka u deshifrua mrekullisht. Sipas simboleve tĂ« fjalĂ«kalimit – kjo Ă«shtĂ« njĂ« pĂ«rfaqĂ«sim HEX i njĂ« fjale tĂ« caktuar nĂ« ASCII. ProvojmĂ« ta tregojmĂ« fjalĂ«kalimin nĂ« formĂ« tekstuale. Marrim ‘shadowwolf’. A ndiheni tashmĂ« simptomat e likantropisĂ«?

Le të hedhim një herë tjetër një vështrim në strukturën e dosjes së prekur, tani që e dimë mekanizmin e punës së lokatorit:

  • 02 00 00 00 – mĂ«nyra e enkriptimit tĂ« emrave;
  • 58 00 00 00 – gjatĂ«sia e emrit tĂ« skedarit tĂ« enkriptuar dhe tĂ« koduar nĂ« base64;
  • 40 00 00 00 – madhĂ«sia e titullit tĂ« transferuar.

Me të kuqe dhe të verdhë janë theksuar emri i enkriptuar dhe titulli i transferuar, përkatësisht.

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 10. Me tĂ« kuqe Ă«shtĂ« theksuar emri i enkriptuar, me tĂ« verdhĂ« – titulli i transferuar.

Tani le të krahasojmë emrat e enkriptuar dhe të dekriptuar në përfaqësim hexadecimal.

Struktura e të dhënave të dekriptuara:

  • 78 B9 B8 2E – mbeturinat e krijuara nga utilitari (4 bajtĂ«);
  • 0C 00 00 00 – gjatĂ«sia e emrit tĂ« dekriptuar (12 bajtĂ«);
  • mĂ« pas vjen, nĂ« fakt, emri i skedarit dhe plotĂ«simi me zerot deri nĂ« gjatĂ«sinĂ« e nevojshme tĂ« bllokut (padding).

Wulfric Ransomware – njĂ« kodifikues qĂ« nuk ekziston
Fig. 11. IMG_4114 duket shumë më mirë.

III. Konkluzionet dhe përfundimi

Duke u kthyer nĂ« fillim. Ne nuk e dimĂ« se çfarĂ« e udhĂ«hoqi autorin Wulfric.Ransomware dhe çfarĂ« qĂ«llimi kishte. Sigurisht, pĂ«r pĂ«rdoruesin e zakonshĂ«m, rezultati i punĂ«s sĂ« njĂ« kriptuesi tĂ« tillĂ« do tĂ« duket njĂ« fatkeqĂ«si e madhe. Dokumentet nuk hapen. TĂ« gjithĂ« emrat janĂ« zhdukur. NĂ« vend tĂ« imazhit tĂ« zakonshĂ«m – njĂ« ujk nĂ« ekran. TĂ« detyruar tĂ« lexojnĂ« pĂ«r bitcoinĂ«t.

Megjithatë, këtë herë pas maskës "kriptares së tmerrshme" fshihej një përpjekje e tillë absurde dhe e padëshiruar për shantazh, ku bëri grevë përdoruesi përdor programe përfundimisht të gatshme dhe la çelësat direkt në vendin e krimit.

PĂ«rveç kĂ«saj, nĂ« lidhje me çelĂ«sat. Ne nuk kishim ndonjĂ« skript tĂ« dĂ«mshĂ«m ose trojan, nĂ«pĂ«rmjet tĂ« cilit mund tĂ« kuptohej se si kishte lindur ky pass.key – mekanizmi i shfaqjes sĂ« skedĂ«s nĂ« kompjuterin e infektuar mbetet i panjohur. Por, mĂ« kujtohet, nĂ« shĂ«nimin e tij autori pĂ«rmendi veçorinĂ« e fjalĂ«kalimit. KĂ«shtu qĂ«, fjala kod pĂ«r dekriptimin Ă«shtĂ« po aq unike sa Ă«shtĂ« unik emri i pĂ«rdoruesit shadow wolf 🙂

Dhe megjithatë, ujku i errët, përse dhe pse?

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster