Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston

Njëherë ndonjëherë do të doja t'i shikoja në sy ndonjë shkrues virusesh dhe të pyesja: përse dhe pse? Me përgjigjen e pyetjes "si" do ta menaxhojmë vetë, por do të ishte shumë interesante të dimë se çfarë e udhëhoqi krijuesin e keqdashësisë në mendime të caktuara, sidomos kur na bien në dorë këso "perlave".

Heroi i artikullit të sotëm është një rast interesant i një enkriptuese. Ai, me sa duket, u krijua si një "shfrytëzues", por realizimi i tij teknik është më shumë si një shaka e keqe e dikujt. Për këtë realizim do të flasim sot.

Fatkeqësisht, është praktikisht e pamundur të ndiqet cikli i jetës së këtij enkoderi - ka shumë pak statistika në lidhje me të, pasi ai, për fat të mirë, nuk ka marrë shpërndarje. Prandaj, do ta lëmë jashtë diskutimit origjinën, metodat e infektimit dhe përmendje të tjera. Do të tregojmë vetëm për rastin tonë të njohjes me Wulfric Ransomware dhe për mënyrën se si e ndihmuam përdoruesin të shpëtonte skedarët e tij.

I. Si filloi gjithçka

Në laboratorin tonë antivirus, shpesh njerëzit drejtohen për ndihmë pasi janë goditur nga enkriptuese. Ne ofrojmë ndihmë pavarësisht se cilat produkte antivirus ata kanë të instaluar. Këtë herë, një person erdhi tek ne, i cili kishte skedarët e tij të infektuar nga një enkoder të panjohur.

Përshëndetje! Skedarët në magazinën e skedarëve (samba4) u enkriptuan pa fjalëkalim. Dyshoj se infeksioni erdhi nga kompjuteri i vajzës (Windows 10 me mbrojtjen standarde të Windows Defender). Kompjuteri i vajzës nuk është ndizur pas kësaj. Skedarët janë enkriptuar kryesisht në .jpg dhe .cr2. Shtrirja e skedarëve pas enkriptimit: .aef.

Ne morëm nga përdoruesi mostra të skedarëve të enkriptuar, një shënim për shpërblim dhe një skedar, i cili, me sa duket, është çelësi i nevojshëm për autorin e enkriptuese për dekryptimin e skedarëve.

Këto janë të gjitha gjurmët tona:

  • 01c.aef (4481K)
  • hacked.jpg (254K)
  • hacked.txt (0K)
  • 04c.aef (6540K)
  • pass.key (0K)

Le të japim një vështrim në shënim. Sa bitcoin-e ka këtë herë?

Përkthimi:

Kujdes, skedarët tuaj janë enkriptuar!
fjalëkalimi është unik për PC-në tuaj.

Paguani shumën 0.05 BTC në adresën bitcoin: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF
Pas pagesës, më dërgoni një email, duke bashkëngjitur skedarin pass.key në Wulfric@gmx.com me një njoftim për pagesën.

Pas konfirmimit, unë do t'ju dërgoj dekryptorin për skedarët.

Mund të paguani bitcoin online në mënyra të ndryshme:
buy.blockexplorer.com - pagesa me kartë bankare
www.buybitcoinworldwide.com
localbitcoins.net

Për bitcoin-et:
en.wikipedia.org/wiki/Bitcoin
Nëse keni ndonjë pyetje, më shkruani në Wulfric@gmx.com
Si bonus, unë do t'ju tregoj se si bëhet hackimi i kompjuterit tuaj dhe si ta mbroni atë në të ardhmen.

Një ujk pompues, i thirrur për të treguar viktimës seriozitetin e situatës. Megjithatë, mund të kishte qenë më keq.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 1. - Si bonus, do t'ju tregoj si ta mbroni kompjuterin tuaj në të ardhmen. - Duket legjitime.

II. Nisim punën

Së pari, ne e shqyrtuam strukturën e mostrës së dërguar. Siç ndodh shpesh, ajo nuk dukej si një skedar i prekur nga enkriptuese. Hapim editorin hexadecimal dhe shikojmë. Në 4 bajtat e parë ndodhet madhësia origjinale e skedarit, 60 bajt të tjerë janë plotësisht me zero. Por më e interesantja ndodhet në fund:

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 2 AnalizojmĂ« skedarin e dĂ«mtuar. ÇfarĂ« bien nĂ« sy menjĂ«herĂ«?

Të gjitha dolën të ishin jashtzakonisht të thjeshta: 0x40 bajt nga kreu u transferuan në fund të skedarit. Për të rikuperuar të dhënat, mjafton t'i kthesh ato në fillim. Qasja në skedar është rikuperuar, por emri mbeti i enkriptuar dhe me të është më e komplikuar.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 3. Emri i enkriptuar në Base64 duket si një grup i paqartë simbolesh.

Të provojmë të analizojmë pass.key, e dërguar nga përdoruesi. Në të shohim një varg simbolesh 162-bajt në ASCII.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 4. 162 simbole, të lëna në PC-në e viktimës.

Nëse e shikoni me kujdes, mund të vëreni se simbolet përsëriten me një periudhë të caktuar. Kjo mund të tregojë përdorimin e XOR-it, ku përsëritjet janë karakteristike, dhe frekuenca e tyre varet nga gjatësia e çelësit. Pas ndarjes së vargut në 6 simbole dhe duke përdorur disa variante të sekuencave XOR, nuk arritëm ndonjë rezultat të kuptueshëm.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 5. Shihni se si konstanta përsëritet në mes?

VendosĂ«m tĂ« bĂ«jmĂ« njĂ« kĂ«rkim pĂ«r konstantat, sepse po, kĂ«shtu gjithashtu mund tĂ« bĂ«het! Dhe tĂ« gjitha ato nĂ« fund tĂ« fundit na çuan nĂ« njĂ« algoritĂ«m - Batch Encryption. Pas studimit tĂ« skriptit, u bĂ« e qartĂ« se vargu ynĂ« ishte asgjĂ« mĂ« shumĂ« se rezultatet e punĂ«s sĂ« tij. Duhet tĂ« pĂ«rmendet se nuk Ă«shtĂ« aspak njĂ« enkriptuese, por thjesht njĂ« kodues, i cili zĂ«vendĂ«son simbolet me sekuenca 6-bajtĂ«she. AsnjĂ« çelĂ«s apo sekrete tĂ« tjera 🙁

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 6. Një pjesë e algoritmit origjinal të panjohur.

Algoritmi nuk do të funksiononte siç duhet, nësë nuk do të ishte një detaj:

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 7. Morpheus e miratoi.

Me ndihmĂ«n e zĂ«vendĂ«simit tĂ« kundĂ«rt, e kthejmĂ« vargun nga pass.key nĂ« tekst prej 27 karakteresh. Vlen tĂ« theksohet teksti njerĂ«zor (me shumĂ« mundĂ«si) ‘asmodat’.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig.8. USGFDG=7.

SĂ«rish na ndihmon Google. Pas njĂ« kĂ«rkimi tĂ« vogĂ«l gjejmĂ« njĂ« projekt interesant nĂ« GitHub – Folder Locker, i shkruar nĂ« .Net dhe qĂ« pĂ«rdor bibliotekĂ«n ‘asmodat’ nga njĂ« llogari tjetĂ«r nĂ« ‘Git’.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 9. Ndërfaqja e Folder Locker. E kemi kontrolluar për malware.

Utilita përbën një enkriptues për Windows 7 dhe më sipër, që shpërndahet me kod të hapur. Gjatë enkriptimit përdoret një fjalëkalim, e nevojshme për dekriptimin më pas. Lejon punën si me skedarë të veçantë, ashtu edhe me direktori të plota.

Biblioteka e saj pĂ«rdor algoritmin simetrik tĂ« enkriptimit Rijndael nĂ« modin CBC. ËshtĂ« e rĂ«ndĂ«sishme qĂ« madhĂ«sia e bllokut tĂ« ketĂ« qenĂ« zgjedhur tĂ« jetĂ« 256 bite – ndryshe nga standardi AES, ku madhĂ«sia kufizohet nĂ« 128 bite.

ÇelĂ«si ynĂ« formohet sipas standardit PBKDF2. NdĂ«rkaq, fjalĂ«kalimi pĂ«rbĂ«n SHA-256 nga stringu i futur nĂ« utilitĂ«. Na mbetet tĂ« gjejmĂ« kĂ«tĂ« string pĂ«r tĂ« formuar çelĂ«sin e dekriptimit.

TĂ« kthehemi te kodimi ynĂ« tashmĂ« tĂ« dekoduar pass.key. Mbani mend atĂ« string me numra dhe tekstin ‘asmodat’? Po pĂ«rpiqemi tĂ« pĂ«rdorim 20 bajt tĂ« parĂ« tĂ« stringut si fjalĂ«kalim pĂ«r Folder Locker.

Oho, funksionon! Fjala kalim ishte e saktĂ« dhe gjithçka u deshifrua mirĂ«. Sipas karaktereve tĂ« fjalĂ«kalimit – kjo Ă«shtĂ« njĂ« pĂ«rshtatje HEX e njĂ« fjale tĂ« caktuar nĂ« ASCII. Le tĂ« pĂ«rpiqemi ta shfaqim fjalĂ«n kod nĂ« formĂ« tekstuale. Marrim ‘shadowwolf’. A ndiheni tashmĂ« simptomat e likantropisĂ«?

Le të shohim përsëri strukturën e skedarit të prekur, tani duke e ditur mekanizmin e funksionimit të lokut:

  • 02 00 00 00 – moda e enkriptimit tĂ« emrave;
  • 58 00 00 00 – gjatĂ«sia e emrit tĂ« skedarit tĂ« enkriptuar dhe tĂ« koduar nĂ« base64;
  • 40 00 00 00 – madhĂ«sia e titullit tĂ« transferuar.

Me kuqe dhe të verdhë janë theksuar emri i enkriptuar dhe titulli i transferuar përkatësisht.

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 10. Me kuqe Ă«shtĂ« theksuar emri i enkriptuar, me tĂ« verdhĂ« – titulli i transferuar.

E tani, krahasojmë emrat e enkriptuar dhe të dekriptuar në paraqitjen heksadeci.

Struktura e të dhënave të dekoduara:

  • 78 B9 B8 2E – pleh, i krijuar nga utilita (4 bajta);
  • 0C 00 00 00 – gjatĂ«sia e emrit tĂ« dekriptuar (12 bajt);
  • mĂ« pas vjen, nĂ« fakt, emri i skedarit dhe plotĂ«simi me zero deri nĂ« gjatĂ«sinĂ« e nevojshme tĂ« bllokut (padding).

Wulfric Ransomware – njĂ« enkriptues qĂ« nuk ekziston
Fig. 11. IMG_4114 duket shumë më mirë.

III. Konkluzionet dhe përfundimi

Duke u rikthyer nĂ« fillim. Ne nuk e dimĂ« se çfarĂ« e udhĂ«hoqi autorin Wulfric.Ransomware dhe cilin qĂ«llim kishte. Sigurisht, pĂ«r pĂ«rdoruesin e zakonshĂ«m, rezultati i njĂ« enkriptuesi tĂ« tillĂ« duket si njĂ« katastrofĂ« e madhe. SkedarĂ«t nuk hapen. TĂ« gjitha emrat kanĂ« humbur. NĂ« vend tĂ« pics sĂ« zakonshme – njĂ« wilk nĂ« ekran. TĂ« detyrojnĂ« tĂ« lexosh pĂ«r bitcoin.

MegjithatĂ«, herĂ«n e kĂ«saj, nĂ«n maskĂ«n e ‘enkriptuesit tĂ« frikshĂ«m’ qĂ«ndron njĂ« pĂ«rpjekje e tillĂ« qesharake dhe glib, ku sulmuesi pĂ«rdor programe tĂ« gatshme dhe lĂ« çelĂ«sat direkt nĂ« vendin e krimit.

MeqenĂ«se, pĂ«r çelĂ«sat. Ne nuk patĂ«m skriptĂ« keqdashĂ«se ose trojanĂ«, pĂ«rmes tĂ« cilave mund tĂ« kuptonim se si ndodhi ky pass.key – mekanizmi i shfaqjes sĂ« skedarit nĂ« PC e infektuar mbetet i panjohur. Por, mĂ« kujtohet se nĂ« shĂ«nimin e tij autori pĂ«rmendi unikalitetin e fjalĂ«kalimit. Pra, fjala kod pĂ«r dekriptim Ă«shtĂ« po aq unik sa Ă«shtĂ« tĂ« pĂ«rdorur emri i pĂ«rdoruesit shadow wolf 🙂

E megjithatë, ujku i errët, pse dhe përse?

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster