Если вы не видите здесь изображений, то используйте VPN.

пятница, 15 декабря 2017 г.

Godra

Godra Ransomware

(шифровальщик-вымогатель)


Этот крипто-вымогатель шифрует данные пользователей с помощью AES, а затем требует выкуп в 2000 Евро в BTC, чтобы вернуть файлы. Оригинальное название: Godra. Для атаки на ПК под Windows x64. 
шифровальщик вирус-шифровальщик троян-шифровальщик aes крипто-вымогатель удалить восстановить файлы расшифровка расшифровать дешифровать дешифрование дешифровка алгоритм crypto-ransomware virus-encoder filecoder key ransom decrypt decryption recovery remove restore files data public private

© Генеалогия: выясняется.

К зашифрованным файлам добавляется расширение .godra

Активность этого крипто-вымогателя пришлась на начало декабря 2017 г. Ориентирован на хорватских пользователей, что не мешает распространять его на Балканах и по всему миру.

Записка с требованием выкупа называется: 
KAKO OTKLJUČATI VAŠE DATOTEKE.txt
KAKO OTKLJUČATI VAŠE DATOTEKE.log




Содержание записки о выкупе:
VAŠE OSOBNE DATOTEKE SU KRIPTIRANE!!!
UPOZORENJE!
NEMOJTE POKUŠAVATI DEKRIPTIRATI VAŠE DATOTEKE SAMI. SVAKO MODIFICIRANJE DEKRIPTIRANIH DATOTEKA BESPOVRATNO ĆE IH UNIŠTITI! JEDNI NAČIN ZA DEKRIPTIRANJE VAŠIH DATOTEKA JE DA DOSLJEDNO SLIJEDITE UPUTE!!!
Što se dogodilo s mojim računalom?
Sve Vaše bitne datoteke su kriptirane.
Svi Vaši dokumenti, fotografije, video materijali, baze podatka i ostale datoteke više nisu dostupne jer su kriptirane. Nemojte pokšavati i gubiti vrijeme na dekriptiranje ili povrat Vaših datoteka jer nitko ne može dekriptirati Vaše datoteke bez naše dekripcijske usluge.
Mogu li vratiti svoje datoteke?
Naravno. GARANTIRAMO vraćanje Vaših datoteke nakon plaćanja:
2.000,00 EUR (dvijetisućeeura) u BTC (BitCoin) protuvrijednosti
Imate 48 sati za slanje uplate, inače se cijena udvostručava. Također, ukoliko nakon još 72 sata ne izvršite uplatu, Vaše datoteke bit će bespovratno izgubljene. Nakon provedene uplate, pošaljite nam "User ID" i broj walleta s kojeg je napravljena uplata na godra@protonmail.ch
User ID: 1513422729
Nakon toga, poslat ćemo Vam dekripcijski softver koji će vratiti Vaše datoteke. Napominjemo da *NI NA KOJI NAČIN* ne modificirate svoje kriptirane datoteke jer povrat NEĆE biti moguć.
Možete nam poslati datoteku na godra@protonmail.ch (do 100kB) kako bi smo Vam dokazali da je dekripcija moguća.
KAKO PLATITI?
Primamo uplate samo u BTC (BitCoin) valuti. Uplata mora biti izvršena na sljedeću adresu:
13srq1SP93mEs7asR2UxWBUts3x9oUcuac
Ne koristite "deep web" novčanike poput Tor Wallet, Onion Wallet, Shadow Wallet, Hidden Wallet i slični.
Kupite BTC (BitCoin) samo sa službene BitCoin mjenjačnice!
Službena tečajna lista i cijene: https://howtobuybitcoins.info/
Preporuke za kupovinu: https://bit4coin.net/ ili https://www.coinbase.com/ ili https://xcoins.io/
Na Bit4Net nije potrebna registracija! Na Xcoins.io možete kupiti BitCoin putem PayPala!
E-mail adresa za komunikaciju: godra@protonmail.ch
Pošaljite nam e-mail s Vašim "User ID" i walletom s kojeg je uplata napravljena!
UPOZORENJE!
NEMOJTE POKUŠAVATI DEKRIPTIRATI VAŠE DATOTEKE SAMI. SVAKO MODIFICIRANJE DEKRIPTIRANIH DATOTEKA BESPOVRATNO ĆE IH UNIŠTITI! JEDNI NAČIN ZA DEKRIPTIRANJE VAŠIH DATOTEKA JE DA DOSLJEDNO SLIJEDITE UPUTE!!!

Перевод записки на русский язык:
ВАШИ ЛИЧНЫЕ ДАННЫЕ ЗАШИФРОВАНЫ!
ВНИМАНИЕ!
НЕ ПЫТАЙТЕСЬ САМИ ДЕШИФРОВАТЬ СВОИ ФАЙЛЫ. ЛЮБОЕ ИЗМЕНЕНИЕ ЗАШИФРОВАННЫХ ФАЙЛОВ ИХ УНИЧТОЖИТ! ЕДИНСТВЕННЫЙ СПОСОБ ДЕШИФРОВАТЬ ВАШИ ФАЙЛЫ - ТОЧНО СЛЕДОВАТЬ ИНСТРУКЦИЯМ !!!
Что случилось с моим компьютером?
Все ваши важные файлы зашифрованы.
Все ваши документы, фотографии, видеоматериалы, базы данных и другие файлы больше не доступны, т.к. они зашифрованы. Не пытайтесь и не тратьте время на дешифрование или восстановление ваших файлов, потому что никто не сможет дешифровать ваши файлы без нашей службы дешифровки.
Могу ли я восстановить файлы?
Конечно. МЫ ГАРАНТИРУЕМ возврат ваших файлов после оплаты:
2.000,00 евро (две тысячи евро) в BTC (BitCoin) эквиваленте
У вас есть 48 часов для отправки платежа, иначе цена удвоится. Кроме того, если вы не сделаете платеж за 72 часа,
Ваши файлы будут безвозвратно утрачены. После оплаты пришлите нам "User ID" и номер кошелька, с которого была сделана оплата, на godra@protonmail.ch
User ID: 556616351
После этого мы отправим вам программу дешифрования, которая восстановит ваши файлы. Обратите внимание, что *НИКАКИМ ОБРАЗОМ* не изменяйте свои зашифрованные файлы, потому что восстановление будет невозможно.
Вы можете прислать нам файл на godra@protonmail.ch (до 100 КБ), чтобы доказать, что дешифровка возможна.
КАК ПЛАТИТЬ?
Мы принимаем платежи только в BTC-валюте (BitCoin). Оплату нужно сделать на следующий адрес:
13srq1SP93mEs7asR2UxWBUts3x9oUcuac
Не используйте "deep web" кошельки, такие как Tor Wallet, Onion Wallet, Shad's Wallet, Hidden Wallet и т.п.
Покупайте BTC (BitCoin) только с официального BitCoin Exchange!
Официальные курсы валют и цены: https://howtobuybitcoins.info/
Рекомендации по покупке: https://bit4coin.net/ или https://www.coinbase.com/ или https://xcoins.io/
На Bit4Net не нужна регистрации! На xcoins.io можете купить BitCoin через PayPal!
Email-адрес для сообщения: godra@protonmail.ch
Отправьте нам email с вашим "User ID" и кошельком, с которого была сделана оплата!
ВНИМАНИЕ!
НЕ ПЫТАЙТЕСЬ САМИ ДЕШИФРОВАТЬ СВОИ ФАЙЛЫ. ЛЮБОЕ ИЗМЕНЕНИЕ ЗАШИФРОВАННЫХ ФАЙЛОВ ИХ УНИЧТОЖИТ! ЕДИНСТВЕННЫЙ СПОСОБ ДЕШИФРОВАТЬ ВАШИ ФАЙЛЫ - ТОЧНО СЛЕДОВАТЬ ИНСТРУКЦИЯМ !!!


Другим информатором жертвы выступает диалоговое окно с сообщением.

Содержание диалога с заголовком Kraj:
Sve Vaše datoteke su kriptirane!
Detaljno proučite dokumentaciju i kontaktirajte nas na godra@protonmail.ch

Перевод диалога на русский язык:
Все ваши файлы зашифрованы!
Детально изучите документацию и напишите нам на godra@protonmail.ch
_
Хорватское слово "kraj" по-русски тоже "край" (край, конец чего-либо).




Технические детали

Распространяется путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений (PDF.EXE), обманных загрузок, эксплойтов, веб-инжектов, фальшивых обновлений (Adobe, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.

!!! Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.

Когда пользователь попытается открыть вредоносное вложение, то программа Adobe Acrobat Reader сообщит, что не может открыть этот файл. В этот момент запущенный вредонос начнет своё чёрное дело. Серия скриншотов в виде одного gif-файла демонстрирует то, что происходит на экране.


Список файловых расширений, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
Prijedlog_za_ovrhu_urbr_220-2017.pdf{EXE}
KAKO OTKLJUČATI VAŠE DATOTEKE.txt
KAKO OTKLJUČATI VAŠE DATOTEKE.log
<random>.exe
<random>.tmp
Всего: 925 сброшенных файлов, включая мусор.

Расположения:
\AppData\Local\Temp\Prijedlog_za_ovrhu_urbr_220-2017.pdf{EXE}
\AppData\Local\Temp\KAKO OTKLJUČATI VAŠE DATOTEKE.log
\Desktop\ ->
\User_folders\ ->
Информация о файле Prijedlog_za_ovrhu_urbr_220-2017.pdf.exe

Записи реестра, связанные с этим Ransomware:
См. ниже результаты анализов.

Сетевые подключения и связи:
White-URL: xxxx://curl.haxx.se/docs/http-cookies.html
Malware-URL: xxxxs://www.fina.online/ovr/a.php (68.65.122.71:443, США)
xxxx://beonewedding.com/ 
xxxx://kotobcom.com/
xxxx://moovies123.com/ 
xxxx://www.moovies123.com/ 
xxxx://www.moovies123.com/alien-covenant-2017/ 

Email: godra@protonmail.ch
BTC: 13srq1SP93mEs7asR2UxWBUts3x9oUcuac
См. ниже результаты анализов.

Результаты анализов:
⫸ ANY.RUN анализ и обзор >>
Гибридный анализ >>
VirusTotal анализ >>
VirusTotal анализ >>
Другой анализ >>

Степень распространённости: низкая.
Подробные сведения собираются регулярно.



=== БЛОК ОБНОВЛЕНИЙ === BLOCK OF UPDATES ===



=== БЛОК ССЫЛОК и СПАСИБОК = BLOCK OF LINKS AND THANKS ===
 Read to links: 
 Tweet on Twitter
 ID Ransomware (ID as Godra)
 Write-up, Topic of Support
 *

 Thanks: 
 S!Ri, Michael Gillespie
 Any.Run
 Andrew Ivanov
 *
 

© Amigo-A (Andrew Ivanov): All blog articles.

Постоянные читатели

My tweet feed

My tweet feed
Follow me!

My profile on BC

My profile on BC
Follow me!

Форма для связи / Contact

Имя

Электронная почта *

Сообщение *