Ransom32 – "Rūdi, Rūdi, nu ir sūdi!"

Sākumlapa Forumi Notepad.lv IT ziņas Ransom32 – "Rūdi, Rūdi, nu ir sūdi!"

Tiek skatīts 1 ieraksts (no 13 kopumā)
  • Autors
    Ieraksti
  • #161665
    samurajs
    Participant

    Pazīstamais failu šifrētājs izspiedējvīruss Cryptolocker liksies bērnu spēle pret jauno 2016. gada monstru Ransom32. Pirmkārt, jaunums pārstāv moderno programmatūras klasi “Software as a Service” (SaaS). Pareizāk gan būtu teikt “Ransomware as a Service”. Otrkārt, tas uzrakstīts javaskriptā, izmantojot platformu NW.js (ex Node-WebKit). Konkrētais JavaScript paveids izpildās ārpus tradicionālās “smilškastes”, un var darīt visu to pašu, ko valodās C++ vai Delphi rakstīts softs. Treškārt, kaitēklis neaiztiek sistēmas failus, līdz ar to gandrīz visi antivīrusi ir bezspēcīgi. Bet tagad par visu pēc kārtas.

    Ja kāds vēlas nodarboties ar izspiešanu un pelnīt ar to, “darknetā” tiek piedāvāta Ransom32 mājaslapa ar partnerprogrammu. Tanī jāievada Bitcoin maciņa numurs, kuru izmantosim izspiešanas darbībām. Ransom32 izstrādātāji/servisa uzturētāji nav badakāši; par pakalpojumu tie iekasē 25% no ieņēmumiem.

    [img]https://notepad.lv/userpix/28_vir_1.png[/img]

    Pēc tam klientam piedāvā improvizētu web vadības paneli, kurā viņš var konfigurēt un saņemt personalizētu Ransom32 kopiju palaišanai pasaulē. Turpat ir arī visa statistika. Ir arī ieteikumi: “Neesi par daudz mantkārīgs, citādi cilvēki nemaksās”. Noklusējuma izpirkuma maksa ir 0.1 BTC pirmās 4 dienas. Pēc tam tā pieaug līdz 1 BTC. Pēc nedēļas visas kriptēšanas atslēgas tiek dzēstas. Lai “klientam” būtu sajūta, ka viss ir nopietni, viņam ļauj 1 failu pēc izvēles dešifrēt par brīvu. Par pārējiem ir jāmaksā.

    [img]https://notepad.lv/userpix/28_vir2_1.png[/img]

    Par visu padomāts

    Ransom32 ir paslēpts SFX pašatpakojošā arhīvā ar nevainīgu, aizdomas neizraisošu izpildāmo failu Chrome.exe. No tā arī izriet varianti kā to klientiem iebarot. Izmērs ir atbilstošs un tāpat aizdomas neizraisošs – 22 MB. Pārējo arhīva failu nozīme:

    “chrome” contains a copy of the GPL license agreement.

    “chrome.exe” is a packaged NW.js application and contains the actual malware code as well as the framework required to run the malware.

    “ffmpegsumo.dll”, “nw.pak”, “icudtl.dat” and “locales” contain data that are required by the NW.js framework to function properly.

    “rundll32.exe” is a renamed copy of the Tor client.

    “s.exe” is a renamed copy of Optimum X Shortcut, a utility to create and manipulate Desktop and start menu shortcuts.

    “g” contains the malware’s configuration information as configured in the web interface.

    “msgbox.vbs” is a small script that displays a customizable popup message and is used to display the configured message box.

    “u.vbs” is a small script that enumerates, and deletes all files and folders in a given directory.

    [img]https://notepad.lv/userpix/28_vir3_1.png[/img]

    Nepatīkamākais ir tas, ka NW.js ir izpildāms uz visām sistēmām, Linux un MacOS ieskaitot. Tā kā nav izslēgtas arī šīm sistēmām paredzētas versijas.

    [img]https://notepad.lv/userpix/28_ran3_1.jpg[/img]

    Š obrīd vienīgais zināmais antivīruss, kurš spēj atkost Ransom32, ir Emsisoft.

    Vairāk info: šeit.

    #322452
    nabadanga
    Participant

    Nu par to vienīgo antivīrusu, kurš spēj atkost, gan ir muļķības. Pietiek jau ar to, ka jebkurš gana svaigs Kaspersky priekš Windows atkož jebkuru šifrētāju bez atšķirības, vai tas ir jauns, vai vecs. Līdz ar ko starp Kaspersky lietotājiem praktiski nav cietušo no šifrētājiem, izņemot tos, kas lieto vecas versijas vai ir izslēguši komponenti System Watcher. Par to, kā darbojas Kaspersky Cryptomalware Countermeasures Subsystem, kas ir System Watcher paplašinājums un ietverts gan personālajos, gan korporatīvajos produktos var palasīt https://www.antivirus.lv/aizsardziba/kaspersky-piedava-ipasu-aizsardzibu-pret-sifrejosajiem-izspiedejvirusiem/.

    #322453
    Andron MacBeton
    Participant

    Aiz chromes vārda mūsdienas daudz drazas slēpjas. Manis instalēts kompis ne1 vel nav sarāvis tādu, taka man bikiņpohuj. Ak jā, es nelieku antivīrusus 🙂

    #322454
    Aldis
    Participant

    Identiski mana situācija.

    Btw… Neizprotu kur jālien, lai dabūtu šos kriptovīrusus.

    #322455
    SWC
    Participant

    Kaspars pats virus, es labak atstāju bez AV neka uzlieku to nelietojamo sūdu

    #322456
    nabadanga
    Participant

    Nu nevajag jau visu mērīt pēc sevis. Kam sūds, kam sargs 🙂

    #322457
    nabadanga
    Participant

    Nekur nav jālien. Nocitēšu pāris teikumu no pēdējā Cert.lv ziņojuma. “Ziemassvētku apsveikums inficē datorus. Kādā mājas lapā ticis izvietots ziemassvētku apsveikuma attēls, kurā atklāts kaitīgs kods. Kods var tikt izmantots piekļuvei pie servera, lai izpildītu nelikumīgas komandas uz upura datora.”

    #322458
    Aldis
    Participant

    Da kāds tur attēls ar kaitīgu kodu?! 😀

    100 punkti attachmenta nosaukums – Ziemassvētku_apsveikums.exe =] Un tas nav attēls. Tā pat kā no VID-a gada pārskats – paarskats.exe u.t.t.. 🙂 Ja lieto inbox.lv tad iespējams pie tāda apsveikuma arī reāli var tikt, tas pats gmail šķiet uzreiz šādus novirza uz spamu kasti, un ja cenšas atvērt – tad pabrīdina, ka lejupielādējot failu vari nojāt savu sistēmu. (Kautgan lejupielādējot arī nekas nenotiks, lielie podi sāksies ja šo failu palaidīsi)

    #322459
    MeistarsUnVergs
    Participant

    Ar attēlos redzamo Tor Browser kaut kas nav kārtībā, jo nerāda adresi…

    Un tas ir labi ka šādi tiek lietotājos audzināts respekts pret .exe failiem!

    #322460
    usins
    Participant

    Tu taču zini, ka var izveidot JPG vai PNG failu, kurš rādīs bildi, bet iekšā vēl ir iestrādāts kaitīgais kods, kurš tiek izpildīts līdz ko Tu skaties attēlu. Tas, ka 90% vīrusu veidotāji ir slinki un taisa *.jpg.exe ir viena lieta.

    #322461
    Crow
    Participant

    Jebšu Stegospoit. Jā, paņēmiens vecs kā pasaule. Brīnos, ka tikai tagad atjēgušies. Nu nekas, vajag vairāk vēl grūst visādu greizu huiņu iekšā pārlūkos, tad būs arī ransomware tur iekšā. Varbūt jau kaut kur tiešām ir.

    #322462
    Andron MacBeton
    Participant

    Es biju 1 birojā uz sienas uzlicis lapiņu -> “Ja jums atnāk e-pastā fails, varbūt sazipots, kurā iekšā ir .scr; .exe; .pif; .lnk; .com; .bat faili – tad izdzēsiet to mailu, nevēruši vaļā”

    Kautkā tā….

    Jo tie jau nau vīrusi! Vīruss ir pāris kilobaitu sīkums, kas piesienās explorer.exe (wininit), nācis no disketes vai CD MBRa, vai šāres.

    Pēdējais vīruss, IMHO, ir Code Red (vai kā to sauca?), kas ielien caur exploitu, un izdrāž Vinndaff “serveri”, UN LANu.

    Mūsdienu “vīrusi” ir parodijas! Kā “igauņu vīruss”. Lūdzu pārsūtiet šo tālāk 10 adresātiem un noformatējiet savu c: disku.

    #322463
    Kon
    Participant

    Kāds gan Tu esi deģenerāCCC :>

    Reku ar manu hromu arī kkas naf kārtībā .. un mūzikas gaumi arī :>

    https://i.imgur.com/VbsTKqk.png

Tiek skatīts 1 ieraksts (no 13 kopumā)
  • Jums ir jāpieslēdzas sistēmai, lai varētu komentēt šo tēmu.
Jaunākais portālā