QH Labs het vir etlike maande 'n toename in ransomware-aktiwiteit waargeneem. Ons het 'n nuwe ransomware gevind wat in Golang geskryf is. Skrywers van wanware vind dit maklik om ransomware in Golang te skryf eerder as in tradisionele programmeertale.
Infeksie van Jcry-ransomware begin met 'n gekompromitteerde webwerf.

Soos in die bostaande beeld getoon, probeer die outeur van die wanware gebruikers naboots deur voor te gee dat hulle 'n opdatering van Adobe Flash Player is en wanware op die gebruiker se rekenaar af te laai. Fig. 1 bevat 'n deel van JavaScript wat op die gekompromitteerde domein aangebied word, wat 'n kwaadwillige lêer vanaf die gegewe URL aflaai. Wanneer 'n nagebootste gebruiker op die Opdatering-knoppie klik en 'n kwaadwillige lêer uitvoer met die doel om die Flash Player op te dateer, begin die wanware sy uitvoering.

Vloei van Uitvoering:

Tegniese Analise:
Afgelaaide wanware (flashplayer_install.exe) is 'n selfuitpakkende argief. Na uitvoering sal dit die onderstaande komponente in die "Startup"-gids onttrek om sy persistentie te skep.
Komponente:
- msg.vbs
- Enc.exe
- Dec.exe


Soos in die bogenoemde figuur genoem, onttrek die malware komponente en begin msg.vbs saam met enc.exe (Encryptor).
msg.vbs:
Hierdie lêer word gebruik om die gebruiker na te boots, die stelsel het probeer om Adobe Flash Player op te dateer, maar toegang is vir die gebruiker geweier.

Enc.exe (Enkripteerder):
Hierdie uitvoerbare lêer is verantwoordelik vir lêerenkripsie en is in Go-taal geskryf.

Tydens uitvoering word eers gekontroleer of die "personalKey.txt"-lêer in die huidige gids bestaan, om te bepaal of die stelsel reeds besmet is of nie. Indien die lêer bestaan, beskou die wanware die stelsel as besmet en beëindig dit homself. Dit verwyder ook msg.vbs en Enc.exe met behulp van die dekripteerderlêer. Tydens enkripsie gebruik dit die kombinasie van die AES- en RSA-algoritme. Lêerenkripsie word uitgevoer met behulp van die AES 128-bis-algoritme met 'n 16-greep-inisialiseringsvektor in CBC-modus. Die hardgekodeerde RSA-publieke sleutel word in die enc.exe-lêer gevind wat later gebruik word om die AES-sleutel te enkripteer.


Dit enkripteer die onderstaande 138 uitbreidingslêers.
"3dm, 3ds, 3g2, 3gp, 7z, ai, aif, apk, app, asf, asp, avi, b, bak, bin, bmp, c, cbr, cer, cfg, cfm, cgi, cpp, crx, cs, csr, css, csv, cue, dat, db, dbf, dcr, dds, deb, dem, der, dmg, dmp, doc, dtd, dwg, dxf, eps, fla, flv, fnt, fon, gam, ged, gif, gpx, gz, h, hqx, htm, ics, iff, iso, jar, jpg, js, jsp, key, kml, kmz, log, lua, m, m3u, m4a, m4v, max, mdb, mdf, mid, mim, mov, mp3," mp4, mpa, mpg, boodskap, msi, nes, obj, odt, otf, pct, pdb, pdf, php, pkg, pl, png, pps, ppt, ps, psd, py, rar, rm, rom, rpm, rss, rtf, sav, sdf, sh, sln, sql, srt, svg, swf, teer, tex, tga, thm, tif, tmp, ttf, txt, uue, vb, vcd, vcf, vob, wav, wma, wmv, wpd, wps, wsf, xlr, xls, xml, yuv, zip”
Om die enkripsie te versnel, enkripteer dit slegs 1MB data vir lêers groter as 1MB. Na suksesvolle lêerenkripsie voeg dit die ".jcry" uitbreiding by die lêernaam.

Na enkripsie van lêers, verwyder dit alle skadukopieë met behulp van die onderstaande opdrag.
"vssadmin verwyder skaduwees / alles"
en begin Dec.exe met behulp van die Powershell-opdrag.

Dec.exe:
Wanneer Dec.exe uitgevoer word, word enc.exe eers beëindig en verwyder. Dec.exe is 'n konsoletoepassing wat die dekripsiesleutel (RSA-privaatsleutel) vra. Nadat 'n geldige sleutel ingevoer is, kan dit geïnkripteerde lêers dekripteer.

Dit plaas ook 'n losprysnota op die rekenaarligging. Om geïnkripteerde lêers te herstel, eis dit $500 as losprys en verskaf 'n onion-skakel (hxxp://kpx5wgcda7ezqjty.onion) waar die besmette gebruiker 'n privaat sleutel na betaling sal kry.

IOCs:
flashplayer_install.exe: c86c75804435efc380d7fc436e344898
Enc.exe : 5B640BE895C03F0D7F4E8AB7A1D82947
Dec.exe : 6B4ED5D3FDFEFA2A14635C177EA2C30D
Herstelskakel: hxxp://kpx5wgcda7ezqjty.onion
Beursie-ID: 1FKWhzAeNhsZ2JQuWjWsEeryR6TqLkKFUt
Voorkomingswenke:
- Maak gereeld 'n rugsteun van jou belangrike data op eksterne skywe soos 'n hardeskyf, USB-geheuestokkie of wolkberging.
- Installeer 'n antivirusprogram en hou dit op datum.
- Hou jou bedryfstelsel en sagteware op datum.
- Moet nooit op skakels klik of aanhangsels van enige onbekende of ongewenste bronne aflaai nie.
Onderwerpkundige:
Nagesh lathakar, Pratik Pachpor | Quick Heal Sekuriteit Labs



