• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Ransomware  / JCry – вирус-вымогатель, написанный на Golang!
JCry – вирус-вымогатель, написанный на Golang!
09 апрель 2019

JCry – вирус-вымогатель, написанный на Golang!

Написано Гханшьям Море
Гханшьям Море
Ransomware
15
Акции

В течение нескольких месяцев QH Labs наблюдает рост активности программ-вымогателей. Мы обнаружили новый вирус-вымогатель, написанный на языке Go. Авторам вредоносных программ становится всё проще писать такие программы. вымогателей на языке Go, а не на традиционных языках программирования.

Заражение вирусом-вымогателем Jcry начинается со взломанного веб-сайта.

Как показано на изображении выше, автор вредоносного ПО пытается выдать себя за пользователя, выдавая себя за обновление Adobe Flash Player и загружая вредоносное ПО на компьютер пользователя. Рис. 1 содержит фрагмент JavaScript-кода, размещённого на скомпрометированном домене, который загружает вредоносный файл с указанного URL-адреса. Каждый раз, когда выдающий себя за пользователя пользователь нажимает кнопку «Обновить» и запускает вредоносный файл с целью обновления Flash Player, вредоносное ПО начинает его выполнение.

Рис. 1: Часть вредоносного скрипта.

Поток исполнения:

Технический анализ:

Загруженное вредоносное ПО (flashplayer_install.exe) представляет собой самораспаковывающийся архив. При запуске оно извлекает указанные ниже компоненты в каталог «Автозагрузка», обеспечивая таким образом своё сохранение.

Компоненты:

  1. msg.vbs
  2. Enc.exe
  3. Дек.exe

Рис. 2: Извлеченные компоненты и инструкции SFX.

Как указано на рисунке выше, вредоносная программа извлекает компоненты и запускает msg.vbs вместе с enc.exe (шифровальщиком).

msg.vbs:

Этот файл используется для имитации пользователя, который пытается обновить Adobe Flash Player, но доступ пользователю запрещен.

Рис. 3: Сообщение, отображаемое msg.vbs

Enc.exe (шифратор):

Этот исполняемый файл отвечает за шифрование файлов и написан на языке Go.

Рис. 4: Идентификатор сборки Go и строки библиотеки Go Lang, найденные в файле.

При запуске он сначала проверяет наличие файла «personalKey.txt» в текущем каталоге, чтобы определить, заражена ли система. Если файл существует, вредоносная программа считает, что система уже заражена, и завершает свою работу. Также она удаляет msg.vbs и Enc.exe с помощью файла-дешифратора. При шифровании используется комбинация алгоритмов AES и RSA. Шифрование файла выполняется с использованием 128-битного алгоритма AES с 16-байтовым вектором инициализации в режиме CBC. В файле enc.exe находится жёстко закодированный открытый ключ RSA, который затем используется для шифрования ключа AES.

Рис. 5: ОТКРЫТЫЙ КЛЮЧ RSA

 

Рис. 6: Получение контекста для криптоопераций.

Он шифрует перечисленные ниже 138 файлов расширений.

«3dm, 3ds, 3g2, 3gp, 7z, ai, aif, apk, app, asf, asp, avi, b, bak, bin, bmp, c, cbr, cer, cfg, cfm, cgi, cpp, crx, cs, csr, css, csv, cue, dat, db, dbf, dcr, dds, deb, dem, der, dmg, dmp, doc, dtd, dwg, dxf, eps, fla, flv, fnt, fon, gam, ged, gif, gpx, gz, h, hqx, htm, ics, iff, iso, jar, jpg, js, jsp, key, kml, kmz, log, lua, m, m3u, m4a, m4v, max, mdb, mdf, mid, mim, mov, mp3, mp4, mpa, mpg, msg, msi, nes, obj, odt, otf, pct, pdb, pdf, php, pkg, pl, png, pps, ppt, ps, psd, py, rar, rm, rom, rpm, rss, rtf, sav, sdf, sh, sln, sql, srt, svg, swf, tar, tex, tga, thm, tif, tmp, ttf, txt, uue, vb, vcd, vcf, vob, wav, wma, wmv, wpd, wps, wsf, xlr, xls, xml, yuv, zip

Для ускорения шифрования он шифрует только 1 МБ данных для файлов размером более 1 МБ. После успешного шифрования файла к имени файла добавляется расширение «.jcry».

Рис. 7: Зашифрованные файлы с расширением jcry.

После шифрования файлов удаляются все теневые копии с помощью следующей команды.

                                                                  «vssadmin удалить тени /все»

и запустите Dec.exe с помощью команды Powershell.

Рис. 8: Выполнение Vssadmin и PowerShell.

Dec.exe:

При запуске Dec.exe сначала завершает работу и удаляет enc.exe. Dec.exe — это консольное приложение, которое запрашивает ключ расшифровки (закрытый ключ RSA). После ввода корректного ключа он может расшифровать зашифрованные файлы.

Рис. 9: Dec.exe.

Он также оставляет записку с требованием выкупа на рабочем столе. За восстановление зашифрованных файлов он требует 500 долларов и предоставляет onion-ссылку (hxxp://kpx5wgcda7ezqjty.onion), по которой зараженный пользователь получит приватный ключ после оплаты.

Рис. 10: Записка о выкупе.

 

МНК:

flashplayer_install.exe: c86c75804435efc380d7fc436e344898
Enc.exe : 5B640BE895C03F0D7F4E8AB7A1D82947
Dec.exe : 6B4ED5D3FDFEFA2A14635C177EA2C30D
Ссылка для восстановления: hxxp://kpx5wgcda7ezqjty.onion
Идентификатор кошелька: 1FKWhzAeNhsZ2JQuWjWsEeryR6TqLkKFUt

 

Советы по профилактике:

  1. Регулярно создавайте резервные копии важных данных на внешних носителях, таких как жесткий диск, флеш-накопитель или облачное хранилище.
  2. Установите антивирус и регулярно его обновляйте.
  3. Регулярно обновляйте операционную систему и программное обеспечение.
  4. Никогда не переходите по ссылкам и не загружайте вложения из неизвестных или нежелательных источников.

Эксперт предметной области:

Нагеш Латакар, Пратик Пачпор | Лаборатории быстрого восстановления безопасности

 предыдущий постКак защитить сотрудников, работающих на личных устройствах?
Следующий пост  Право быть забытым — когда оно применимо, а когда нет...
Гханшьям Море

О Ганшьяме Подробнее

Ганшьям — исследователь безопасности в Quick Heal Security Labs. Он занимается обратной разработкой и анализом уязвимостей безопасности, а также...

Статьи Ганшьяма Подробнее »

Похожие статьи

  • Лучшие методы реагирования на инциденты, связанные с атаками программ-вымогателей, для минимизации ущерба.

    2 июня 2026
  • Как восстановиться после атаки программы-вымогателя, не выплачивая выкуп

    25 мая 2026
  • Атака программ-вымогателей через общедоступные SMB2-соединения и способы защиты с помощью Seqrite

    11 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации