В течение нескольких месяцев QH Labs наблюдает рост активности программ-вымогателей. Мы обнаружили новый вирус-вымогатель, написанный на языке Go. Авторам вредоносных программ становится всё проще писать такие программы. вымогателей на языке Go, а не на традиционных языках программирования.
Заражение вирусом-вымогателем Jcry начинается со взломанного веб-сайта.

Как показано на изображении выше, автор вредоносного ПО пытается выдать себя за пользователя, выдавая себя за обновление Adobe Flash Player и загружая вредоносное ПО на компьютер пользователя. Рис. 1 содержит фрагмент JavaScript-кода, размещённого на скомпрометированном домене, который загружает вредоносный файл с указанного URL-адреса. Каждый раз, когда выдающий себя за пользователя пользователь нажимает кнопку «Обновить» и запускает вредоносный файл с целью обновления Flash Player, вредоносное ПО начинает его выполнение.

Поток исполнения:

Технический анализ:
Загруженное вредоносное ПО (flashplayer_install.exe) представляет собой самораспаковывающийся архив. При запуске оно извлекает указанные ниже компоненты в каталог «Автозагрузка», обеспечивая таким образом своё сохранение.
Компоненты:
- msg.vbs
- Enc.exe
- Дек.exe


Как указано на рисунке выше, вредоносная программа извлекает компоненты и запускает msg.vbs вместе с enc.exe (шифровальщиком).
msg.vbs:
Этот файл используется для имитации пользователя, который пытается обновить Adobe Flash Player, но доступ пользователю запрещен.

Enc.exe (шифратор):
Этот исполняемый файл отвечает за шифрование файлов и написан на языке Go.

При запуске он сначала проверяет наличие файла «personalKey.txt» в текущем каталоге, чтобы определить, заражена ли система. Если файл существует, вредоносная программа считает, что система уже заражена, и завершает свою работу. Также она удаляет msg.vbs и Enc.exe с помощью файла-дешифратора. При шифровании используется комбинация алгоритмов AES и RSA. Шифрование файла выполняется с использованием 128-битного алгоритма AES с 16-байтовым вектором инициализации в режиме CBC. В файле enc.exe находится жёстко закодированный открытый ключ RSA, который затем используется для шифрования ключа AES.


Он шифрует перечисленные ниже 138 файлов расширений.
«3dm, 3ds, 3g2, 3gp, 7z, ai, aif, apk, app, asf, asp, avi, b, bak, bin, bmp, c, cbr, cer, cfg, cfm, cgi, cpp, crx, cs, csr, css, csv, cue, dat, db, dbf, dcr, dds, deb, dem, der, dmg, dmp, doc, dtd, dwg, dxf, eps, fla, flv, fnt, fon, gam, ged, gif, gpx, gz, h, hqx, htm, ics, iff, iso, jar, jpg, js, jsp, key, kml, kmz, log, lua, m, m3u, m4a, m4v, max, mdb, mdf, mid, mim, mov, mp3, mp4, mpa, mpg, msg, msi, nes, obj, odt, otf, pct, pdb, pdf, php, pkg, pl, png, pps, ppt, ps, psd, py, rar, rm, rom, rpm, rss, rtf, sav, sdf, sh, sln, sql, srt, svg, swf, tar, tex, tga, thm, tif, tmp, ttf, txt, uue, vb, vcd, vcf, vob, wav, wma, wmv, wpd, wps, wsf, xlr, xls, xml, yuv, zip
Для ускорения шифрования он шифрует только 1 МБ данных для файлов размером более 1 МБ. После успешного шифрования файла к имени файла добавляется расширение «.jcry».

После шифрования файлов удаляются все теневые копии с помощью следующей команды.
«vssadmin удалить тени /все»
и запустите Dec.exe с помощью команды Powershell.

Dec.exe:
При запуске Dec.exe сначала завершает работу и удаляет enc.exe. Dec.exe — это консольное приложение, которое запрашивает ключ расшифровки (закрытый ключ RSA). После ввода корректного ключа он может расшифровать зашифрованные файлы.

Он также оставляет записку с требованием выкупа на рабочем столе. За восстановление зашифрованных файлов он требует 500 долларов и предоставляет onion-ссылку (hxxp://kpx5wgcda7ezqjty.onion), по которой зараженный пользователь получит приватный ключ после оплаты.

МНК:
flashplayer_install.exe: c86c75804435efc380d7fc436e344898
Enc.exe : 5B640BE895C03F0D7F4E8AB7A1D82947
Dec.exe : 6B4ED5D3FDFEFA2A14635C177EA2C30D
Ссылка для восстановления: hxxp://kpx5wgcda7ezqjty.onion
Идентификатор кошелька: 1FKWhzAeNhsZ2JQuWjWsEeryR6TqLkKFUt
Советы по профилактике:
- Регулярно создавайте резервные копии важных данных на внешних носителях, таких как жесткий диск, флеш-накопитель или облачное хранилище.
- Установите антивирус и регулярно его обновляйте.
- Регулярно обновляйте операционную систему и программное обеспечение.
- Никогда не переходите по ссылкам и не загружайте вложения из неизвестных или нежелательных источников.
Эксперт предметной области:
Нагеш Латакар, Пратик Пачпор | Лаборатории быстрого восстановления безопасности



