Masscan Ransomware
Cartão de pontuação de ameaças
EnigmaSoft Threat Scorecard
Os EnigmaSoft Threat Scorecards são relatórios de avaliação para diferentes ameaças de malware que foram coletadas e analisadas por nossa equipe de pesquisa. Os Scorecards de Ameaças da EnigmaSoft avaliam e classificam as ameaças usando várias métricas, incluindo fatores de risco reais e potenciais, tendências, frequência, prevalência e persistência. Os Scorecards de Ameaças da EnigmaSoft são atualizados regularmente com base em nossos dados e métricas de pesquisa e são úteis para uma ampla gama de usuários de computador, desde usuários finais que buscam soluções para remover malware de seus sistemas até especialistas em segurança que analisam ameaças.
Os Scorecards de Ameaças da EnigmaSoft exibem uma variedade de informações úteis, incluindo:
Classificação de Popularidade: A classificação de uma ameaça específica no Banco de Dados de Ameaças da EnigmaSoft.
Nível de gravidade: O nível de gravidade determinado de um objeto, representado numericamente, com base em nosso processo de modelagem de risco e pesquisa, conforme explicado em nossos Critérios de Avaliação de Ameaças .
Computadores infectados: O número de casos confirmados e suspeitos de uma determinada ameaça detectada em computadores infectados conforme relatado pelo SpyHunter.
Consulte também Critérios de Avaliação de Ameaças .
| Classificação de popularidade: | 13,739 |
| Nível da Ameaça: | 100 % (Alto) |
| Computadores infectados: | 20,045 |
| Visto pela Primeira Vez: | March 28, 2021 |
| Visto pela Última Vez: | September 19, 2026 |
| SO (s) Afetados: | Windows |
O Masscan Ransomware é um software prejudicial, projetado para criptografar e bloquear arquivos em um sistema infectado e, em seguida, exigir um resgate pelas chaves necessárias para desbloqueá-los. O ransomware foi descoberto pela primeira vez em 2018 e desde então tem sido associado a várias campanhas de ciber-crime. Ele tornou-se uma das formas mais comuns de ciber-crime devido ao dinheiro fácil que pode gerar para seus manipuladores. O Masscan Ransomware tem três variantes conhecidas, denominadas "F", "G" e "R".
O Masscan Ransomware normalmente se espalha por e-mails de phishing, downloads de sites corrompidos e redes inseguras. Depois de instalado com sucesso em um computador ou rede, o Masscan Ransomware aplicará um método de criptografia extremamente poderoso aos dados que escolher criptografar e adicionará as extensões de arquivo .masscan-F-[victim_ID], .masscan-G-[victim_ID], .masscan-R-[victim_ID] neles.
O Masscan Ransomware normalmente apresenta a nota de resgate para suas vítimas em um arquivo de texto chamado RECUPERAÇÃO DE INFORMAÇÕES !!!. Ele inclui instruções sobre como pagar o resgate e várias outras recomendações. Para evitar ainda mais que as vítimas tentem recuperar seus dados sem pagar o resgate, o Masscan Ransomware excluirá as Copias do Shadow Volume e também tentará criptografar as unidades flash anexadas e a rede do sistema.
As vítimas deste ransomware podem usar vários métodos para se livrar dele.
Uma das maneiras mais eficazes de se remover um ransomware é por meio do uso de ferramentas anti-malware. No entanto, as vítimas de ransomware devem lembrar que não devem pagar o resgate exigido porque, em vez de resolver o problema, pode piorar as coisas.
A nota de resgate que se segue é aquela que as vítimas do Masscan Ransomware verão nos seus desktops:
pequena FAQ:
.1.
P: O que está acontecendo?
R: Seus arquivos foram criptografados e agora possuem a extensão “.masscan”.
A estrutura do arquivo não foi danificada, fizemos todo o possível para que isso não acontecesse.
.2.
P: Como recuperar arquivos?
R: Se você deseja descriptografar seus arquivos, precisará pagar em bitcoins.
.3.
P: E as garantias?
R: É apenas um negócio.
Nós absolutamente não nos importamos com você e seus negócios, exceto obter benefícios.
Se não fizermos nosso trabalho e responsabilidades – ninguém cooperará conosco. Não é do nosso interesse.
Para verificar a capacidade de retornar arquivos,
você pode nos enviar quaisquer 2 arquivos com extensão .masscan
(jpg, xls, doc, etc…não é um banco de dados!) e tamanho pequeno (max 1 mb).
Nós os descriptografaremos e os enviaremos de volta para você. Esta é a nossa garantia.
.4.
P: Como será o processo de descriptografia após o pagamento?
R: Após o pagamento, enviaremos nosso programa decodificador e instruções detalhadas de uso.
Com este programa você poderá descriptografar todos os seus arquivos criptografados.
.5.
P: Se eu não quiser pagar pessoas más como você?
R: Se você não cooperar com nosso serviço – para nós, isso não importa.
Mas você perderá seu tempo e dados, porque somente nós temos a chave privada.
Na prática – o tempo é muito mais valioso do que o dinheiro.
.6.
P: O que acontece se desistir da descriptografia?
R: Se você desistir da descriptografia,
não há recompensa pelo nosso trabalho e venderemos todos os seus dados na dark web ou em seu país por compensação,
incluindo dados financeiros e dados do usuário.
.7.
Q: Como entrar em contato com você?
R: Pode escrever-nos para a nossa caixa de correio: masscan@tutanota.com
Se nenhuma resposta for recebida dentro de 12 horas, entre em contato com: masscan@onionmail.com(Backup email)
:::CUIDADO:::
1.Se você tentar usar qualquer software de terceiros para restaurar seus dados ou soluções antivírus.
faça um backup de todos os arquivos criptografados!
2.Qualquer alteração nos arquivos criptografados pode resultar em corrupção de chave privada, resultando na perda de todos os dados!
3.Se você excluir quaisquer arquivos criptografados do computador atual, talvez não consiga descriptografá-los!
4.Sua chave é mantida apenas por sete dias, além dos quais nunca mais será descriptografada!
In the letter include your personal ID! Send me this ID in your first email to me!'
Índice
Relatório de análise
Informação geral
| Nome de família: | Masscan Ransomware |
|---|---|
| Embaladores: | UPX |
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
79f604e426d78256d936490e8fc009fe
SHA1:
cb9b807697b1944bc02086997627a901290e4d66
SHA256:
A0BFDC5A45B67D99C8EF90B71EA9D28E266F9F1F102EC20B9079CA5DA6750156
Tamanho do Arquivo:
280.06 KB.280064 bytes
|
|
MD5:
401c35b4c2107264ffdb4f81c5d142bd
SHA1:
6ce669520de238729c3abd32754754c3ec1b1b1b
SHA256:
4824DF774B1DB8668978B41659906D7ABE495FF855BD2337D4961A6E33D5A813
Tamanho do Arquivo:
1.79 MB.1789952 bytes
|
|
MD5:
2a52306969d8620d891e9227c715f8e1
SHA1:
db62f9ff16d9436b66725b6f45be87137fbcafb0
SHA256:
B21DA5EDF044481BAD6BE0819DBFDBD40E5EC8ADE08CA829D316BA1F50FC92E1
Tamanho do Arquivo:
9.42 MB.9424896 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostrar mais
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Comments | 无 |
| Company Name |
|
| File Description | 用于我的世界辅助 |
| File Version |
|
| Legal Copyright |
|
| Product Name |
|
| Product Version |
|
Características do arquivo
- Default Version Info
- HighEntropy
- imgui
- packed
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 5,913 |
|---|---|
| Blocos potencialmente maliciosos: | 2,785 |
| Blocos permitidos: | 2,376 |
| Blocos desconhecidos: | 752 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- Bitcoinminer.FD
- FlyStudio.CA
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|