PetrWrap Ransomware

Por GoldSparrow em Ransomware
Publicado em:
Última atualização:
Traduzir Para:

Cartão de pontuação de ameaças

Nível da Ameaça: 80 % (Alto)
Computadores infectados: 80
Visto pela Primeira Vez: March 15, 2017
Visto pela Última Vez: September 24, 2026
SO (s) Afetados: Windows

O PetrWrap Ransomware é um Trojan ransomware que parece ser derivado do Petya, um conhecido Trojan ransomware. O PetrWrap Ransomware parece ser uma versão fortemente modificada dessa ameaça, e não é provável que as mesmas pessoas do Petya criaram o PetrWrap Ransomware. O PetrWrap Ransomware está sendo usado em ataques direcionados a pequenas empresas e outras organizações.

O PetrWrap Ransomware Foi Desenvolvido Usando uma Técnica Chamada 'Wrapping'

O PetrWrap Ransomware está sendo usado para atacar redes corporativas e alvos de alto perfil para esses invasores. Os vigaristas estão usando o utilitário Windows PsExec para invadir os servidores e computadores das vítimas e, em seguida, instalar o PetrWrap Ransomware. É improvável que o PetrWrap Ransomware seja uma versão oficial do Petya. Em vez disso, é provável que um terceiro tenha tomado o código de Petya e depois o adaptado para realizar o seu próprio ataque. O Petya era um Trojan de ransomware de alto perfil que pertencia a três famílias de ransomware criadas por um grupo ou autor conhecido como Secretário Janus. Os fraudadores poderiam alugar o Petya, o GoldenEye, ou o Mischa (três variantes de ransomware) através de um site RaaS (Ransomware como um Serviço) localizado na Dark Web. Os vigaristas que alugam o acesso ao Petya recebem um binário que eles podem distribuir usando métodos diferentes.

O PetrWrap Ransomware e Trojans ransomware similares podem ser distribuídos usando campanhas de email de spam. Outro método comum para distribuir essas ameaças envolve o uso de kits de exploração e sites de ataque. No caso do Petya, quando uma infecção é realizada, a chave de criptografia e o pagamento são realizados através do Petya RaaS, já que os criadores de Petya recebem uma parte do resultado do ataque. O PetrWrap Ransomware substitui a nota de resgate do Petya Ransomware e remove a sua capacidade de se conectar ao Petya RaaS, permitindo que os trapaceiros enganem o Petya e mantenham todo o dinheiro para si. Essencialmente, o PetrWrap Ransomware é o Trojan Petya Ransomware modificado para funcionar de forma independente. Essa é uma técnica conhecida como 'quebra automática', que resulta no nome do PetrWrap Ransomware.

O Ataque do PetrWrap Ransomware é Poderoso

As pessoas que executaram o ataque do PetrWrap Ransomware removeram todas as menções ao Petya e mudaram a nota de resgate. A nota de resgate original incluía uma imagem vermelha de uma caveira, que foi removida na versão do PetrWrap Ransomware. O Petya é uma das principais famílias de ransomware atualmente ativas. O PetrWrap Ransomware bloqueia as tabelas MFT e sobregrava o Master Boot Record com um carregador personalizado. Isso torna o disco rígido da vítima completamente inacessível. O Petya é um poderoso ataque de ransomware, e o PetrWrap Ransomware realiza o que é, em essência, um ataque idêntico.

Outras Conexões entre o PetrWrap Ransomware e Outras Famílias de Ransomware

O PetrWrap Ransomware tem várias características que pertencem ao Petya, e também tem algumas semelhanças com o Samas, outro Trojan ransomware. O Samas, também conhecido como SamSam ou Kazi, é instalado pelos vigaristas manualmente, aproveitando redes não seguras e conexões fracas. O PetrWrap Ransomware é instalado de maneira semelhante. As pessoas responsáveis ​​pelo PetrWrap Ransomware procuram servidores RDP que são inseguros e usam ataques de força bruta para comprometer esses servidores. Então, usando outras ferramentas, eles podem realizar os seus ataques assim que tiverem acesso à rede da vítima. Depois que tantos computadores quanto possível forem comprometidos, os vigaristas instalarão o PetrWrap Ransomware nesses computadores, exigindo pagamentos das vítimas. Se a empresa das vítimas não tiver backups adequados dos seus arquivos, eles podem estar dispostos a pagar grandes quantias em dinheiro para se recuperar do ataque do PetrWrap Ransomware. Os pesquisadores de segurança do PC recomendam fortemente contra o pagamento do resgate do PetrWrap Ransomware. Em vez disso, os usuários de computador são aconselhados a proteger corretamente os servidores e os pontos de acesso e sempre a ter backups off-line de todos os dados.

Relatório de análise

Informação geral

Nome de família: Trojan.TrickBot.AA
Status da assinatura: No Signature

Amostras conhecidas

MD5: 130197038c2c02b9465abdccf2966211
SHA1: 06df4b24354e28ec860c2a67a27cb1a29958500b
SHA256: 55A9B423CFE16FF21B5566908F07C8CF4780C877A907D8BBF08403E26D7439B3
Tamanho do Arquivo: 1.32 MB.1320340 bytes
MD5: 9d120cb02b06e5f51230a20aa1c7b778
SHA1: c05920e854a1abc4f1edadb338f57c1479e8f4fa
SHA256: 0FF0743A895A02B75FF72F691C17ADAF7F9B758CCB42F8E457032AB6B8E768E9
Tamanho do Arquivo: 1.38 MB.1381782 bytes
MD5: 6265fc84356e8e9d216c96c26899a616
SHA1: 8373ae92611427990fcbcbf317504d6d9a9ce6fa
SHA256: 45B81FBFA6881BCC36C70F01414080D01ACC1B598D5C227C9BB41C5EE8360C27
Tamanho do Arquivo: 1.38 MB.1377150 bytes
MD5: 62dc2f034ecef31ac06e16614f7a9cec
SHA1: f34cabc243316bd1aa5806808739653f9ce2c13e
SHA256: F5FFF161A5A86F35B4984CA4E54DCD743D3A90D76B93CAA13A17B9A4C6DB1AC2
Tamanho do Arquivo: 1.32 MB.1320173 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
Mostrar mais
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Características do arquivo

  • big overlay
  • No Version Info
  • x86

Informações do bloco

Total de blocos: 4,580
Blocos potencialmente maliciosos: 5
Blocos permitidos: 4,571
Blocos desconhecidos: 4

Mapa visual

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... Dados truncados
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

  • Ryuk.BH
  • Ryuk.BI
  • Ryuk.L
  • TrickBot.AA
  • TrickBot.AF
Mostrar mais
  • Trojan.Kryptik.Gen.BFU
  • Ursnif.AI

Arquivos modificados

Arquivo Atributos
c:\users\user\downloads\meses.dat Generic Write,Read Attributes