Masscan Ransomware
Bonitetna ocena
EnigmaSoft Threat Scorecard
EnigmaSoft Threat Scorecards so poročila o oceni različnih groženj zlonamerne programske opreme, ki jih je zbrala in analizirala naša raziskovalna skupina. EnigmaSoft Threat Scorecards ocenjujejo in razvrščajo grožnje z uporabo več meritev, vključno z dejavniki tveganja iz resničnega sveta in potencialnimi dejavniki tveganja, trendi, pogostostjo, razširjenostjo in obstojnostjo. EnigmaSoft Threat Scorecards se redno posodabljajo na podlagi naših raziskovalnih podatkov in meritev ter so uporabni za širok krog uporabnikov računalnikov, od končnih uporabnikov, ki iščejo rešitve za odstranitev zlonamerne programske opreme iz svojih sistemov, do varnostnih strokovnjakov, ki analizirajo grožnje.
EnigmaSoft Threat Scorecards prikazuje vrsto uporabnih informacij, vključno z:
Priljubljenost: Uvrstitev določene grožnje v zbirki podatkov o grožnjah EnigmaSoft.
Stopnja resnosti: določena stopnja resnosti predmeta, predstavljena številčno na podlagi našega procesa modeliranja tveganja in raziskav, kot je razloženo v naših Merilih za oceno groženj .
Okuženi računalniki: število potrjenih in domnevnih primerov določene grožnje, odkrite na okuženih računalnikih, kot poroča SpyHunter.
Glejte tudi Merila za oceno nevarnosti .
| Lestvica priljubljenosti: | 13,739 |
| Stopnja nevarnosti: | 100 % (Visoko) |
| Okuženi računalniki: | 20,045 |
| Prvič viden: | March 28, 2021 |
| Nazadnje viden: | September 19, 2026 |
| Zadeti OS: | Windows |
Masscan Ransomware je škodljiva programska oprema, zasnovana za šifriranje in zaklepanje datotek v okuženem sistemu, nato pa zahteva odkupnino za ključe, potrebne za njihovo odklepanje. Izsiljevalska programska oprema je bila prvič odkrita leta 2018 in je bila od takrat povezana z več kampanjami kibernetske kriminalitete. Postala je ena najpogostejših oblik kibernetske kriminalitete zaradi lahkega denarja, ki ga lahko ustvari svojim upravljavcem. Masscan Ransomware ima tri znane različice, imenovane " F ", " G " in " R ".
Izsiljevalska programska oprema Masscan se običajno širi prek lažnih e-poštnih sporočil, poškodovanih prenosov spletnih mest in nezavarovanih omrežij. Ko bo izsiljevalska programska oprema Masscan uspešno nameščena v računalnik ali omrežje, bo za podatke, ki jih izbere za šifriranje, uporabila izjemno zmogljivo metodo šifriranja in dodala .masscan-F-[victim_ID], .masscan-G-[victim_ID], .masscan-R-[victim_ID] zanje.
Izsiljevalska programska oprema Masscan svojim žrtvam običajno predstavi obvestilo o odkupnini v besedilni datoteki z imenom RECOVERY INFORMATION !!!.txt. Vsebuje navodila za plačilo odkupnine in razna druga priporočila. Da bi žrtvam še naprej preprečili, da bi poskušale obnoviti svoje podatke brez plačila odkupnine, bo izsiljevalska programska oprema Masscan izbrisala kopije senčnih nosilcev ter poskušala šifrirati priključene bliskovne pogone in sistemsko omrežje.
Žrtve te izsiljevalske programske opreme lahko uporabljajo različne metode, da se je znebijo.
Eden najučinkovitejših načinov za odstranitev izsiljevalske programske opreme je uporaba orodij proti zlonamerni programski opremi. Žrtve izsiljevalske programske opreme pa se morajo zavedati, da ne bi smele plačati zahtevane odkupnine, ker lahko namesto rešitve težave poslabša stvari.
Naslednje obvestilo o odkupnini je tisto, kar bodo žrtve izsiljevalske programske opreme Masscan videle na svojih namizjih:
majhna pogosta vprašanja:
.1.
V: Kaj se je zgodilo?
O: Vaše datoteke so bile šifrirane in imajo zdaj pripono ».masscan«.
Datotečna struktura ni bila poškodovana, storili smo vse, da se to ne bi zgodilo.
.2.
V: Kako obnoviti datoteke?
O: Če želite dešifrirati svoje datoteke, boste morali plačati v bitcoinih.
.3.
V: Kaj pa jamstva?
O: To je samo posel.
Povsem vseeno nam je za vas in vaše posle, razen za pridobivanje ugodnosti.
Če ne opravljamo svojega dela in obveznosti – nihče ne bo sodeloval z nami. To ni v našem interesu.
Če želite preveriti možnost vračanja datotek,
lahko nam pošljete kateri koli 2 datoteki s končnico .masscan
(jpg, xls, doc, itd…ni baza podatkov!) in majhne velikosti (največ 1 mb).
Dešifrirali jih bomo in vam jih poslali nazaj. To je naše jamstvo.
.4.
V: Kako bo potekal postopek dešifriranja po plačilu?
O: Po plačilu vam bomo poslali naš dekodirni program in podrobna navodila za uporabo.
S tem programom boste lahko dešifrirali vse svoje šifrirane datoteke.
.5.
V: Če ne želim plačati slabim ljudem, kot ste vi?
O: Če ne boste sodelovali z našo storitvijo – za nas to ni pomembno.
Vendar boste izgubili svoj čas in podatke, ker imamo samo mi zasebni ključ.
V praksi – čas je veliko dragocenejši od denarja.
.6.
V: Kaj se zgodi, če opustimo dešifriranje?
O: Če opustite dešifriranje,
za naše delo ni nagrade in vse vaše podatke bomo prodali na temnem spletu ali v vaši državi za nadomestilo,
vključno s finančnimi podatki in podatki o uporabnikih.
.7.
V: Kako vzpostaviti stik z vami?
O: Lahko nam pišete v naš poštni predal: masscan@tutanota.com
Če v 12 urah ne prejmete odgovora, kontaktirajte: masscan@onionmail.com (rezervni e-poštni naslov)
:::PAZI :::
1. Če boste poskušali uporabiti katero koli programsko opremo tretje osebe za obnovitev podatkov ali protivirusne rešitve.
naredite varnostno kopijo za vse šifrirane datoteke!
2.Vsaka sprememba šifriranih datotek lahko povzroči poškodbo zasebnega ključa, kar povzroči izgubo vseh podatkov!
3. Če izbrišete šifrirane datoteke iz trenutnega računalnika, jih morda ne boste mogli dešifrirati!
4. Vaš ključ hranimo samo sedem dni, po preteku tega obdobja pa ne bo nikoli dešifriran!
In the letter include your personal ID! Send me this ID in your first email to me!'
Kazalo
Poročilo o analizi
Splošne informacije
| Priimek: | Masscan Ransomware |
|---|---|
| Pakirniki: | UPX |
| Stanje podpisa: | No Signature |
Znani vzorci
Znani vzorci
V tem razdelku so navedeni drugi vzorci datotek, za katere se domneva, da so povezani s to družino.|
MD5:
79f604e426d78256d936490e8fc009fe
SHA1:
cb9b807697b1944bc02086997627a901290e4d66
SHA256:
A0BFDC5A45B67D99C8EF90B71EA9D28E266F9F1F102EC20B9079CA5DA6750156
Velikost datoteke:
280.06 KB , 280064 bajtov
|
|
MD5:
401c35b4c2107264ffdb4f81c5d142bd
SHA1:
6ce669520de238729c3abd32754754c3ec1b1b1b
SHA256:
4824DF774B1DB8668978B41659906D7ABE495FF855BD2337D4961A6E33D5A813
Velikost datoteke:
1.79 MB , 1789952 bajtov
|
|
MD5:
2a52306969d8620d891e9227c715f8e1
SHA1:
db62f9ff16d9436b66725b6f45be87137fbcafb0
SHA256:
B21DA5EDF044481BAD6BE0819DBFDBD40E5EC8ADE08CA829D316BA1F50FC92E1
Velikost datoteke:
9.42 MB , 9424896 bajtov
|
Atributi prenosnih izvedljivih datotek sistema Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Prikaži več
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ikone datotek
Ikone datotek
V tem razdelku so prikazani viri ikon, ki jih najdemo v vzorcih družin. Zlonamerna programska oprema pogosto posnema ikone, ki so običajno povezane z legitimno programsko opremo, da bi uporabnike zavedla v prepričanje, da je zlonamerna programska oprema varna.Informacije o različici sistema Windows PE
Informacije o različici sistema Windows PE
V tem razdelku so prikazane vrednosti in atributi, ki so bili nastavljeni v podatkovni strukturi z informacijami o različici datotek sistema Windows za vzorce znotraj te družine. Da bi zavedli uporabnike, akterji zlonamerne programske opreme pogosto dodajo lažne informacije o različici, ki posnemajo legitimno programsko opremo.| Ime | vrednost |
|---|---|
| Comments | 无 |
| Company Name |
|
| File Description | 用于我的世界辅助 |
| File Version |
|
| Legal Copyright |
|
| Product Name |
|
| Product Version |
|
Lastnosti datotek
- Default Version Info
- HighEntropy
- imgui
- packed
- x86
Informacije o bloku
Informacije o bloku
Med analizo EnigmaSoft razdeli vzorce datotek v logične bloke za razvrščanje in primerjavo z drugimi vzorci. Bloke je mogoče uporabiti za ustvarjanje pravil za zaznavanje zlonamerne programske opreme in za združevanje vzorcev datotek v družine na podlagi skupne izvorne kode, funkcionalnosti in drugih razlikovalnih atributov in značilnosti. Ta razdelek navaja povzetek podatkov o teh blokih ter njihovo razvrstitev s strani EnigmaSofta. Prikazana je tudi vizualna predstavitev podatkov o blokih, kjer je na voljo.| Skupno število blokov: | 5,913 |
|---|---|
| Potencialno zlonamerni bloki: | 2,785 |
| Bloki na belem seznamu: | 2,376 |
| Neznani bloki: | 752 |
Vizualni zemljevid
? - Neznan blok
x - Potencialno zlonamerna blokada
Podobne družine
Podobne družine
V tem razdelku so navedene druge družine, ki imajo podobnosti s to družino, na podlagi analize EnigmaSoft. Številne družine zlonamerne programske opreme so ustvarjene iz istih kompletov orodij za zlonamerno programsko opremo in uporabljajo enake tehnike pakiranja in šifriranja, vendar edinstveno razširjajo funkcionalnost. Podobne družine si lahko delijo tudi izvorno kodo, atribute, ikone, podkomponente, ogrožene in/ali neveljavne digitalne podpise ter omrežne značilnosti. Raziskovalci izkoriščajo te podobnosti za hitro in učinkovito triažo vzorcev datotek ter razširitev pravil za zaznavanje zlonamerne programske opreme.- Bitcoinminer.FD
- FlyStudio.CA
Uporaba API-ja za Windows
Uporaba API-ja za Windows
V tem razdelku so navedeni klici Windows API-ja, ki jih uporabljajo vzorci v tej družini. Analiza uporabe Windows API-ja je dragoceno orodje, ki lahko pomaga prepoznati zlonamerne dejavnosti, kot so beleženje tipk, stopnjevanje varnostnih privilegijev, šifriranje podatkov, izsiljevanje podatkov, motnje v protivirusni programski opremi in manipulacija omrežnih zahtev.| Kategorija | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|