Masscan 勒索軟件
威脅評分卡
EnigmaSoft 威胁记分卡
EnigmaSoft 威脅記分卡是我們的研究團隊收集和分析的不同惡意軟件威脅的評估報告。 EnigmaSoft 威脅記分卡使用多種指標對威脅進行評估和排名,包括現實世界和潛在的風險因素、趨勢、頻率、普遍性和持續性。 EnigmaSoft 威脅記分卡根據我們的研究數據和指標定期更新,對范圍廣泛的計算機用戶非常有用,從尋求解決方案以從其係統中刪除惡意軟件的最終用戶到分析威脅的安全專家。
EnigmaSoft 威脅記分卡顯示各種有用的信息,包括:
流行度排名: EnigmaSoft威脅資料庫中特定威脅的排名。
嚴重級別:根據我們的風險建模過程和研究確定的對象嚴重級別,以數字表示,如我們的威脅評估標準中所述。
受感染的計算機:根據 SpyHunter 的報告,在受感染的計算機上檢測到的特定威脅的已確認和疑似案例的數量。
另請參閱威脅評估標準。
| 人氣排名: | 13,739 |
| 威胁级别: | 100 % (高的) |
| 受感染的计算机: | 20,045 |
| 初见: | March 28, 2021 |
| 最后一次露面: | September 19, 2026 |
| 受影响的操作系统: | Windows |
Masscan Ransomware 是一種有害軟件,旨在加密和鎖定受感染系統上的文件,然後要求贖金以獲取解鎖文件所需的密鑰。該勒索軟件於 2018 年首次被發現,此後與幾起網絡犯罪活動有關。由於可以為其處理者輕鬆賺錢,它已成為最常見的網絡犯罪形式之一。 Masscan 勒索軟件具有三個已知變體,分別名為“ F ”、“ G ”和“ R ”。
Masscan Ransomware 通常通過網絡釣魚電子郵件、損壞的網站下載和不安全的網絡傳播。在計算機或網絡上成功安裝後,Masscan Ransomware 將對其選擇加密的數據應用極其強大的加密方法,並添加 .masscan-F-[victim_ID]、.masscan-G-[victim_ID]、 .masscan-R-[victim_ID] 文件擴展名。
Masscan Ransomware 通常會在名為 RECOVERY INFORMATION !!!.txt 的文本文件中向其受害者顯示勒索信息。它包括有關如何支付贖金的說明和各種其他建議。為了進一步防止受害者在不支付贖金的情況下嘗試恢復數據,Masscan 勒索軟件將刪除卷影副本,並嘗試加密連接的閃存驅動器和系統網絡。
這個勒索軟件的受害者可以使用各種方法來擺脫它。
刪除勒索軟件最有效的方法之一是使用反惡意軟件工具。然而,勒索軟件的受害者應該記住,他們不應該支付所要求的贖金,因為這不僅不能解決問題,反而會使事情變得更糟。
以下贖金票據是 Masscan 勒索軟件的受害者將在他們的桌面上看到的:
小常見問題:
.1.
問:發生了什麼事?
答:您的文件已加密,現在具有“.masscan”擴展名。
文件結構沒有損壞,我們盡一切可能避免這種情況發生。
.2.
問:如何恢復文件?
答:如果你想解密你的文件,你需要用比特幣支付。
.3.
問:擔保呢?
A: 這只是一門生意。
除了獲得利益,我們絕對不關心您和您的交易。
如果我們不做我們的工作和責任——沒有人會與我們合作。這不符合我們的利益。
要檢查返回文件的能力,
您可以向我們發送任何 2 個擴展名為 .masscan 的文件
(jpg、xls、doc 等……不是數據庫!)並且體積小(最大 1 mb)。
我們將解密它們並將它們發回給您。這是我們的保證。
.4.
Q:付款後解密流程如何進行?
A: 付款後,我們會向您發送我們的解碼器程序和詳細的使用說明。
使用此程序,您將能夠解密所有加密文件。
.5.
問:如果我不想付錢給像你這樣的壞人呢?
A:如果您不配合我們的服務——對我們來說,無所謂。
但是你會失去你的時間和數據,因為只有我們有私鑰。
在實踐中——時間比金錢更有價值。
.6.
Q:如果放棄解密會怎樣?
A:如果你放棄解密,
我們的工作沒有報酬,我們會在暗網上或您所在的國家/地區出售您的所有數據以獲得補償,
包括財務數據和用戶數據。
.7.
問: 如何與您聯繫?
A:您可以寫信給我們的郵箱:masscan@tutanota.com
如果在 12 小時內未收到回复,請聯繫:masscan@onionmail.com(備用電子郵件)
:::謹防:::
1.如果您將嘗試使用任何第三方軟件來恢復您的數據或防病毒解決方案。
請備份所有加密文件!
2.對加密文件的任何更改都可能導致私鑰損壞,從而導致所有數據丟失!
3.如果您刪除了當前電腦上的任何加密文件,您可能無法解密它們!
4.您的密鑰只保留7天,超過7天將永遠無法解密!
In the letter include your personal ID! Send me this ID in your first email to me!'
目錄
分析报告
一般信息
| 姓: | Masscan Ransomware |
|---|---|
| 包裝工隊: | UPX |
| 簽名狀態: | No Signature |
已知樣本
已知樣本
本節列出了其他據信與該家族有關的文件樣本。|
MD5:
79f604e426d78256d936490e8fc009fe
SHA1:
cb9b807697b1944bc02086997627a901290e4d66
SHA256:
A0BFDC5A45B67D99C8EF90B71EA9D28E266F9F1F102EC20B9079CA5DA6750156
文件大小:
280.06 KB , 280064位元組
|
|
MD5:
401c35b4c2107264ffdb4f81c5d142bd
SHA1:
6ce669520de238729c3abd32754754c3ec1b1b1b
SHA256:
4824DF774B1DB8668978B41659906D7ABE495FF855BD2337D4961A6E33D5A813
文件大小:
1.79 MB , 1789952位元組
|
|
MD5:
2a52306969d8620d891e9227c715f8e1
SHA1:
db62f9ff16d9436b66725b6f45be87137fbcafb0
SHA256:
B21DA5EDF044481BAD6BE0819DBFDBD40E5EC8ADE08CA829D316BA1F50FC92E1
文件大小:
9.42 MB , 9424896位元組
|
Windows 可攜式執行檔屬性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
顯示更多
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件圖示
文件圖示
本部分展示了在惡意軟體家族樣本中找到的圖標資源。惡意軟體通常會複製與合法軟體相關的圖標,以誤導用戶,使其誤以為該惡意軟體是安全的。Windows PE 版本資訊
Windows PE 版本資訊
本節顯示此系列樣本的 Windows 檔案版本資訊資料結構中已設定的值和屬性。為了誤導用戶,惡意軟體攻擊者通常會添加偽造的版本訊息,模仿合法軟體。| 姓名 | 价值 |
|---|---|
| Comments | 无 |
| Company Name |
|
| File Description | 用于我的世界辅助 |
| File Version |
|
| Legal Copyright |
|
| Product Name |
|
| Product Version |
|
文件特徵
- Default Version Info
- HighEntropy
- imgui
- packed
- x86
區塊資訊
區塊資訊
在分析過程中,EnigmaSoft 會將檔案樣本分解成邏輯區塊,以便進行分類並與其他樣本進行比較。這些邏輯區塊可用於產生惡意軟體偵測規則,並根據共享的原始程式碼、功能以及其他顯著屬性和特徵將檔案樣本分組到不同的家族中。本節概述了這些邏輯區塊資料及其 EnigmaSoft 分類結果。如果可用,也會顯示邏輯區塊資料的視覺化表示。| 總區塊數: | 5,913 |
|---|---|
| 潛在惡意塊: | 2,785 |
| 白名單區塊: | 2,376 |
| 未知區塊: | 752 |
視覺化地圖
? - 未知塊
x - 潛在惡意區塊
相似家庭
相似家庭
本節根據 EnigmaSoft 的分析,列出了與此惡意軟體家族具有相似性的其他家族。許多惡意軟體家族都基於相同的惡意軟體工具包創建,並使用相同的打包和加密技術,但各自擴展了獨特的功能。相似的家族可能共享原始程式碼、屬性、圖示、子元件、受損和/或無效的數位簽章以及網路特徵。研究人員利用這些相似性來快速有效地對檔案樣本進行分類,並擴展惡意軟體偵測規則。- Bitcoinminer.FD
- FlyStudio.CA
Windows API 使用情況
Windows API 使用情況
本節列出了此系列樣本使用的 Windows API 呼叫。 Windows API 使用情況分析是一項寶貴的工具,可協助識別惡意活動,例如鍵盤記錄、安全權限提升、資料加密、資料外洩、幹擾防毒軟體以及網路請求篡改。| 類別 | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|