Автор
Pingvin888
Добрый день. Через RDP ломанули доступ к рабочему компу и запустили шифровальщик. Сам файл шифровальщика остался лежать на рабочем столе но как скрытый и переименованный в 1.exe + настроили синхронизацию с Гугл диском одного из рабочих физических дисков. Все файлы стали с переименованным рандомным названием типа 3ZXQEkZp и расширением .kgu в каждой папке с файлами лежит файл help.txt и help.hta
Операционную систему уже переставили, поэтому файлы анализа от Farbar Recovery врятли что покажут.
Во вложении прислал и зашифрованный файл и оригинал. pdf, zip
За счёт резервных копий каких то файлов отправленных по почте сохранились оригиналы. в архиве вложены пары оригинала и зашифрованного файла.
Отдавал Чату ГПТ на разбор зашифрованные файлы и оригиналы, + сам шифровальщик. Вот его резюме после 2-х дней переписок. Может будет полезна инфа:
Краткая сводка от ChatGPT:
Предположительно ransomware семейства C77L/X77C, новая модификация v5. Образец вредоноса: 1.exe, SHA-256: a120203700369c2bb7ca8abd7d49a89070d73b4c0625203539c4fd47dc2231b9. Контакты вымогателей: opnbit@gmail.com, Telegram @opnbit, Decryption ID: CCD9D00B. После шифрования исходные имена заменяются случайными 8-символьными, расширение — .kgu.
Для файлов используется собственный контейнер .kgu со служебными метаданными. На точной паре файла.xlsx ↔ 9mtS3TwP.kgu: оригинал 13 355 байт, зашифрованный 13 580 байт, т.е. добавлено 225 байт метаданных. Для небольших файлов содержимое шифруется полностью; для крупных обнаружено частичное шифрование — например, у JPEG ~1,1 МБ зашифровано ровно 524 288 байт.
По статическому анализу 1.exe обнаружены строки/механизмы Curve25519/X25519, ChaCha20, BCryptGenRandom, а также persistence через задачу Windows Update Service от SYSTEM. У разных файлов разные nonce, поэтому простой reuse keystream не срабатывает. При этом у файлов одной атаки обнаруживается общий блок, связанный с защищённым session key, что указывает на общий сессионный ключ для набора файлов.
Есть предварительная гипотеза, требующая проверки специалистами: часть 32-байтного session key может формироваться из Decryption ID CCD9D00B в UTF-16LE; предположительно известны/предсказуемы первые ~18 байт, остаются ~14 случайных байт. Это не подтверждено окончательно и требует реверса образца.
В распоряжении есть: сам 1.exe, Help.txt, Help.hta, множество .kgu, а также несколько точных пар оригинал ↔ зашифрованный файл разных типов.
Всем заранее спасибо за помощь.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти