Tehdit Veritabanı Fidye yazılımı Djvu Fidye Yazılımını DURDUR

Djvu Fidye Yazılımını DURDUR

STOP Djvu Ransomware ailesi olarak da adlandırılan STOP Ransomware ailesi, tehdit edici bir kötü amaçlı yazılım parçasıdır. STOP Djvu, dosya türlerini etkileme ve dosya uzantılarını şifreleme yöntemlerinin bazıları farklı olsa da, ortak özellikleri paylaşan ve STOP fidye yazılımından kaynaklanan çoklu tehditlerden yalnızca biridir.

Orijinal STOP Fidye Yazılımı, güvenlik araştırmacıları tarafından Şubat 2018 gibi erken bir tarihte fark edildi. Ancak o zamandan beri gelişti ve klonları ve yan dalları ailesi büyüdü. STOP fidye yazılımının birincil dağıtım yöntemi, bozuk ekler kullanan spam e-posta kampanyalarıydı.

STOP Djvu Fidye Yazılımı, kendi türündeki diğer fidye yazılımı tehditlerine benzer şekilde çalışır ve kullanıcıların sistemlerinde kullanıyor olabilecekleri anahtar dosyalara erişimi şifreler ve engeller. Kişisel dosyalar, resimler, belgeler ve daha fazlası şifrelenebilir ve makinedeki tüm kullanıcılar için esasen devre dışı bırakılabilir. STOP Djvu Ransomware, ilk olarak Aralık 2018'de, çevrimiçi olarak oldukça başarılı bir enfeksiyon kampanyası olarak görüldü. Araştırmacılar fidye yazılımının nasıl yayıldığının farkında değillerdi, ancak daha sonra kurbanlar keygen veya crack indirdikten sonra enfeksiyonlar keşfettiklerini bildirdiler. Sızma gerçekleştiğinde, STOP Djvu fidye yazılımı Windows ayarlarını değiştirerek .djvu, .djvus, .djvuu, .uudjvu, .udjvu veya .djvuq ve en son .promorad ve .promock uzantıları gibi bir dizi adla dosyalar ekler. Daha yeni sürümlerin henüz bir şifre çözücüsü yoktur, ancak eski sürümlerin şifresi STOPDecrypter kullanılarak çözülebilir. Kullanıcılara, ne olursa olsun herhangi bir fidye ödemekten kaçınmaları tavsiye edilir.

Dosyalara erişimi engellemek için kullanılan yöntem, RSA şifreleme algoritmasını kullanır. Deneyimsiz kullanıcılar için dosyaların şifresini çözmek zor görünse de, kesinlikle tehdidin arkasındaki kişilere ödeme yapmak için herhangi bir çaba sarf etmeye gerek yoktur. Bu gibi durumlarda genellikle yanlış vaatler verilir, bu nedenle kullanıcılar ödeme yapıldıktan sonra göz ardı edildiklerini çabucak öğrenebilirler.

STOP Djvu Fidye Yazılımının saldırıları ilk olarak 2018'in sonlarında rapor edildi. STOP Djvu'nun ana dağıtım yöntemi spam e-postalar olarak kaldı ve fidye yazılımının özüne yönelik ince ayarlar nispeten küçüktü. İstenmeyen e-postalarda kullanılan sahte, güvenliği ihlal edilmiş eklerin çoğu, kurbanın bilgisi olmadan fidye yazılımını çalıştıracak makro etkin ofis belgeleri veya sahte PDF dosyalarıydı. STOP Djvu'nun davranışı da pek değişmedi - fidye yazılımı hala tüm Shadow Volume anlık görüntülerini yedeklerden kurtulmak için siliyor, ardından kurbanın dosyalarını şifrelemeye başlıyor.

Kurbanın masaüstüne '_openme.txt' olarak kaydedilen fidye notunda küçük değişiklikler var. Fidye notunun metni burada bulunabilir:

'[fidye notu başlangıcı]
———————— TÜM DOSYALARINIZ ŞİFRELİ ————————

Merak etmeyin, tüm dosyalarınızı geri verebilirsiniz!
Tüm dosyalarınız, belgeleriniz, fotoğraflarınız, veritabanlarınız ve diğer önemli, en güçlü şifreleme ve benzersiz anahtarla şifrelenir.
Dosyaları kurtarmanın tek yöntemi, sizin için şifre çözme aracı ve benzersiz anahtar satın almaktır.
Bu yazılım tüm şifrelenmiş dosyalarınızın şifresini çözecektir.
Size hangi garantileri veriyoruz?
Bilgisayarınızdan şifreli dosyanızdan birini gönderebilirsiniz ve biz de şifresini ücretsiz çözelim.
Ancak sadece 1 dosyanın şifresini ücretsiz olarak çözebiliriz. Dosya değerli bilgiler içermemelidir
Dosyalarınızı yok edeceğinden üçüncü taraf şifre çözme araçlarını kullanmaya çalışmayın.
İlk 72 saat bizimle iletişime geçerseniz %50 indirim mevcuttur.

——————————————————————————————————

Bu yazılımı edinmek için e-postamıza yazmanız gerekir:
helpshadow@india.com

Bizimle iletişime geçmek için e-posta adresini rezerve edin:
helpshadow@firemail.cc

Kişisel kimliğiniz: [string]
[fidye notu sonu]'

Fidye yazılımı, şifrelenmiş dosyaları orijinal olarak .djvu uzantısıyla yeniden adlandırmakla sınırladı; bu ilginç bir seçimdi çünkü .djvu aslında AT&T Labs tarafından geliştirilen ve taranan belgeleri depolamak için kullanılan, Adobe'nin .pdf dosyasına benzer şekilde yasal bir dosya biçimidir. Fidye yazılımının sonraki sürümleri, şifrelenmiş dosyalar için '.chech', '.luceq,' '.kroput1,' '.charck', '.kropun,' .luces,' '.pulsar1, dahil olmak üzere bir dizi başka uzantı benimsedi. ' '.uudjvu', '.djvur', '.tfude', '.tfudeq' ve '.tfudet'.

STOP Djvu fidye yazılımının belirli türlerinin şifresi, güvenlik araştırmacısı Michael Gillespie tarafından geliştirilen ve çevrimiçi olarak ücretsiz olarak indirilebilen 'STOPDecrypter' adı verilen yazılım kullanılarak ücretsiz olarak çözülebilir.

Djvu Fidye Yazılımını DURDUR Video

İpucu: Sesi AÇIN ve videoyu Tam Ekran modunda izleyin .

Djvu Fidye Yazılımını DURDUR Ekran Görüntüsü

stop djvu ransomware note

Analiz raporu

Genel bilgi

Family Name: STOP/DJVU Ransomware
Signature status: No Signature

Known Samples

MD5: def8a7bfe5fe47d95a95085d8dbc7a53
SHA1: 7182d4b2f55a560d83edf0824e119f71fa8422b6
SHA256: B83855EA63E7F28396099A5B6E877BE537E78E4A50DF720262461A1D13B02192
Dosya boyutu: 6.29 MB, 6292105 bytes
MD5: a6b8c0cb178c31dd347554c3e5a0d5f8
SHA1: 91864f269d696ee80869cfeb3c9a204f8031a3bb
SHA256: 4FFB8E9ADF508662B5E51CBEC75B2E07CE1CBBFAAB873F72EDC7BAC385421E2C
Dosya boyutu: 3.47 MB, 3471869 bytes
MD5: 2336c9624d9a44c393d354206226f508
SHA1: ea7edc388ad62990f52b9ed40df26d20f4e20190
SHA256: CE48ED04C92143B7E91F9665DD9337B2EE0B9CC1B5AEE534D26C09E084F8ABB0
Dosya boyutu: 1.36 MB, 1359918 bytes
MD5: 42f32aa699bc45a3638ddeb325ebebc1
SHA1: 508cea3ba2bf04cc6851295f92bf0e752071f6b8
SHA256: 16532B38591B713395C288B11610494BCC4C4537BE492D43C54D66FEB7B95FA4
Dosya boyutu: 1.33 MB, 1328186 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Show More
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Icons

Windows PE Version Information

isim Değer
Comments This installation was built with Inno Setup.
Company Name
  • Alexander Roshal
  • WinTools Software Engineering, Ltd.
File Description
  • Gestione archivi WinRAR
  • RAM Saver Professional
File Version
  • 26.0.1
  • 25.7.1
  • 6.20.2
  • 1.00
Internal Name
  • TJprojMain
  • WinRAR
Legal Copyright Copyright © Alexander Roshal 1993-2022
Original Filename
  • TJprojMain.exe
  • WinRAR.exe
Product Name
  • Project1
  • RAM Saver 25.7.1 Professional
  • RAM Saver 26.0.1 Professional
  • WinRAR
Product Version
  • 26.0.1
  • 25.7.1
  • 6.20.2
  • 1.00

File Traits

  • 2+ executable sections
  • big overlay
  • HighEntropy
  • Installer Manifest
  • No Version Info
  • RAR (In Overlay)
  • RARinO
  • SusSec
  • vb6
  • WinRAR SFX
Show More
  • WRARSFX
  • x86

Files Modified

File Attributes
c:\users\user\appdata\local\temp\is-13e8d.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-88uan.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp Generic Write,Read Attributes
c:\users\user\appdata\local\temp\is-pk5hm.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\is-shkd6.tmp\_isetup\_setup64.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data

Windows API Usage

Category API
Other Suspicious
  • SetWindowsHookEx
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Keyboard Access
  • GetKeyState

Shell Command Execution

"C:\Users\Lehsoaco\AppData\Local\Temp\is-88UAN.tmp\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918.tmp" /SL5="$5036E,928289,131584,c:\users\user\downloads\ea7edc388ad62990f52b9ed40df26d20f4e20190_0001359918"
"C:\Users\Dfhrhqtz\AppData\Local\Temp\is-13E8D.tmp\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186.tmp" /SL5="$802E8,896816,131584,c:\users\user\downloads\508cea3ba2bf04cc6851295f92bf0e752071f6b8_0001328186"

trend

En çok görüntülenen

Yükleniyor...