28/09/2015
11:29

Trojan.Win32.CryptoFF.A nuovo crypto-malware che cripta i file di dati.


Questa nuova variante di malware cripta i documenti rendendendoli irrecuperabili. I file criptati saranno contrassegnati con l'estensione .0x0
Il 25 settembe 2015 abbiamo riscontrato il primo caso del Trojan.Win32.CryptoFF.A.
Il Trojan.Win32.CryptoFF.A è un crypto-malware, il qualche va a crittare i file all'interno del computer e delle cartelle di rete condivise, richiedendo un riscatto per ri-avere i file.

icona CryptoFF.A 
Il file che abbiamo analizzato "4729.tmp" è stato recuperato dai file temporanei di un computer colpito dal Trojan.Win32.CryptoFF.A
Non abbiamo informazioni sufficienti per risalire al modo di propagazione utilizzato.
Nome file: 4729.tmp
MD5: f437629253f2352550f924f8e4a40dd4
Dimensione: 330240 byte

Quando viene eseguito il file infetto, viene creato il file temporaneo: %temp%\83sa9Pd.txt

Dopo inizia a cercare i file da criptare.
Quando trova la sua prima vittima, esegue le seguente operazioni:
1) apre il file da criptare
2) esegue le operazioni di cryptazione
3) rinomina il file in ".0x0"

In ogni cartella vengono creati 2 files:
secret.key (dimensione: 1368 byte)
FUCKEDFILES.txt (dimensione: 158 byte)

Il file "secret.key" contiene una chiave in UUencode, che decodificato si ottiene una chiave da 1024 byte.
Il file "FUCKEDFILES.txt" contengono le istruzioni per recuperare i file:

email me if you want your files back:

file1@openmailbox.org

or

file1@inbox.lv

(add these emails to your whitelist
or check your junk/spam folder)



A questo punto abbiamo inviato un email richiedendo informazioni per sapere l'ammontare del riscatto.
I malfattori richiedono un riscatto di 5 bitcoins (circa 1000,00 Euro), come si può vedere dalla loro risposta:

hi, you need to pay 5 bitcoins to get the files back. How to get
bitcoins?

1. Bitcoin ATMs www.coinatmradar.com

2. www.localbitcoins.com - easiest

3. google: buy bitcoins


Dall'email che abbiamo ricevuto, possiamo evincere che ci siano 8 ore di differenza, e che loro si trovino a +8 ore rispetto a noi,
quindi con un fuso orario +9 rispetto a Greenwich potrebbero essere localizzati in Russia (Siberia).

Il Trojan.Win32.CryptoFF.A cancella le shadow copy con il seguente comando:
cmd.exe /Q /C vssadmin.exe delete shadows /all /quiet

Questo malware utilizza delle primitive fornite dalla libreria Opensource CRYPTOGAMS by <appro@openssl.org>.

Il Trojan.Win32.CryptoFF.A cripta i primi 16 bytes dei file con le seguenti estensioni:
.3dm .3ds .3fr .3g2 .3gp .3pr .7z .ab4 .ac2 .accdb .accde .accdr .accdt .ach .acr .adb .agd1 .ai .ait .al .apj .apk .arw .asf .asm .asp .asset .asx .avi .awg .back .backup .backupdb .bak .bar .bay .bc6 .bc7 .bdb .bgt .big .bik .bkf .bkp .blend .blob .bpw .bsa .c .cas .cdf .cdr .cdr3 .cdr4 .cdr5 .cdr6 .cdrw .cdx .ce1 .ce2 .cer .cfp .cfr .cgm .cib .cls .cmt .cpi .cpp .cr2 .craw .crt .crw .cs .csh .csl .css .csv .d3dbsp .dac .das .db .db0 .db3 .dba .dbf .dc2 .dcr .dcs .ddrw .dds  .der .des .desc .design .dgc .djvu .dmp .dng .doc .docm .docx .dot .dotm .dotx .drf .drw .dtd .dwg .dxb .dxf .dxg .eml .epk .eps .erbsql .erf .esm  .exf .fdb .fbk .ffd .fff .fh .fhd .fla .flac .flv .forge .fos .fpk .fpx .fsh .fxg .gdb .gho .gray .grey .gry .h .hbk .hkdb .hkx .hplg .hpp .hvpl  .ibank .ibd .ibz .icxs .idx .inc .incpas .itdb .itl .itm .iwd .iwi .java .jpe .jpeg .jpg .js .kc2 .kdb .kdbx .kdc .key .keystore .kf .kpdx  .layout .lbf .litemod .lrf .ltx .lua .lvl .m .m2 .m3u .m4a .m4v .map .max .mcmeta .mdb .mdbackup .mdc .mddata .mdf .mef .menu .mfw .mlx .mmw .moneywell  .mos .mov .mp3 .mp4 .mpg .mpqge .mrw .mrwref .msg .myd .ncf .nd .ndd .nef .nk2 .nop .nrw .ns2 .ns3 .ns4 .nsd .nsf .nsg .nsh .ntl .nwb .nx1 .nx2 .nyf  .oab .obj .odb .odc .odf .odg .odm .odp .ods .odt .orf .ost .otg .oth .otp .ots .ott .p12 .p7b .p7c .pab .pak .pas .pat .pcd .pct .pdb .pdd .pdf .pef  .pem .pfx .php .pkpass .pl .png .pot .potm .potx .ppam .pps .ppsm .ppsx .ppt .pptm .pptx .prf .ps .psafe3 .psd .psk .pst .ptx .py .qba .qbb .qbm .qbr  .qbw .qbx .qby .qdf .qic .r3d .ra2 .raf .rar .raw .rb .rdb .re4 .rgss3a .rim .rm .rofl .rtf .rw2 .rwl .rwz .s3db .sav .sb .sd0 .sd1 .sda .sdf .sid  .sidd .sidn .sie .sis .sldm .sldx .slm .snx .sql .sqlite .sqlite3 .sqlitedb .sr2 .srf .srt .srw .st4 .st5 .st6 .st7 .st8 .stc .std .sti .stw .stx  .sum .svg .swf .sxc .sxd .sxg .sxi .sxm .sxw .t12 .t13 .tax .tex .tga .tib .tlg .txt .upk .vcf .vdf .vfs0 .vob .vpk .vpp_pc .vtf .w3x .wallet .wav  .wbcat .wma .wmo .wmv .wpd .wps .x3f .xf .xla .xlam .xlk .xll .xlm .xlr .xls .xlsb .xlsm .xlsx .xlt .xltm .xltx .xlw .xml .ycbcra .yuv .zip .ztmp  .wim .swm .ctb .113 .73b .a3d .abf .abk .prproj .bck .aep .as4 .asvx .ate .iso .gif .html .htm .shtm .shtml .con .bin .mpq .cab .NetCDF .DTAUS  .DICOM .CCD .QBO .QFX .QIF .emlx .EDI .DTA .data .epub .spf .SDXF .XMI .dwfx .dgb .dc3 .wbb .win .trn .bcm .bb .bakx .ati .keystore .MPEG-2 .pub  .WIF .SUB .IMG .MDS .GPX .IFF .MPEG-4 .DivX .MPEG-1 .mpg .vob .fb2 .pdb .mobi .azw .azw4 .qt .ldf .sldprt .cpt .m2v .mkv .sbs .dat .dt .nbd .sldasm  .rx2 .pz3 .tbl .tis .sna .sn1 .gbk .iv2i .m3d .fbf .fbw .fbx .cf .bac .xlsk .pwm .wab .1cd .wdb .jar .tar .b1 .chm .chi .chq .chw .hxs .hxi .hxr .qvw  .sln .suo .lic .rpt .gros .model .ark .hxq .hxw .lit .xar .z .dmg .cb7 .cbr .cbt


Rimozione:
VirIT versione 8.0.13 e successive.


Analisi a cura dell'ing. Gianfranco Tonello
C.R.A.M. Centro Ricerche Anti Malware
by TG Soft


Ogni informazioni pubblicata sul nostro sito può essere utilizzata e pubblicata su altri siti internet, blog, forum, facebook e/o in ogni altra forma sia in modalità cartacea che elettronica a patto che venga sempre e comunque citata la fonte esplicitamente “Fonte: C.R.A.M. by TG Soft www.tgsoft.it” con link cliccabile all'informativa e/o pagina web originale da cui sono stati estrapolati contenuti testuali, spunti e/o immagini.

Sarà gradito nel caso di utilizzo dell'informativa del C.R.A.M. by TG Soft www.tgsoft.it nella relazione di articoli di sintesi il riconoscimento/ringraziamento di seguito “Si ringrazia il Centro Ricerche Anti-Malware C.R.A.M. by TG Soft di cui segnaliamo il link diretto all'informativa originale:[link diretto cliccabile]”

Vir.IT eXplorer PRO è certificato dai maggiori enti internazionali: