SNS-amigo
SNS System Watch Freelance reporter
- Сообщения
- 4,954
- Реакции
- 6,611
ZimbraCryptor Ransomware
Этот криптовымогатель шифрует с помощью AES все файлы, расположенные в папке-хранилище /opt/zimbra/store электронной почты почтового сервера Zimbra. Затем он создаёт записку с требованием выкупа в /root/how.txt, где требует 3 BTC за дешифровку. Зашифрованные файлы получают расширение .crypto. Например, 14000-20200.msg будет зашифрован как 14000-20200.msg.crypto.
Этот вымогатель, скорее всего, устанавливается с помощью взлома сервера Zimbra и выполнения сценария Python. После того, как скрипт выполнится, он сгенерирует уникальные для компьютера жертвы ключи RSA и AES. Ключ AES затем шифруется с помощью ключа RSA и они оба "мылятся" на mpritsken[@]priest.com
После того, как ключи сгенерируются, сценарий создаст записку с требованием выкупа под названием how.txt в root-папке. Там будет указан Bitcoin-адрес, почта и открытый ключ, который нужно отправить на email вымогателей после уплата выкупа.
Содержание записки о выкупе:
Этот криптовымогатель шифрует с помощью AES все файлы, расположенные в папке-хранилище /opt/zimbra/store электронной почты почтового сервера Zimbra. Затем он создаёт записку с требованием выкупа в /root/how.txt, где требует 3 BTC за дешифровку. Зашифрованные файлы получают расширение .crypto. Например, 14000-20200.msg будет зашифрован как 14000-20200.msg.crypto.
Этот вымогатель, скорее всего, устанавливается с помощью взлома сервера Zimbra и выполнения сценария Python. После того, как скрипт выполнится, он сгенерирует уникальные для компьютера жертвы ключи RSA и AES. Ключ AES затем шифруется с помощью ключа RSA и они оба "мылятся" на mpritsken[@]priest.com

После того, как ключи сгенерируются, сценарий создаст записку с требованием выкупа под названием how.txt в root-папке. Там будет указан Bitcoin-адрес, почта и открытый ключ, который нужно отправить на email вымогателей после уплата выкупа.
Содержание записки о выкупе:
Hello, If you want to unsafe your files you should send 3 btc to 1H7brbbi8xuUvM6XE6ogXYVCr6ycpX3mf2 and an email to mpritsken@priest.com with... public key here...