VRad

#Cryakl_ransom_210918

Sep 24th, 2018
578
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 2.65 KB | None | 0 0
  1. #IOC #OptiData #VR #210918 #Cryakl #Ransomware #SCR #ZIP
  2.  
  3. (!) Cryakl
  4. Identified by sample_extension: email-<email>.ver-CL <version>.id-<random>-<random>.doubleoffset
  5. This ransomware may be decryptable under certain circumstances.
  6.  
  7. email_headers
  8. --------------
  9. Received: from konto-design.ru (konto-design.ru [95.213.203.178])
  10. by mailsrv.victim.com (8.15.2/8.15.2) with ESMTP id w8LGeCtv003880
  11. for <[email protected]>; Fri, 21 Sep 2018 19:40:13 +0300 (EEST)
  12. (envelope-from [email protected])
  13. Reply-To: =?windows-1251?B?w+vu8Oj/?= <[email protected]>
  14. From: =?windows-1251?B?w+vu8Oj/?= <[email protected]>
  15. Subject: Сверка дублирую. вчера не тот файл вислали
  16. Date: Fri, 21 Sep 2018 19:40:06 +0300
  17.  
  18. files
  19. --------------
  20. SHA-256 5e82435a7f1a04d29a96bb56c3c1febe1124f556425b029a2c45f144e142c651
  21. File name st140620.tmp
  22. File size 156.25 KB
  23.  
  24. SHA-256 bbcdfd57739dab2c4d1ea6e3e209a4b829f200e7bbc9cc78b616e9b358880ebe
  25. File name чек повторной оплаты выписка из банка.scr (EXE) packer PECompact 2.xx --> BitSum Technologies
  26. File size 170 KB
  27.  
  28. activity
  29. -------------
  30.  
  31. proc
  32. --------------
  33. "C:\Users\operator\Desktop\1.scr" /S
  34. "C:\Users\operator\Desktop\1.scr"
  35. "C:\tmp\ADHLRUXBEH.exe"
  36. "C:\tmp\ADHLRUXBEH.exe"
  37.  
  38. persist
  39. --------------
  40. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 24.09.2018 12:02
  41. 2889404871 c:\tmp\adhlruxbeh.exe 20.09.2018 16:42
  42.  
  43. netwrk
  44. --------------
  45. 5.101.152.212 dyrovpa9.beget{.} tech GET /inst.php?vers=CL%201.5.1.0&id=2889404871-43520714514599267111949&sender= HTTP/1.1 Mozilla/5.0 (Windows NT 6.3; WOW64)
  46. 164.132.235.17 www.vabel{.} fr GET /wp-content/uploads/2018/08/stat/inst.php?vers=CL%201.5.1.0&id=2889404871-43520714514599267111949&sender= HTTP/1.1 Mozilla/5.0 (Windows NT 6.3; WOW64)
  47.  
  48. encrypted
  49. --------------
  50. [email protected] 1.5.1.0.id-2889404871-43520714514599267111949.fname-name_of_initial_doc.pdf
  51.  
  52. ransom_note
  53. --------------
  54. Your files was encrypted! Write us:
  55.  
  56. decryptor
  57. --------------
  58. https://id-ransomware.malwarehunterteam.com/identify.php?case=439a00e2de51c43e19560eff059316bb94d96d1d
  59. https://www.experts-exchange.com/articles/31579/Decrypting-Cryakl-1-4-0-0-1-4-1-0-FAIRYTAIL-Ransomware.html
  60. https://www.youtube.com/watch?v=oNqcWQ3WL20
  61. # # #
  62. https://www.virustotal.com/#/file/5e82435a7f1a04d29a96bb56c3c1febe1124f556425b029a2c45f144e142c651/details
  63. https://www.virustotal.com/#/file/bbcdfd57739dab2c4d1ea6e3e209a4b829f200e7bbc9cc78b616e9b358880ebe/details
  64. https://analyze.intezer.com/#/analyses/0c0a08ea-4f82-4540-a000-55c6b1f1a83b
Advertisement
Add Comment
Please, Sign In to add comment