Шифровальщик Diavol вернулся, сменив визуальные IoC

Шифровальщик Diavol вернулся, сменив визуальные IoC

Шифровальщик Diavol вернулся, сменив визуальные IoC

После долгого перерыва на VirusTotal вновь стали множиться образцы вымогательской программы Diavol. Анализ новейших из них показал, что вредонос стал 64-битным, сменил имя записки с требованием выкупа и добавляемое расширение, но файлы шифрует по-прежнему — с помощью XOR и RSA.

В ИБ-сообществе считают Diavol творением создателей TrickBot, влившихся в сообщество Conti. После распада преступного синдиката сторонний шифровальщик затих, а теперь, видимо, возобновил атаки. Специалисты по реверс-инжинирингу изучили новые семплы и пришли к выводу, что в некоторых случаях восстановление файлов все еще возможно.

В рамках обновления операторы зловреда изменили расширение, добавляемое к зашифрованным файлам, — вместо прежнего .lock64 используется .bully. Записка, оставляемая на машине жертвы, теперь именуется WARNING.txt (на самом деле новое название файла всплыло еще в ноябре прошлого года, а текст в нынешнем виде появился в минувшем июне).

Система шифрования данных осталась прежней — XOR + RSA, но она настолько необычна, что исследователи разобрали ее и в мартовском блоге, и сейчас. Перед началом процесса Diavol генерирует и сохраняет в теле ключ длиной 2048 байт для выполнения операций XOR над данными (уникален для каждой жертвы, но один для всех ее файлов).

Затем вредонос начинает в цикле дробить файлы на блоки по 2048 байт, отбрасывая остаток. После этого ко всем считанным блокам применяется XOR, итог записывается обратно в обрабатываемые файлы.

 

В конец файла записываются XOR-ключ, зашифрованный по RSA (публичный ключ хранится в коде зловреда), а также объем обработанных данных — число также кодируется разовым прогоном XOR.

К сожалению, это еще не все. Завершив первый этап, вредонос возвращается к началу файла и начинает считывать блоки 0x75 байт, шифровать их по RSA с возвратом результата в тот же файл, но без добавления ничего не значащих данных (паддинга).

Такой способ шифрования, по мнению исследователей, вселяет надежду. Получив XOR-ключ, можно без особого труда вернуть содержимое многих файлов — за исключением первых 1170 байт, которые придется отстраивать заново.

Напомним, жертвы Diavol могут также воспользоваться бесплатным декриптором, который уже доступен на сайте No More Ransom.

Fedora разгромила Windows 11 в тестах на одинаковых ноутбуках

Windows 11 и Fedora столкнули лбами на двух одинаковых Dell XPS 13 с процессорами Intel Core 5 320, 8 ГБ ОЗУ и SSD на 512 ГБ. Итог эксперимента PhoneBuff получился для Microsoft не самым приятным: Linux оказался быстрее почти во всех рабочих сценариях.

Обе системы загрузились примерно за одинаковое время, однако Windows заметно дольше перезагружалась.

Ещё веселее стало при проверке оперативной памяти. Система Microsoft вместе с утилитами Dell, Defender и Edge WebView2 заняла 85,2% доступной ОЗУ. Fedora ограничилась 31%.

Особенно болезненным оказался тест распаковки архива объёмом 6 ГБ. Встроенный инструмент Fedora справился за 12 секунд, а Проводнику Windows понадобилось 57 секунд.

Установка 7-Zip сократила результат до 17 секунд, фактически продемонстрировав, что главным тормозом была не сама Windows, а её штатный распаковщик.


Fedora также обошла соперника при работе с VS Code — приложением, которое по иронии разрабатывает сама Microsoft. Небольшое преимущество Linux показал в OnlyOffice OCR и GIMP.

Windows смогла отыграться в играх, однако в Cyberpunk 2077 разрыв оказался небольшим. Каждый тест запускали от трёх до пяти раз, после чего брали медианный результат. Яркость экранов и расстояние до роутера были одинаковыми.

Авторы подчёркивают, что Fedora — лишь один из множества дистрибутивов Linux, поэтому переносить результаты на всю экосистему нельзя. Да и один тест не ставит окончательный диагноз.

RSS: Новости на портале Anti-Malware.ru