¡¾Ç徲ͨ¸æ¡¿¡°Ë½È˶©ÖÆ¡±ÀÕË÷Èí¼þ£¬´øÄã½ÒÃØParadiseÔ´´úÂë
2021-07-08
Ò». ÊÂÎñ¸ÅÊö
¿ËÈÕ£¬AG¹«Ë¾¿Æ¼¼CERT¼à²âµ½ParadiseÀÕË÷Èí¼þµÄÔ´´úÂëÔ⵽й¶£¬ÓÉÓÚÏÖÔÚÉÐÇÒÎÞ·¨ÆÆ½â¾ÓÉParadise¼ÓÃܵÄÊý¾Ý£¬Èô´ËÔ´´úÂëÔÚ»¥ÁªÍøÉÏ´ó¹æÄ£Èö²¥£¬¿ÉÄÜÒýÆð½Ï´ó·ç²¨¡£
ParadiseÀÕË÷Èí¼þÔ´´úÂëÓÚ6ÔÂ12ÈÕÔÚ°µÍøÄ³¶íÂÞ˹ºÚ¿ÍÂÛ̳Éϱ»¹ûÕæ£¬³ÉΪ¼Ì2020ÄêDharmaÖ®ºóµÚ¶þ¸öÔ´´úÂëÔ⵽й¶µÄÖ÷Á÷ÀÕË÷Èí¼þ¡£
¶þ. ParadiseµÄËÞÊÀ½ñÉú
1¡¢Paradise×îÔç±»·¢Ã÷ÓÚ2017Äê9Ô£¬½ÓÄÉÀÕË÷Èí¼þ¼´·þÎñ£¨Ransomware-as-a-Service£©Ä£Ê½¾ÙÐзַ¢£¬ÔçÆÚÖ÷Ҫͨ¹ý´¹ÂÚÓʼþÖеÄÁ´½ÓºÍ¸½¼þ¾ÙÐÐÈö²¥£¬Ä¿µÄÖ÷ÒªÕë¶ÔСÎÒ˽¼ÒÖÕ¶ËÓû§ºÍСÐÍÆóÒµ£¬ÀÕË÷ÐÅÏ¢½çÃæÈçÏ£º
2¡¢2019Äê10ÔÂʹÓÃSalsa20ºÍRSA-1024¼ÓÃÜËã·¨µÄ°æ±¾£¨¼ÓÃܺó׺£º .paradise¡¢.2ksys19¡¢.p3rf0rm4¡¢.FC£©±»Çå¾²³§ÉÌEmsisoft½âÃÜ£¬²¢Ðû²¼ÏàʶÃܹ¤¾ß£º
https://www.emsisoft.com/ransomware-decryption-tools/download/paradise
3¡¢ËæºóParadiseÔËÓªÖ°Ô±Ðû²¼ÁËа汾£¬µ«2020Äê1ÔÂBitdefenderÔÙ´ÎÐû²¼ÁËÕë¶ÔÐԵĽâÃܹ¤¾ß£º
https://labs.bitdefender.com/wp-content/uploads/downloads/paradise-ransomware-decryptor/
а汾ÀÕË÷ÐÅÏ¢½çÃæÈçÏ£º
4¡¢2020ÄêºóParadiseµÄÔ˶¯ÏÔ×ÅïÔÌ£¬×îºó·¢Ã÷µÄÑù±¾Ô˶¯Ê±¼äÊǽñÄê(2021)1Ô·ݣ¬ÏÓÒɸÃÏîÄ¿¿ÉÄÜÒѱ»·ÅÆú¡£
ij¶ñÒâÈí¼þƽ̨ÉÏ£¬¹ØÓڸò¡¶¾Ìá½»µÄͳ¼Æ£º
2017-2020Äê¼äÐû²¼µÄ°æ±¾Í³¼Æ£º
Paradise£º³õʼ°æ±¾£¬±£´æ¼ÓÃÜÎó²î£¬¿É±»½âÃÜ
Paradise .NET£ºÒ»¸öÇå¾²µÄ.net°æ±¾£¬¸ÄÓÃRSA¼ÓÃÜ
Paradise B29£ºÄ³“ÍŶӔµÄ±äÖÖ°æ±¾£¬Ö»¼ÓÃÜÎļþµÄ×îºó
Èý. Ô´´úÂëÆÊÎöÓëÑéÖ¤
3.1 ÌìÉúÆ÷£ºDP_Builder
±¾´Îй¶µÄÊÇParadiseÀÕË÷²¡¶¾ÌìÉúÆ÷´úÂ룬ʹÓøóÌÐò¿ÉÒÔÌìÉú“ParadiseÀÕË÷È«¼ÒͰ”£¬°üÀ¨ÀÕË÷³ÌÐò£¬½âÃܳÌÐòºÍ˽Կ»ñÈ¡³ÌÐò¡£
DP_Builder±àÒëÔËÐÐÖ®ºó½çÃæÈçÏ£º
1£ºÊä³öRSA¼ÓÃÜÏòÁ¿£¬¿ÉÒÔʹÓÃGenerate°´Å¥Ëæ»úÌìÉú
2£º¼ÓÃÜÎļþºó׺Ãû£¨Ôʼ״̬ÊǶíÎÄ£¬´Ë´¦¾ÙÐÐÁË·Ò룩
3£ºÀÕË÷Èí¼þ·þÎñÆ÷µØµã£¬ÓÃÓÚÍøÂçÐÅÏ¢
4£ºAdminKey£¬Óë¼ÓÃÜÎ޹أ¬ÓÃÓÚÇø±ðÌìÉúÆ÷ʹÓÃÕßµÄÉí·Ý
ÌîÈëÒÔÉÏ×ֶκó»á½«SiteºÍAdminKeyÉúÑÄÔÚServer.infoÎļþÖС£Ï´ÎÔËÐÐBuilder³ÌÐò½«¶ÁÈ¡¸ÃÎļþÄÚÈݾÙÐÐ×Ô¶¯Ìî³ä¡£
±£´æServer.infoÎļþʱ£¬Builder³ÌÐò½çÃæ£º
1£¬2´¦ÎªÁ½¸öEmail×ֶεÄÎı¾ÊäÈë´°¿Ú£¨ÍƲâÒ»¸öemailÓÃÓÚÏÔʾ¸øÊܺ¦Õߣ¬Ò»¸öÓÃÓÚwebÈÏÖ¤£©£¬3ÊäÈëÁªÏµ·½·¨£¬ÓÃÓÚLicenseºÍ¼ÓÃÜÎļþºó׺¡£
ʹÓÃCreate build¹¦Ð§£¬»áÒÀ´Î±àÒëÌìÉúÀÕË÷³ÌÐò£¬½âÃܳÌÐòºÍ˽Կ»ñÈ¡³ÌÐò¡£
ÀÕË÷³ÌÐò£¬½âÃܳÌÐòºÍ˽Կ»ñÈ¡³ÌÐò£¬ÕâÈý²¿·ÖµÄ´úÂëÉúÑÄÔÚDP_BuilderµÄ×ÊÔ´ÎļþÖС£Ã¿´ÎÌìÉúʱ»áËæ»úÌìÉú1024bitµÄRSAÃÜÔ¿£¬²¢½«Ë½Ô¿ÄÚÖõ½ÀÕË÷³ÌÐòÖУ¬¾ß±¸Ò»¶¨¼ÓÃÜÇå¾²ÐÔ¡£
ÌìÉúµÄÈý¸ö³ÌÐò¿ÉÒÔͨ¹ý.Net·´±àÒ빤¾ß»ñȡԴÂ룺
3.2 ¼ÓÃÜÆ÷£ºDP_Main
DP_Main.csΪÀÕË÷Ö÷³ÌÐò¡£Éæ¼°µ½µÄ¹¦Ð§ºÍ±ê×¼µÄÀÕË÷Èí¼þ¹¦Ð§Ò»Ö£¬Ö÷Òª°üÀ¨£º¼ÓÃÜ´ÅÅÌÎļþ£¬¿½±´×ÔÉí¹âÔÝʱĿ¼£¬ÐÞ¸Ä×¢²á±íʵÏÖ¿ª»ú×ÔÆô£¬É¾³ý´ÅÅ̾íÓ°±¸·Ý¡£
3.2.1 ʹÓÃRSA¶ÔÎļþ¾ÙÐмÓÃÜ
DP_Builder³ÌÐò½«RSA¹«Ô¿£¬ivÖµµÈ±äÁ¿Ó²±àÂëÔÚ³ÌÐòÖС£
³ÌÐòÆô¶¯´ÎÊýͳ¼Æ£¬²¢ÊµÑéÒÔÖÎÀíԱȨÏÞÔËÐС£
ÀÕË÷³ÌÐòÔËÐÐʱ»á¼ì²éÊÇ·ñ±£´æÖ®ËÞÊÀ³ÉµÄÃÜÔ¿Îļþ£¬ÈôÊDZ£´æÔòÖ±½Ó¾ÙÐмÓÃÜ¡£
ÈôÊÇÊÇÊ×´ÎÔËÐлὨÉèÒ»¸öеÄRSAÃÜÔ¿¶Ô£¬ÓÃÓÚ¼ÓÃÜÎļþ²Ù×÷£»²¢ÇÒʹÓóÌÐòÄÚÖõÄRSA¹«Ô¿£¬¶ÔÐÂÌìÉúÓÃÓÚ¼ÓÃܵÄRSA˽Կ¾ÙÐмÓÃÜÉúÑÄ¡£
Ö÷Òª´úÂëÈçÏ£¬´ÓÖлᷢÃ÷Ö»ÓÐÊ×´ÎÔËÐÐʱ²Å»á¾ÙÐÐÐÞ¸Ä×¢²á±íºÍɾ³ý´ÅÅ̾íÓ°±¸·ÝµÄ²Ù×÷¡£
ÔÚSavePrivateKeyº¯ÊýÖУ¬¶ÔÓÃÓÚ¼ÓÃܵÄ˽Կ¾ÙÐмÓÃÜ¡£ÓÉÓÚ½âÃÜÎļþÐèÒª¸Ã˽Կ£¬¿ÉÊǸÃ˽Կ±»MasterRSA¹«Ô¿¼ÓÃÜ£¬¶øMasterRSA˽ԿÓÖÕÆÎÕÔÚ¹¥»÷ÕßÊÖÖУ¬´Ó¶øÊµÏÖÀÕË÷µÄÄ¿µÄ¡£
3.2.2 ¿½±´×ÔÉí²¢¿ª»ú×ÔÆô
½«×ÔÉí¿½±´µ½%APPDATA%/DP/DP_Main.exe£¬²¢ÐÞ¸Ä×¢²á±íʵÏÖ¿ª»ú×ÔÆô¡£
3.2.3 ɾ³ý´ÅÅ̾íÓ°±¸·Ý
ʹÓÃCMDÏÂÁî²ÎÊýɾ³ý´ÅÅ̾íÓ°±¸·Ý
3.2.4 »Ø´«¼ÓÃÜÐÅÏ¢
Ö®ºó»ñÈ¡´ÅÅÌÐÅÏ¢£¬×îÏȶÔÍâµØÎļþ¾ÙÐмÓÃÜ¡£²¢ÇÒ¼ÓÃÜÍê³Éºó»áÉÏ´«¼ÓÃÜÐÅÏ¢£¬ÔÙÏÔʾÀÕË÷Îļþ£¬ÀÕË÷ÎļþµÄ·¾¶Îª%APPDATA%/DP/welldone.dp¡£
3.2.5 ¼ÓÃÜϸ½Ú
ÈôÊDZ»¼ÓÃÜÎļþ´óÓÚ64KBÔòÖ»¼ÓÃÜÎļþβ²¿£¬²»È»¼ÓÃÜËùÓÐÎļþÊý¾Ý¡£
ÀÕË÷³ÌÐò»áÓÅÏȶÔÊý¾Ý¿âĿ¼¾ÙÐмÓÃÜ£º
²¢ÇÒ»áÌø¹ýϵͳºÍä¯ÀÀÆ÷Ïà¹ØÄ¿Â¼¡£
ÁíÍâÀÕË÷³ÌÐòÖб£´æGetNetworkº¯Êý£¬Ö´ÐÐÁËnew view£¬new userÏÂÁ¿ÉÊǸú¯Êý²¢Î´±»Ê¹Óã¬ÍƲâ¿ÉÄÜÓÃÓÚ¼ÓÃÜÍøÂç¹²ÏíÎļþ¡£
×¢£ºÔÚ¶ÔÃÜÔ¿¾ÙÐмÓÃÜʱ£¬Ô´úÂëʹÓÃ×Ö·û´®Æ´½ÓµÄÒªÁ죬»áµ¼ÖÂÃÜÔ¿½âÃܹýʧ£¬ÔÚÆÊÎöʱ£¬½«Ïà¹Ø´úÂë¾ÙÐÐÁËÐ޸ġ£
3.2.6 ¼ÓÃÜЧ¹û
¼ÓÃÜÍê³ÉºóÊÍ·ÅÒÔÏÂÎļþ£º
ÔÚC:\Users\xxx\Documents»òÕßC:\Program Files (x86)\DPĿ¼ÊÍ·ÅDecryptionInfo.authÎļþ£¬ÉúÑļÓÃÜÎļþʱµÄRSAÃÜÔ¿ÐÅÏ¢¡£ÏÂͼ¿ªÍ·²¿·ÖÊDZ»¼ÓÃܵÄ˽Կ£¬Ë½Ô¿²¿·Ö¾ÓÉRSA¼ÓÃÜ£¬ºì¿ò²¿·ÖΪÃ÷ÎĹ«Ô¿¡£
ÔÚ%APPDATA%\DP¿½±´³ÌÐò×ÔÉí£¬ºó׺ÃûΪdpµÄÎļþ»®·ÖÓÃÀ´¼Í¼³ÌÐòÊÇ·ñÀÖ³ÉÒÔÖÎÀíԱȨÏÞÔËÐкÍÊÇ·ñͨÅ̼ÓÃÜÍê³É¡£
ÔÚÓëÀÕË÷³ÌÐòÏàͬ·¾¶½¨Éèid.dpÎļþ£¬ÉúÑÄÐÅÏ¢£¬¸ÃÐÅÏ¢¿ÉÄÜÓÃÓÚ±êʶ¹¥»÷ÕßÉí·Ý¡£
ÔÚÿ¸öÎļþ¼ÐÖж¼»á½¨Éè#DECRYPT MY FILES#.htmlÎļþ£¬¸ÃÎļþĬÒÔΪ¿Õ£¬ÐèÒª¹¥»÷Õß×ÔÐÐдÈëÄÚÈÝ¡£
3.3 ÃÜÔ¿½âÃÜÆ÷£ºDP_Keygen
¸Ã³ÌÐòͨ¹ýMasterRSA˽Կ¶ÔÓÃÓÚ¼ÓÃܵÄRSA˽Կ½âÃÜ£¬½çÃæÈçÏ£º³ÌÐòÔËÐÐʱҪ°ü¹ÜExtraKey.dp£¨ÓÉDP_BuilderÌìÉú£©ÎļþÓë³ÌÐòÔÚÏàͬĿ¼Ï¡£
1£º±»¼ÓÃܵÄ˽ԿÊý¾Ý£¬Ò»Ñùƽ³£ÉúÑÄÔÚѬȾÖ÷»úµÄC:\Program Files (x86)\DP\DecryptionInfo.authÎļþÖС£
2£ºÏÔʾ½âÃܺóµÄRSA˽ԿÊý¾Ý£¨¾ÓÉbase64±àÂ룩
3£ºÒ²¿ÉÒÔÊäÈëÊܺ¦ÕßID£¨¸ÃÖµ¿ÉÒÔÔÚÊܺ¦Õß»úеÖеÄid.dp»òÕß±»¼ÓÃܵÄÎļþÃûÖлñÈ¡£©£¬ÔÚÏßÅÌÎʱ»¼ÓÃܵÄ˽ԿÐÅÏ¢£¬È»ºóÔÚÍâµØ½âÃÜÏÔʾ£¬Ïà¹Ø´úÂëÈçÏ£º
DP_KeygenÆô¶¯ºó»áÔÚÍâµØ¼ÓÔØExtraKey.dpÎļþ£¬¸ÃÎļþÉúÑÄMasterRSAµÄ˽ԿÐÅÏ¢¡£ÈôÊÇÍâµØ²»±£´æ£¬»áʵÑéͨ¹ý·þÎñÆ÷»ñÈ¡¡£
3.4 ½âÃÜÆ÷£ºDP_Decrypter
ÊäÈë½âÃܺóµÄRSA˽Կ£¬µã»÷“Check sytax of key”£»È·ÈÏ˽Կ¿ÉÓú󣬿ÉÒÔÑ¡Ôñ½âÃÜͨÅÌÎļþ£¬ÕվɽâÃܵ¥¸öÎļþ¡£
¿ÉÊÇÔÚ´úÂëÖз¢Ã÷ÓÐȤµÄÒ»µã£¬´Ë½âÃܹ¤¾ß¶Ô“ͨÅ̽âÃÜ”¼ÓÁËÒ»¸öÏÞÖÆ¡£ÒªÇóÃÜÔ¿µÄµÚ4¸ö×Ö·ûΪ‘t’£¬¼ì²â±£´æÕâ¸ö×Ö·û²Å¿ÉÒÔ¿ªÆôͨÅÌÑéÖ¤¿ª¹Ø£¬½âÃÜʱ»á½«Õâ¸ö×Ö·ûɾµô¡£
¼´£ºÊܺ¦ÕßÖ»ÓÐÔÚÊÕµ½¹¥»÷ÕßÌṩµÄ½âÃܺóµÄÃÜÔ¿Ï¢ÕùÃܳÌÐòDP_Decrypter.exeÖ®ºó£¬²Å»ª½âÃÜÎļþ£º
ËÄ. ÀÕË÷Èí¼þÌá·À½¨Òé
ÔöÇ¿ÆóÒµÔ±¹¤Çå¾²ÒâʶÅàѵ£¬½ûÖ¹Ò×·¿ªÉúÊèÓʼþ»òÔËÐÐȪԴ²»Ã÷µÄ³ÌÐò£»
Ö»¹Üɨ³ýΣÏն˿ڶÔÍ⿪·Å£¬Ê¹ÓÃIPS¡¢·À»ðǽµÈ×°±¸¶ÔΣÏն˿ھÙÐзÀ»¤£¨445¡¢139¡¢3389µÈ£©£»
¿ªÆôWindowsϵͳ·À»ðǽ£¬Í¨¹ýACLµÈ·½·¨£¬¶ÔRDP¼°SMB·þÎñ»á¼û¾ÙÐмӹ̣»
ͨ¹ýWindows×éÕ½ÂÔÉèÖÃÕË»§Ëø¶¨Õ½ÂÔ£¬¶Ô¶Ìʱ¼äÄÚÒ»Á¬Éϰ¶Ê§°ÜµÄÕË»§¾ÙÐÐËø¶¨£»
ÔöÇ¿Ö÷»úÕË»§¿ÚÁîÖØÆ¯ºó¼°ÐÞ¸ÄÖÜÆÚÖÎÀí£¬²¢Ö»¹Üɨ³ý·ºÆðͨÓûò¼ÍÂÉ¿ÚÁîµÄÇéÐΣ»
ÐÞ¸ÄϵͳÖÎÀíԱĬÈÏÓû§Ãû£¬É¨³ýʹÓÃadmin¡¢administrator¡¢testµÈ³£¼ûÓû§Ãû£»
×°Öþ߱¸×Ô±£»¤µÄ·À²¡¶¾Èí¼þ£¬±ÜÃâ±»ºÚ¿ÍÍ˳ö»ò¿¢ÊÂÀú³Ì£¬²¢ÊµÊ±¸üв¡¶¾¿â£»
ʵʱ¸üвÙ×÷ϵͳ¼°ÆäËûÓ¦ÓõĸßΣÎó²îÇå¾²²¹¶¡£»
׼ʱ¶ÔÖ÷ÒªÓªÒµÊý¾Ý¾ÙÐб¸·Ý£¬±ÜÃâÊý¾ÝÆÆËð»òɥʧ¡£
ÉùÃ÷
±¾Ç徲ͨ¸æ½öÓÃÀ´ÐÎò¿ÉÄܱ£´æµÄÇå¾²ÎÊÌ⣬AG¹«Ë¾¿Æ¼¼²»Îª´ËÇ徲ͨ¸æÌṩÈκΰü¹Ü»òÔÊÐí¡£ÓÉÓÚÈö²¥¡¢Ê¹ÓôËÇ徲ͨ¸æËùÌṩµÄÐÅÏ¢¶øÔì³ÉµÄÈκÎÖ±½Ó»òÕß¼ä½ÓµÄЧ¹û¼°Ëðʧ£¬¾ùÓÉʹÓÃÕß×Ô¼ºÈÏÕæ£¬AG¹«Ë¾¿Æ¼¼ÒÔ¼°Ç徲ͨ¸æ×÷Õß²»Îª´Ë¼ç¸ºÈκÎÔðÈΡ£
AG¹«Ë¾¿Æ¼¼ÓµÓжԴËÇ徲ͨ¸æµÄÐÞ¸ÄÏ¢ÕùÊÍȨ¡£ÈçÓû×ªÔØ»òÈö²¥´ËÇ徲ͨ¸æ£¬±ØÐè°ü¹Ü´ËÇ徲ͨ¸æµÄÍêÕûÐÔ£¬°üÀ¨°æÈ¨ÉùÃ÷µÈËùÓÐÄÚÈÝ¡£Î´¾AG¹«Ë¾¿Æ¼¼ÔÊÐí£¬²»µÃí§ÒâÐ޸ĻòÕßÔö¼õ´ËÇ徲ͨ¸æÄÚÈÝ£¬²»µÃÒÔÈκη½·¨½«ÆäÓÃÓÚÉÌҵĿµÄ¡£

AG¹«Ë¾ÔÆ







