top of page

Dharma2023: files con estensione .gamma .combo .audit .tron .adobe .bear .wallet .zzzzz .banjo .barak .good .FTCODE .carote .bnb .no_more_ransom .arrow .STOP .heets .boom .4k .phobos .auf .btc .gamma .STG .eth .karls .pedant .burn .sden .sblock .harma
 
Cosa è successo?

Posso recuperare i miei Files?

ff4.PNG

Dharma2019 è l'ultima evoluzione del ransomware/malware dharma, che a sua volta è un'evoluzione del ransomware CrySiS.

 

I files criptati da questa nuova versione posso avere un'estensione .dharma .gamma .combo .arrow .audit .tron .adobe .bear .wallet .zzzzz .no_more_ransom .arrow .combo .STOP .heets .auf .btc .gamma .STG .eth .karls .pedant .sden .sblock a seconda della versione.

Il cryptovirus infetta i file degli utenti con una crittografia molto forte, utilizzando una chiave RSA a 2048bit ed una chiave AES a 128bit , rendendo la decriptazione diretta molto difficile per i programmatori e gli sviluppatori che devono cercare nel codice del virus una soluzione tecnica per recuperare la chiave, o tracce della stessa, per poter rendere nuovamente leggibili i files.

L'utente potrebbe trovarsi sul pc un file, datacipher.txt o README.txt, che contengono un messaggio che indirizza a una pagina web per l'acquisto della chiave ed il successivo scaricamento di un decryptor.

 

Più spesso invece Dharma2019 lascia un'indirizzo email nel nome del file: non consigliamo assolutamente di contattarlo in quanto l'hacker potrebbe avere ancora accesso al vostro PC/Server e voi gli darete come un "reminder" del fatto che ha accesso alla vostra rete. Come conseguenza potrete avere ulteriori accessi indesiderati e magari l'installazione di altre backdoor o rootkit molto difficili da rimuovere.

 

​​​​

Ho Windows Server e sono stato infettato, come è possibile? 

 

Questi malware molto avanzati vengono diffusi principalmente tramite attacchi diretti sulla porta RDP, solitamente su macchine che usano il sistema operativo:

 

Windows Server 2003 (Aprile 2003)
Windows Server 2003 R2 (Settembre 2005)
Windows Server 2008 (Aprile 2008)
Windows Server 2008 R2 (Luglio 2009)
Windows Server 2012 (Agosto 2012)

Windows Server 2012 R2 (Ottobre 2013)

Windows Server 2016  (Settembre 2016)

Windows Server 2019  (Ottobre 2018)

Windows Server 2022 (Maggio 2022)

​​

Cosa è consigliato fare a seguito dell'infezione?? 

E' consigliato scollegare dalla rete i pc/server infetti e contattare immediatamente un esperto per scoprire l'origine dell'infezione. Solitamente non viene danneggiato il sistema operativo ma è molto probabile la presenza di backdoor o rootkit nascoste all'interno del sistema. Provare tecniche di recupero "tradizionali" o altro metterà solamente ancora di più a rischio la probabilità, già bassa, di recuperare tutti i documenti.

​​

 

La mia password RDP era molto sicura, come hanno fatto a trovarla? 

Purtroppo anche con una password di 20 caratteri casuali, tipicamente molto sicura, non c'è nessuna protezione efficace in quanto vengono utilizzati degli exploit sulla porta RDP, permettendo di fatto un bypass della password.

L'account administrator era disattivato, cosa è successo? 

Spesso l'account "administrator" viene disattivato per motivi di sicurezza, eppure tutto il processo di criptazione è avvenuto da quell'account, come è stato possibile?

Il tutto avviene tramite una "escalation di privilegi", ovvero ci si connette tramite un utente "normale", vengono alzati i privilegi di questo utente il quale a sua volta crea o riattiva l'account di administrator, al quale ci si connetterà in seguito per eseguire la criptazione.  

Avevo limitato le connessioni che potevano accedere al servizio RDP, come hanno fatto a collegarsi? 

Nella tua rete ci sono dei client "aperti" su internet? Anche se il tuo server limita le connessioni da cui si può accedere (tramite firewall, VPN, ipfiltering, whitelisting ecc.) la connessione avviene tramite l'RDP del client connesso ad internet. 

Una volta preso il controllo di questo client ci si connette tramite lo stesso al server presente nella rete interna rendendo di fatto inutile il filtraggio di tutti gli ip esterni.

La porta del servizio RDP non era quella standard, come hanno trovato il servizio? 

Le porte standard per il servizio RDP sono la 445 e la 3389, eppure io avevo impostato il servizio sulla porta 5555, come lo hanno trovato? Semplicemente con un networks scanner, che analizza tutte le porte dalla 1 alla 65000​ in cerca del servizio RDP.

Quindi cosa posso fare per proteggermi da futuri attacchi di DHARMA2019?​

I due consigli che diamo ai nostri clienti per proteggersi da eventuali infezioni sono:​

- chiudere immediatamente e su tutte le macchine locali e remote il servizio RDP 

- installare il nostro script di protezione contro i ransomware, maggiori info QUI

Dove sono finiti i miei backup? E le macchine virtuali?​

A seguito dell'infezione da Dharma vengono cancellati i files .backup e spesso anche eventuali macchine virtuali (VMware, Oracle VM VirtualBox ecc.), le quali vengono avviate e poi cancellate o criptate.​

Come decriptare file cifrati da Dharma2019? 

Potete recuperare i miei dati?

Si, per alcune versioni di dharma, possiamo recuperare tutti i tuoi files!! 

Scrivici un'email a info@eliminacryptolocker.com allegando dei files criptati ed il tuo numero di cellulare;

 

ti risponderemo il prima possibile!

Che estensione possono avere i files infettati da Dharma?​

Le estensioni possibili, e al momento scoperte, sono: .wallet .zzzzz .no_more_ransom .arrow .STOP .heets .auf .gamma .STG .audit .cccmn .tron .adobe .STOP .auf .heets .gamma .combo .arrow .audit .tron .adobe .bear .zzzzz .no_more_ransom .arrow .combo .STOP .heets .auf .btc .gamma .STG .eth .karls .pedant .sden .sblock .sysfrog .qbx .mogera .zoh .beets .rezuc .LotR .harma .stone .EZDZ .radman .ferosas .TOR13 .rectot .ge0l0gic .legacy .skymap .sarut .navi .mamba .dotmap .zoro .qbix .aa1 .wal .berost .forasom .jack .MERS .bkc .fordan .QH24 .codnat .qbtex .PLUT .codnat1 .bufas .drweb .heroset .zoh .muslat .horon .0day .copan .adage .truke .adame .decryption2019 .seto .banjo .banks .meds .banjo .barak .good .FTCODE .carote .bnb .ROGER .deal .nyton

E' vero che questo malware è in continuo aggiornamento?

 

Purtroppo si, quasi ogni settimana esce una nuova versione, a volte con una nuova estensione, che rende difficile il lavoro dei ricercatori di sicurezza visti i cambiamenti e le modifiche che vengono effettuatee sul codice del virus. Ad esempio le ultime estensioni sono: .tflower .Erenahen .barak .nemty .makkonahi .carote .hese .gero .geno .nuksus .cetori .stare .HorseLiker .Apollon865 .seto .shariz .1be018 .moka .MGS .peta .hilda .toec .petra .meka .GodLock .mosk .lokf .octopus .nvram .ninja .grod .SySS .ROGER .deal .nyton .rag2hdst .5ss5c .grinch .sivo .kodc .duece .devon .awt .bitcrypt .bddy .harma .dever .lockbit .foop .makop .dewar .lokd .CARLOS .payb .bclaw .pezi .ZRB .avdn .VIVELAG .frm .wch .LCK .VAGGEN .nypg .bH4T .Acuf2 .Szymekk .TG33 .foqe .MERIN .zxcv .mmpa .CRPTD .MadDog .FLYU .osnoed .CURATOR .woodrat .Dcry .gtsc .dme .Viper .deadbolt .encoded01 .7z .manw .maos .matu .hebem .lucknite .xllm .btnw .btos .bttu .zoqw .RYKCRYPT .KoRyA .zouu .znto .upsil0n .bpsm .bpws .bpto .hardbit2 .fatp .ZeRy .DRCRM .Anthraxbulletproof .mppn .mbtf .ety .uyro .uyit .iswr

Altri dubbi o necessiti di maggiori informazioni?​

 

Scrivici pure a info@recuperafiles.it e cercheremo di chiarire ogni tuo dubbio.

nd.PNG
d2.PNG
bottom of page