近期勒索软件分析研究
勒索软件在不断地变化发展,攻击者会使用各种方式敲诈目标支付赎金,如今它不仅仅是加密数据,同时也会造成数据泄露。
许多公司组织坚信完善的反病毒保护方案可以防止被勒索软件攻击,但是勒索攻击仍然一次又一次成功。大多是情况下,攻击者会利用虚拟专用网中的一些已知漏洞,或者对暴露在互联网中的主机进行攻击,并不完全是利用恶意软件直接进行攻击。
Ragnar Locker
Ragnar Locker在2020年上半年开始攻击大型组织,它具有很强的针对性,每一个样本都是为目标组织量身定做的。如果受害者拒绝付款,他们的数据将被公布在网上。攻击者声称,这笔钱是他们发现漏洞、为文件提供解密和为受害者提供OpSec培训的奖励。
根据拒绝付款的受害者名单,Ragnar Locker的主要目标是美国公司,行业类型各不相同。
Ragnar Locker 技术分析
研究人员选择最近发现的恶意软件样本进行分析:1195d0d18be9362fb8dd9e1738404c9d
启动时,Ragnar Locker会检查计算机区域设置。如果是列出的某个国家区,它将停止操作并退出。
不在上述列表中的国家,它将继续检查一下字符串:
所有准备工作完成后,木马程序将搜索本地磁盘并加密受害者的文件。
RagnarLocker使用基于Salsa20进行加密。 每个文件的密钥和随机数值也是唯一生成的,并通过木马中硬编码的2048位公共密钥一起加密。
在加密文件后,Ragnar Locker会将加密的密钥,随机数和初始化常量添加到加密的文件中,并添加标记“!@#_®agna®_#@!”。
Egregor
Egregor勒索软件于2020年9月被发现,经过初步分析,其与Sekhmet勒索软件和Maze勒索软件存在关联。
Egregor勒索软件通常会出现断网的情况,恶意软件样本是一个DLL文件,需要使用命令行参数并给出的正确密码来启动。 Egregor是最激进的勒索软件家族,如果72小时内不支付赎金,受害者的数据将会被公布。
Egregor技术分析
研究人员选择最近发现的样本进行分析:b21930306869a3cdb85ca0d073a738c5
恶意软件只有在启动过程中提供正确密码才会生效。 此技术旨在阻碍沙盒自动分析以及研究人员的手动分析,没有正确的密码,就不可能解压缩和分析有效载荷。
解压运行恶意程序后,最终得到了一个混淆的二进制文件,该二进制文件仍然不适合静态分析。 Egregor中使用的混淆技术与Maze、Sekhmet中的混淆技术非常相似。
有效负载开始执行时,它将检查操作系统用户语言,避免对安装了以下语言的计算机进行加密:
终止以下进程:
Egregor使用基于流密码ChaCha和非对称密码RSA的混合加密方案。
Egregor会生成一对唯一的会话密钥对。 会话专用RSA密钥由ChaCha导出并使用唯一生成的密钥+随机数加密,然后用主公共RSA密钥加密该密钥和随机数。 结果保存在二进制文件中(在本例中为C:\ProgramData\dtb.dat),并在赎金记录中保存为base64编码的字符串。
Egregor处理的文件会生成一个新的256位ChaCha密钥和64位随机数,通过ChaCha加密文件内容,然后使用会话公共RSA密钥加密秘钥和随机数,最后将它们与一些辅助信息一起保存。每个加密文件的最后16个字节由动态标记组成。
Egregor的地理覆盖范围比Ragnar Locker的更广:
涉及诸多行业:
保护措施
- 勿将远程桌面服务(例如RDP)开放到互联网中,开放服务需要使用强密码;
- 及时安装商业虚拟专用网可用补丁;
- 及时更新所有设备上的软件,防止被勒索软件攻击;
- 将防御策略重点放在检测横向移动和向Internet的数据泄漏方面;
- 定期备份数据;
- 培训员工提高安全意识,如何防范勒索软件攻击。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Windows 10系统将可以使用Android应用了
与Windows Linux子系统类似,微软正在创建Windows 安卓子系统,未来将允许Windows 10系统上运行安卓应用了。 安卓APP占移动市场份额的70%,微软意识到这一商机,并已经开始提供一些功能来实现在Windows 10系统上启动安卓APP了,比如通过Your Phone app和支持安卓设备。通过Your Phone 来启动安卓APP 还是在手机上运行APP,而不是直接在Windows 10系统上运行APP。 通过Your Phone 启动安卓APP 据Windows Central的消息,微软正在为Windows 10创建一个新的子系统,允许安卓app通过微软应用商店进行分发,并可以在虚拟环境中运行。具体方式是将安卓app程序打包为MSIX,并允许开发者提交到微软应用商店中。该项目名为Project Latte,与Windows Linux子系统(WSL)类似,将在Windows 10上创建一个虚拟的安卓环境,允许安卓应用程序直接在Windows 10系统中运行。 目前最大的障碍是安卓APP 运行所需的图形用户接口。但WSL 2发布后,微软也开始了WSL-G(WS...
- 下一篇
Check Point:非官方下载应用新骗局,警惕 WAPDropper订阅高资费服务
近年来,尤其在新冠疫情的影响下,人们对智能手机的依赖可谓与日俱增,应用内付费也日渐成为使用手机的新常态。然而,谁都不想收到超乎预期的账单,尤其是当我们不知道额外费用是如何产生的时候。设想一下,如果有人在您不知情或未经您同意的情况下为您注册了高资费电话服务,您会有何感受。除了“帐单休克”之外,如何追回损失则更让人头疼,毕竟向服务提供商证明您从未打算使用这些服务几乎毫无可能? 这种骗局被称为国际收入分成欺诈 (IRSF),牟利可观,每年能够为欺诈分子创造大约 40 到 60 亿美元的收入。 Check Point Research 最近发现了一个新的 IRSF 攻击活动,该活动通过一种隐匿的新型移动恶意软件变体,暗地为用户注册高资费服务。 这个名为 WAPDropper 的新型恶意软件能够将其他恶意软件下载到受感染设备上并执行这些恶意软件。这种多功能‘droper’会悄悄安装到用户手机上,然后会下载其他恶意软件,这是 2020 年最常见的移动感染类型:根据我们的网络攻击趋势:2020 年中期报告,在 1 月至 7 月期间,这些‘dropper’木马出现在了近一半的移动恶意软件攻击中,在全球...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Windows10,CentOS7,CentOS8安装Nodejs环境
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- 2048小游戏-低调大师作品
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- 设置Eclipse缩进为4个空格,增强代码规范
- CentOS关闭SELinux安全模块