您的位置:首页 > 电脑软件

“爱马仕”勒索病毒来袭,敲诈者中的奢侈品

发布时间:2018-04-18 13:06:01  来源:互联网     背景:

  近期,360安全团队的安全专家发现一款名为“爱马仕”的勒索病毒又一次开始在国内传播。这次的勒索病毒主要的攻击目标是Windows服务器,且此勒索病毒超过九成是通过远程桌面传播的。最让人头痛的一点是,该勒索病毒除了不加密exe、dll、ini、lnk几种类型的文件外,其余的类型的文件它都会加密。

图1:敲诈提示信息

  文件被“爱马仕”勒索病毒加密后,被加密的文件名后缀会变为.HRM,并且会收到来自敲诈者的提示信息,向用户索要0.8个比特币作为赎金,按发稿时汇率换算,相当于人民币32000元。此次勒索病毒独特的后缀和昂贵的赎金也是其取名为“爱马仕”的原因。

图2:被加密后的文件

    “挑剔的”勒索病毒

  此次的勒索病毒会先检测中招者磁盘的剩余量,如果获取磁盘剩余量失败或者是磁盘的容量不足4G,勒索病毒就会停止工作。若磁盘空间充足,则会通过动态获取的方法加载后续操作所需要的函数,以此来躲避杀毒软件的静态查杀。

  其次,此次勒索病毒会检测当前操作系统的语言,若发现系统语言是俄语、乌克兰语或白罗斯语则不会继续加密。曾经名噪一时的Locky家族勒索病毒的代码中,也有类似的判断逻辑,我们有理由相信这是一种病毒作者对泛俄语地区用户的保护,也可能是对这些地区的栽赃抹黑。

    文件加密过程:

  该勒索病毒会在本地生成两个文件:

  1. PUBLIC为病毒在本地生成的RSA密钥对中的公钥部分

图3:RSA公钥写入PUBLIC文件

  2. UNIQUE_ID_DO_NOT_REMOVE则分为两部分,其第一部分是用256位的AES密钥去加密2048位的RSA的私钥,而第二部分是用病毒中硬编码的RSA公钥去加密AES密钥。

图4:生成UNIQUE_ID_DO_NOT_REMOVE文件

  完成后,病毒会将刚刚生成的PUBLIC文件中的RSA公钥读取出来,在稍后进行的文件加密操作中,用于对加密密钥的再加密工作。所有加密工作完成后,病毒还会进行一些其他的善后工作。首先是删除卷影副卷,以及删除后缀名为.vhd、.bak、.bac、.bkf、.wbcat以及文件名包含backup字符串类型的文件——因为这些文件都可能是备份文件。之后,并对会再次检测桌面目录中是否有生成敲诈信息,如果没有就生成一份敲诈信息。确认敲诈信息存在后,病毒会将这份桌面上的 DECRYPT_INFORMATION.html敲诈信息文件直接运行起来。最后删除病毒自己。

  勒索病毒读取并解密自身资源,释放勒索信息,然后从自身资源中获取勒索邮箱地址。邮箱地址有两个:一个是dechhelp#airmail.cc,另一个是dechsupp#cock.lio。其中后者为备用邮箱。勒索者会通过邮箱向受害者索要赎金。

图5:与黑客邮件回话内容

  在线服务器一直以来都是黑客们最常攻击的目标,而勒索病毒为这种攻击提供了一个新的变现渠道。一般来说,服务器上的数据比普通PC端的更具价值,中了勒索病毒以后也更愿意交付赎金,对于疏于防护服务器的中小企业来说是个不小的威胁。因此360安全专家提醒广大用户在开启远程桌面时要尽可能避免使用默认的用户名和使用复杂的口令,严格控制账户权限,定期更换口令,并且尽早安装360安全卫士进行防护。






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


返回网站首页

本文评论
赋能与协作:WPS在AI时代的答卷
从深蓝系统在国际象棋桌上击败卡斯帕罗夫至今,我们对于AI与人类关系的讨论就没有停止过,直到阿法......
日期:06-26
Edge 隐私性最差?微软回应:数据用于产品改进
近日,来自爱尔兰都柏林三一学院的计算机科学与统计学院的 Douglas J Leith 团队的一项研究结果指出......
日期:03-27
百度网盘紧急更新!默认关闭上传
近日,百度网盘因默认开启用户激励计划、占用上传带宽和本地存储空间而引发争议,官方也公开道歉,......
日期:04-21
实力拿奖!腾讯电脑管家再获CVERC“年度优秀技术支持单位”称号
近日,国家计算机病毒应急处理中心(CVERC)为在过去一年对网络安全发展贡献突出的相关单位颁发奖项。......
日期:03-14
微软OneDrive iOS测试新版:全新黑暗模式,支持iPad多窗口
9月3日消息 微软近期发布了针对Office Insiders的新iOS版OneDrive更新。此更新带有新的黑暗模式和改......
日期:09-03
Informatica发布2018春季通用版
为企业提供人工智能驱动并用于大规模混合数据管理的创新功能 · 面向集成平台即服务(iPaaS)的大数据 ·...
日期:05-31
微软谷歌联手,Chrome、新版Edge将支持Windows 10硬件键盘
3月31日消息 Chromium是谷歌为发展自家Chrome而启动的开源项目。微软已经在Chromium上进行协作,并......
日期:03-31
迅雷X正式版上线,对十五年下载巨头迅雷意味着什么
经历了5个多月的测试之后,迅雷X正式版于11月15日上线发布。...
日期:11-15
挖矿勒索两开花:安全狗提醒用户注意防范勒索病毒
防护千万条,安全第一条;补丁没打全,中毒两行泪。 近日,安全狗海青实验室接到多起客户中毒求助,经安全研究人员分析,这些病...
日期:05-28
Firefox 火狐浏览器 79 正式版发布
Mozilla 正式发布了 Firefox 79 版本,主要更新内容包括:...
日期:07-29
SIUF2018深圳内衣展,看FAFA柔性供应链玩转智能设计
汇聚全球设计资源,彰显原创设计力量。3月19日,2018中国(深圳)国际品牌内衣展在深圳会展中心盛大......
日期:04-20
PhotoMiner挖矿木马再度活跃 变身年薪千万的黄金矿工
网上挖矿真的能赚钱吗?近日,腾讯电脑管家捕获了一款“闷声发大财”的挖矿木马:自2016年......
日期:04-25
MicroStrategy 2019每时每刻为企业决策赋能
2019 年 1 月14日,北京——全球领先的企业级分析和移动应用软件领导者微策略MicroStrate......
日期:01-14
OPPO发布新系统,ColorOS 6要颜值有颜值要内涵有内涵
11月22日下午,OPPO在深圳召开ColorOS五周年活动。不知不觉OPPO ColorOS已经走过了第五个年头。五年......
日期:11-24
Python正式宣布采用12 个月的发布周期:一年发布一个大版本
经过漫长且深入的讨论后,有关更改Python语言项目的发布周期已经得出结论:该项目正式宣布采用 12个......
日期:11-04
干货贴|迅雷U享版超级加速亲测(附最新撸羊毛指南)
近期,迅雷U享版3.2.0.472版本上线了,推出了针对超级会员的超级加速新功能。作为十几年的迅雷老用......
日期:10-15
乐秀怎么让视频变速?如何用乐秀调整视频快慢?
第一步: 打开乐秀,点击【视频编辑】,上传需要变速的视频片段。 第二步:...
日期:04-04
Edge新特性:浏览InPrivate时可始终使用“严格”追踪防护
援引外媒 TechDows 报道,Edge Canary 频道最新版本中带来了一项新特性,允许在浏览 InPrivate 时始......
日期:07-13
严守网络安全关 360手机卫士打造“全民防骗计划”
再过两天就是2018年的“315”了,每年央视的315晚会总会成为朋友圈和社交媒体上热议的话......
日期:03-13
微软Windows 10 19H1快速预览版18282更新:全新Light主题
11月15日消息 今天微软推送了Windows 10 19H1快速预览版18282系统更新,带来了改进的全新Light主题......
日期:11-15