您的位置:甘肃IT在线 > 电脑软件

“爱马仕”勒索病毒来袭,敲诈者中的奢侈品

发布时间:2018-04-18 13:06:01  来源:互联网     背景:

  近期,360安全团队的安全专家发现一款名为“爱马仕”的勒索病毒又一次开始在国内传播。这次的勒索病毒主要的攻击目标是Windows服务器,且此勒索病毒超过九成是通过远程桌面传播的。最让人头痛的一点是,该勒索病毒除了不加密exe、dll、ini、lnk几种类型的文件外,其余的类型的文件它都会加密。

图1:敲诈提示信息

  文件被“爱马仕”勒索病毒加密后,被加密的文件名后缀会变为.HRM,并且会收到来自敲诈者的提示信息,向用户索要0.8个比特币作为赎金,按发稿时汇率换算,相当于人民币32000元。此次勒索病毒独特的后缀和昂贵的赎金也是其取名为“爱马仕”的原因。

图2:被加密后的文件

    “挑剔的”勒索病毒

  此次的勒索病毒会先检测中招者磁盘的剩余量,如果获取磁盘剩余量失败或者是磁盘的容量不足4G,勒索病毒就会停止工作。若磁盘空间充足,则会通过动态获取的方法加载后续操作所需要的函数,以此来躲避杀毒软件的静态查杀。

  其次,此次勒索病毒会检测当前操作系统的语言,若发现系统语言是俄语、乌克兰语或白罗斯语则不会继续加密。曾经名噪一时的Locky家族勒索病毒的代码中,也有类似的判断逻辑,我们有理由相信这是一种病毒作者对泛俄语地区用户的保护,也可能是对这些地区的栽赃抹黑。

    文件加密过程:

  该勒索病毒会在本地生成两个文件:

  1. PUBLIC为病毒在本地生成的RSA密钥对中的公钥部分

图3:RSA公钥写入PUBLIC文件

  2. UNIQUE_ID_DO_NOT_REMOVE则分为两部分,其第一部分是用256位的AES密钥去加密2048位的RSA的私钥,而第二部分是用病毒中硬编码的RSA公钥去加密AES密钥。

图4:生成UNIQUE_ID_DO_NOT_REMOVE文件

  完成后,病毒会将刚刚生成的PUBLIC文件中的RSA公钥读取出来,在稍后进行的文件加密操作中,用于对加密密钥的再加密工作。所有加密工作完成后,病毒还会进行一些其他的善后工作。首先是删除卷影副卷,以及删除后缀名为.vhd、.bak、.bac、.bkf、.wbcat以及文件名包含backup字符串类型的文件——因为这些文件都可能是备份文件。之后,并对会再次检测桌面目录中是否有生成敲诈信息,如果没有就生成一份敲诈信息。确认敲诈信息存在后,病毒会将这份桌面上的 DECRYPT_INFORMATION.html敲诈信息文件直接运行起来。最后删除病毒自己。

  勒索病毒读取并解密自身资源,释放勒索信息,然后从自身资源中获取勒索邮箱地址。邮箱地址有两个:一个是dechhelp#airmail.cc,另一个是dechsupp#cock.lio。其中后者为备用邮箱。勒索者会通过邮箱向受害者索要赎金。

图5:与黑客邮件回话内容

  在线服务器一直以来都是黑客们最常攻击的目标,而勒索病毒为这种攻击提供了一个新的变现渠道。一般来说,服务器上的数据比普通PC端的更具价值,中了勒索病毒以后也更愿意交付赎金,对于疏于防护服务器的中小企业来说是个不小的威胁。因此360安全专家提醒广大用户在开启远程桌面时要尽可能避免使用默认的用户名和使用复杂的口令,严格控制账户权限,定期更换口令,并且尽早安装360安全卫士进行防护。






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


本文标题:“爱马仕”勒索病毒来袭,敲诈者中的奢侈品 - 电脑软件
本文地址:/dlrj/177.html

返回网站首页

本文评论
华硕/技嘉H310新主板上线:原生Win7 但无核显驱动
Intel Kaby Lake/Coffee Lake七八代酷睿和AMD Ryzen锐龙平台都已经切断了对Windows 7操作系统的原生......
日期:08-10
Windows 10 Build 17758 ISO镜像正式发布下载
9月19日消息 微软在上周向慢速通道的Insider会员推送了新的预览版系统Windows 10 Build 17758。在今......
日期:09-19
看剧学纯正发音 搜狗词典APP出新招拯救国人“哑巴英语”
“哑巴式英语”一直是国人学习英文的一大诟病。近日,搜狗词典APP实现重要升级,接入上百......
日期:03-09
AI时代下输入法比你想的更强大
在社交和表达方式日益网络化的今天,输入法不再只是传统的进行快捷打字输入的辅助,亦或是进行利用......
日期:09-30
网贷成网络电信诈骗新工具 360手机卫士提示隐私信息需保护
从现在开始,点头、摇头都需要谨慎了!你的脑袋在摄像头前上下、左右晃动的每一个瞬间,都有可能成为......
日期:03-01
Informatica发布2018春季通用版
为企业提供人工智能驱动并用于大规模混合数据管理的创新功能 · 面向集成平台即服务(iPaaS)的大数据 ·...
日期:05-31
Office 2019内容简介:或许是最后的永久许可证版本
经历数月的预览之后,在今天召开的Ignite 2018大会上微软宣布了Office 2019正式版。不过目前仅适用......
日期:09-25
钢铁销售合同带“毒” 腾讯电脑管家轻松拦杀
“美好的一天,我是……,请下载并确认附有新订单折扣代码的价格表,请注意此优惠......
日期:08-09
鲁大师3.15假机报告出炉:你深陷假机重灾区了吗?
3.15消费者权益日马上就要到了,手机打假也逐渐被人们所关注。鲁大师,作为手机打假的领导者,是一......
日期:03-14
Windows 10 on ARM将于五月支持64位应用
2016年12月的时候,微软和高通首次宣布了将为基于骁龙处理器的 Windows 10 PC 引入 x86应用运行支持......
日期:04-06
国家互联网应急中心曝光20款恶意扣费APP,腾讯手机管家实现精准查杀
近日,国家互联网应急中心(简称“CNCERT”)曝光了20个Android恶意扣费类程序,其中以游戏......
日期:07-04
斗鱼游戏+战略专注电竞领域 吸引众多世界冠军加盟
斗鱼自成立之初,就深耕于游戏直播领域,在“游戏+”战略指导下,专注于打造以“全......
日期:09-26
网易蜗牛读书 iPad 版本正式上线 网友呼声终实现
近日,网易蜗牛读书正式发布了 iPad 版本,该版本以书籍阅读为主要功能,主打极简、精致的沉浸式阅......
日期:09-18
《侏罗纪公园2》再现恐龙时代,腾讯手机管家防范木马病毒保障观影安全
科幻冒险电影一直都饱受影迷喜爱,而以恐龙为主角的侏罗纪公园系列电影更是暑期亲子观影最佳选择。......
日期:06-25
腾讯WiFi管家携手魔道祖师动画,打造全民找WiFi福利活动
“问灵十三载,等一不归人。”新古风国漫《魔道祖师》在腾讯视频独家开播后,迎来了开门......
日期:09-21
十一将至 为什么携程这类旅游App使用率较高?
中秋和国庆假期转眼就要来临,摩拳擦掌做出行攻略的人不在少数。吃、住、行成为假期旅游关注重点,......
日期:09-18
勒索病毒突袭多省多家大型企业 腾讯电脑管家提醒用户勿恐慌
8月26日,腾讯智慧安全御见威胁情报中心监测,发现国内多省多家大型企业遭遇GlobeImposter勒索病毒......
日期:08-27
微信给微视做了一次“限时推广” 此前也为星巴克等品牌做过
14日,用户在打开微信朋友圈相机图示按钮后,会发现多了一个“用微视拍摄”的推广选项,......
日期:09-17
1局“消消乐”消除1月话费,腾讯手机管家提醒用户提防“小猪佩奇”恶意手游
近来,一只名叫佩奇的粉红猪小妹成了动物界的“扛把子”,吸引了无数学龄前儿童的目光;与......
日期:05-04
微信订阅信息流又又又改版了 会是你喜欢的模样吗?
微信 6.7.3 for Android 内测版推出已经快 20 天了,许多用户想要体验内测版却被告知没有内测资格,......
日期:09-25