您的位置:首页 > 电脑软件

“爱马仕”勒索病毒来袭,敲诈者中的奢侈品

发布时间:2018-04-18 13:06:01  来源:互联网     背景:

  近期,360安全团队的安全专家发现一款名为“爱马仕”的勒索病毒又一次开始在国内传播。这次的勒索病毒主要的攻击目标是Windows服务器,且此勒索病毒超过九成是通过远程桌面传播的。最让人头痛的一点是,该勒索病毒除了不加密exe、dll、ini、lnk几种类型的文件外,其余的类型的文件它都会加密。

图1:敲诈提示信息

  文件被“爱马仕”勒索病毒加密后,被加密的文件名后缀会变为.HRM,并且会收到来自敲诈者的提示信息,向用户索要0.8个比特币作为赎金,按发稿时汇率换算,相当于人民币32000元。此次勒索病毒独特的后缀和昂贵的赎金也是其取名为“爱马仕”的原因。

图2:被加密后的文件

    “挑剔的”勒索病毒

  此次的勒索病毒会先检测中招者磁盘的剩余量,如果获取磁盘剩余量失败或者是磁盘的容量不足4G,勒索病毒就会停止工作。若磁盘空间充足,则会通过动态获取的方法加载后续操作所需要的函数,以此来躲避杀毒软件的静态查杀。

  其次,此次勒索病毒会检测当前操作系统的语言,若发现系统语言是俄语、乌克兰语或白罗斯语则不会继续加密。曾经名噪一时的Locky家族勒索病毒的代码中,也有类似的判断逻辑,我们有理由相信这是一种病毒作者对泛俄语地区用户的保护,也可能是对这些地区的栽赃抹黑。

    文件加密过程:

  该勒索病毒会在本地生成两个文件:

  1. PUBLIC为病毒在本地生成的RSA密钥对中的公钥部分

图3:RSA公钥写入PUBLIC文件

  2. UNIQUE_ID_DO_NOT_REMOVE则分为两部分,其第一部分是用256位的AES密钥去加密2048位的RSA的私钥,而第二部分是用病毒中硬编码的RSA公钥去加密AES密钥。

图4:生成UNIQUE_ID_DO_NOT_REMOVE文件

  完成后,病毒会将刚刚生成的PUBLIC文件中的RSA公钥读取出来,在稍后进行的文件加密操作中,用于对加密密钥的再加密工作。所有加密工作完成后,病毒还会进行一些其他的善后工作。首先是删除卷影副卷,以及删除后缀名为.vhd、.bak、.bac、.bkf、.wbcat以及文件名包含backup字符串类型的文件——因为这些文件都可能是备份文件。之后,并对会再次检测桌面目录中是否有生成敲诈信息,如果没有就生成一份敲诈信息。确认敲诈信息存在后,病毒会将这份桌面上的 DECRYPT_INFORMATION.html敲诈信息文件直接运行起来。最后删除病毒自己。

  勒索病毒读取并解密自身资源,释放勒索信息,然后从自身资源中获取勒索邮箱地址。邮箱地址有两个:一个是dechhelp#airmail.cc,另一个是dechsupp#cock.lio。其中后者为备用邮箱。勒索者会通过邮箱向受害者索要赎金。

图5:与黑客邮件回话内容

  在线服务器一直以来都是黑客们最常攻击的目标,而勒索病毒为这种攻击提供了一个新的变现渠道。一般来说,服务器上的数据比普通PC端的更具价值,中了勒索病毒以后也更愿意交付赎金,对于疏于防护服务器的中小企业来说是个不小的威胁。因此360安全专家提醒广大用户在开启远程桌面时要尽可能避免使用默认的用户名和使用复杂的口令,严格控制账户权限,定期更换口令,并且尽早安装360安全卫士进行防护。






  声明:本文仅为传递更多网络信息,不代表本站观点和意见,仅供参考了解,更不能作为投资使用依据。


返回网站首页

本文评论
Windows 10 19H1最新预览版Build 18234发布
面向那些启用Skip Ahead选项的Fast通道用户,微软于今天发布了Windows 10 Build 18234预览版更新。......
日期:09-07
WannaMiner挖矿木马出现最新变种,腾讯电脑管家提醒用户加强防范
木马病毒不仅“黑吃黑”,还会“过河拆桥”。...
日期:09-06
谷歌浏览器“暗中黑化”?都怪这只木马兴风作浪!
在追热点这件事上,论神速除了搞新媒体的,或许还有搞网络攻击的。...
日期:09-07
1局“消消乐”消除1月话费,腾讯手机管家提醒用户提防“小猪佩奇”恶意手游
近来,一只名叫佩奇的粉红猪小妹成了动物界的“扛把子”,吸引了无数学龄前儿童的目光;与......
日期:05-04
网易蜗牛读书 iPad 版本正式上线 网友呼声终实现
近日,网易蜗牛读书正式发布了 iPad 版本,该版本以书籍阅读为主要功能,主打极简、精致的沉浸式阅......
日期:09-18
为iOS12助力 workflow 正式上线!中文名捷径 仅兼容iOS12
大家好!随着iOS12正式版的发布!workflow应用,也就是shortcuts已经可以在苹果的AppStore正式上线了......
日期:09-18
AI也能Freestyle了 「盒声音乐」要用算法为创作者编曲
(原标题:「Amadeus Code」用 AI 为音乐创作者提供创作灵感)...
日期:09-08
大一统!Twitter网页端将采用PWA应用界面
Twitter(推特)今天宣布,已经开始测试一种新的网络体验。对于Twitter的PWA(渐进式网页应用)的用户来......
日期:09-08
艾瑞:扎根城市中坚人群,彰显办公服务行业价值
作为与人们办公生活密切相关的产品和服务,文档办公类产品在提升日常办公效率上一直扮演着十分重要......
日期:05-16
Win10将退役“磁盘清理”功能:力推更智能的存储感知
在上周微软发布的Windows 10新预览版Build 17758中,再次隆重介绍了Storage Sense(存储感知)功能。...
日期:09-17
巧用家长管控功能 给孩子上网安排的明明白白
互联网的高速发展,让孩子在很小的年纪就会使用智能手机或平板电脑上网娱乐。但互联网并非清净之地......
日期:09-28
《侏罗纪公园2》再现恐龙时代,腾讯手机管家防范木马病毒保障观影安全
科幻冒险电影一直都饱受影迷喜爱,而以恐龙为主角的侏罗纪公园系列电影更是暑期亲子观影最佳选择。......
日期:06-25
虎牙倾力打造天命杯 优质赛事IP凸显平台健康营收生态
10月2日,虎牙天命杯将鸣枪开赛。天命杯作为虎牙直播精心打造的绝地求生赛事,一经推出即获得了PUBG......
日期:09-30
EMUI 9.0开箱:一直被吐槽的华为UI 这次终于翻盘了
曾经只要一谈到华为手机,客观一点的评价都是"ID设计有亮点、硬件不错、国产芯片之光"等等,但是唯......
日期:09-28
WPS Office套件上线Win10应用商店:免费+内购
知名办公软件WPS Office正式出现在了微软应用商店中,自此,Windows 10用户有了一个更快捷的下载安......
日期:08-27
Windows 10新版17755发布:免数据线发送、接收手机短信
9月8日消息,微软开始推送Windows 10 RS5快速预览版17755系统更新,隶属于RedStone 5,距离上次1775......
日期:09-08
月活跃用户超1600万,腾讯文档持续发力办公协同、安全
8月21日,腾讯公司社交网络事业群高级总监鄢贤卿受邀出席“风口更迭 探索永恒”2018新风......
日期:08-21
2018 Windows 10更新十月版慢速预览17763推送
9月21日消息 9月19日,微软推送了Windows 10 RS5快速预览版17763系统更新,面向快速通道发布。而今......
日期:09-21
谷歌Chrome OS又“抄袭”了一把Windows 10特色设计
谷歌正在扩展新的Chrome OS系统功能,今年谷歌还将发布最新的Android 9.0 P系统。...
日期:04-22
360手机卫士联手深圳警方 用大数据技术打击电信骚扰
深圳市第六次打击整治骚扰信息专项行动取得阶段性成果,于5月29日上午10点,召开了深圳市第六次打击......
日期:05-29