吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 22971|回复: 654
收起左侧

[PC样本分析] 又一款勒索病毒要求微信支付,火绒安全可解密

     关闭 [复制链接]
火绒安全实验室 发表于 2022-7-7 13:44
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2022-7-7 13:48 编辑

近日,火绒安全实验室发现又一款勒索病毒通过微信支付收取赎金。经溯源分析发现,该病毒主要是通过“穿越火线”、“绝地求生”等游戏外挂程序进行传播,运行后会加密用户文件(文件后缀名为.SafeSound),并要求受害者扫描弹出的微信二维码支付100元赎金获取密钥,这也是继2018年首次出现后(详见文末),第二次出现要求微信支付赎金的勒索病毒。火绒安全可对该勒索病毒进行解密。

Image-0.png                  

            

该勒索病毒使用对称加密算法对文件数据进行加密,加密和解密使用相同的密钥,因此我们对其进行了解密。若您已中招,请不要进行任何其他操作,可直接通过火绒官方论坛、微博、微信公众号等渠道,向火绒安全团队求助。我们在官方论坛发布解密工具,被该病毒感染的用户可下载该工具进行解密:https://bbs.huorong.cn/thread-107740-1-1.html此外,火绒用户无需担心,"火绒安全软件"可拦截、查杀该病毒。

Image-1.png



由于该病毒作者使用不匿名微信收取赎金,火绒安全团队建议微信团队调查该支付页面的用户信息,或提供给公安部门。火绒提醒广大网友,近年来利用外挂软件传播病毒的屡见不鲜,请谨慎使用不明软件,如需下载应用软件请通过正规官网。同时,重要的文件请及时备份,并安装安全软件定期扫描,定期更新高危漏洞补丁以防御勒索病毒带来的危害。





传播途径分析

火绒工程师对该病毒进行溯源,发现病毒主要通过“穿越火线”、“绝地求生”等游戏外挂进行传播,外挂购买信息,如下图所示:
Image-2.png

外挂购买信息



外挂下载链接,如下所示:


Image-3.png

外挂下载链接游戏外挂启动后会释放相关勒索病毒到Documents目录下,火绒剑拦截到的行为,如下图所示:

Image-4.png

释放勒索病毒



加密分析

该病毒使用对称加密对文件数据进行加密,相关代码,如下图所示:

Image-5.png

对文件数据进行加密加密后的文件格式,如下图所示:

Image-6.png

加密后的文件格式

该病毒会对特定的文件后缀和文件夹名不进行加密外,其余所有文件全部进行加密,不加密的文件后缀和文件夹名,如下图所示:

Image-7.png

不加密的文件后缀和文件夹

对密钥加密相关代码,如下图所示:

Image-8.png

对密钥进行加密

附录

病毒HASH

Image-9.png


相关内容:

勒索病毒首次要求微信支付 已有多人被感染

"微信支付"勒索病毒可以解密 火绒发布解密工具

免费评分

参与人数 197吾爱币 +185 热心值 +182 收起 理由
5432198 + 1 + 1 谢谢@Thanks!
cdl + 1 谢谢@Thanks!
sgcyqcyq + 1 谢谢@Thanks!
dangsunny + 1 + 1 ok
AlongLx + 1 + 1 用心讨论,共获提升!
god_lyz + 1 + 1 鼓励转贴优秀软件安全工具和文档!
yinhanghang001 + 1 + 1 我很赞同!
kaqu0078 + 1 我很赞同!
Mark82II + 1 谢谢@Thanks!
Lenovo2019 + 1 鼓励转贴优秀软件安全工具和文档!
神无月亚琳 + 1 + 1 我很赞同!
liuzichen1999 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
FLJX + 1 + 1 谢谢@Thanks!
m1290602800 + 1 + 1 我很赞同!
三千里地快哉风 + 1 谢谢@Thanks!
脸到用时方恨丑 + 1 + 1 用心讨论,共获提升!
Cleverwwh + 1 我很赞同!
sd47071 + 1 + 1 我很赞同!
greydesolate + 1 + 1 虽然看不懂解析,但是感谢!
kentish + 1 + 1 谢谢@Thanks!
cenzenhua212 + 1 + 1 我很赞同!
heikis + 1 + 1 我很赞同!
icfox + 1 + 1 我很赞同!
莫多言 + 1 + 1 我很赞同!
郜林不飞机 + 1 谢谢@Thanks!
噼咔噼 + 1 + 1 谢谢@Thanks!
qazwsxedx + 1 + 1 谢谢@Thanks!
Zhengzx + 1 + 1 我很赞同!
pray丶 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
YellowA + 1 + 1 我很赞同!
kjian + 1 + 1 用心讨论,共获提升!
mohan007 + 1 + 1 热心回复!
likun1129 + 1 + 1 热心回复!
superman88 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
bridge110 + 1 我很赞同!
charyou + 1 + 1 热心回复!
z199297 + 1 + 1 我很赞同!
森罗千引 + 1 + 1 谢谢@Thanks!
橙纸吃咩 + 1 + 1 我很赞同!
Lewis李泽群 + 1 + 1 谢谢@Thanks!
q313571879 + 1 + 1 热心回复!
ctmaomao + 1 我很赞同!
sd89260377 + 1 + 1 谢谢@Thanks!
ym911az + 1 + 1 谢谢@Thanks!
何须问 + 1 + 1 我很赞同!
北冥鱼 + 2 + 1 我很赞同!
qfhd + 1 鼓励转贴优秀软件安全工具和文档!
lu6xueqi + 1 + 1 热心回复!
lecat + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
centrino + 1 + 1 谢谢@Thanks!
g99261 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
C98 + 1 + 1 谢谢@Thanks!
as252586425 + 1 热心回复!
和马 + 1 + 1 我很赞同!
ikelex + 1 + 1 热心回复!
sunyingwei + 1 我很赞同!
ldty + 1 + 1 谢谢@Thanks!
打不过就加入 + 1 + 1 谢谢@Thanks!
slmgr.vbs + 1 + 1 用心讨论,共获提升!
shuaibiliao + 1 + 1 我很赞同!
60000ak + 1 + 1 热心回复!
Zzzzzzzzzzzzzzz + 1 + 1 我很赞同!
Asy_少洋 + 2 多不要脸,卖着钱,还放病毒,
khkh56 + 1 + 1 热心回复!
li3317 + 1 + 1 热心回复!
neople2017 + 1 + 1 我很赞同!
sdasdas + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
bossangel + 1 + 1 用心讨论,共获提升!
yuzhicheng20 + 1 + 1 热心回复!
HebutMrLiu + 1 + 1 热心回复!
esavior001 + 1 + 1 我很赞同!
TYYSTDYF + 1 + 1 鼓励转贴优秀软件安全工具和文档!
abc265 + 1 就算他有办法用微信也不被抓,微信也随手都能把那个账户冻结了啊,除非可以.
xuanxu + 1 + 1 我很赞同!
t55555 + 1 + 1 我很赞同!
xiaohanjss + 1 + 1 谢谢@Thanks!
asxs + 1 + 1 热心回复!
tanksf + 1 我很赞同!
TAOGE6390 + 1 + 1 热心回复!
振林555 + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
changanhuakai + 1 鼓励转贴优秀软件安全工具和文档!
扬肉包子 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
无极166 + 1 + 1 我很赞同!
yxpp + 1 + 1 谢谢@Thanks!
bullshit + 1 + 1 谢谢@Thanks!
chenballack + 1 + 1 热心回复!
shasha5829 + 1 + 1 谢谢@Thanks!
timeni + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Higher-Stark + 1 用心讨论,共获提升!
dadao815 + 1 + 1 用心讨论,共获提升!
yzhl + 1 + 1 用心讨论,共获提升!
丿柒丨丶小宝 + 1 + 1 我很赞同!
hanlaoshi + 1 + 1 谢谢@Thanks!
antiol + 3 + 1 谢谢@Thanks!
gaoliying + 1 + 1 鼓励转贴优秀软件安全工具和文档!
尹铭 + 1 + 1 哇 火绒官网认证 牛牛牛
little0cat + 1 + 1 鼓励转贴优秀软件安全工具和文档!
MrsLy + 1 谢谢@Thanks!
回忆是暮色渐浓 + 1 + 1 谢谢@Thanks!
aixiaodemj + 1 热心回复!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

phenoxin 发表于 2022-7-7 14:35
居然是真火绒,软件很好用,但是挂哥的电脑还是让他感染病毒着吧,别救了,恶人还需恶人磨

免费评分

参与人数 7吾爱币 +6 热心值 +5 收起 理由
237582954 + 1 + 1 我很赞同!
LG小哥 + 1 我很赞同!
谷幽兰 + 1 + 1 我很赞同!
SKY__2046 + 1 我很赞同!
璀璨星辰 + 1 + 1 不错,孤儿们居然还敢出来求救,笑死。
MustangGTX + 1 感谢您的宝贵建议,我们会努力争取做得更好!
gala8yyds + 1 + 1 我很赞同!

查看全部评分

PHvan 发表于 2022-7-7 14:42
违法还敢用国内二维码,笑死,马上就到你家门口

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
Henry_Li + 1 + 1 我很赞同!

查看全部评分

bjtu2011 发表于 2022-7-7 14:36
这微信支付?嫌公家饭吃的慢?

免费评分

参与人数 2吾爱币 +2 热心值 +2 收起 理由
assible + 1 + 1 我很赞同!
啵啵茶 + 1 + 1 我很赞同!

查看全部评分

幽溪左畔 发表于 2022-7-7 14:46
这。。。 用微信是认真的吗
猫皮虎 发表于 2022-7-7 14:55
初学技术的小毛头做的勒索软件吗?心思不放正道上就算了,违法还用微信收款和QQ邮箱真的是笑出声了哈哈

免费评分

参与人数 2吾爱币 +1 热心值 +2 收起 理由
lilei520521 + 1 用心讨论,共获提升!
huanyuan3 + 1 + 1 我很赞同!

查看全部评分

咩咩的月光 发表于 2022-7-7 14:34
太棒了,火绒YYDS
lianfeng520 发表于 2022-7-7 14:42
感谢感谢,不过这个二维码就。真刑
kaixuan1158 发表于 2022-7-7 14:48
这收款二维码 真有判头。。
mydeardeskmate 发表于 2022-7-7 15:16
用微信收款 属实人才了

免费评分

参与人数 1热心值 +1 收起 理由
lxty + 1 我很赞同!

查看全部评分

zhedie 发表于 2022-7-7 14:46
这些人为什么这么大胆敢用微信收钱,就算是买其他人的银行卡也能通过投诉封掉这个账号并且返还受害人的钱
iawyxkdn8 发表于 2022-7-7 14:39
火绒的前身,我一直不喜欢,但现在,我又改了!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:48

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表