吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6971|回复: 30
收起左侧

[PC样本分析] 勒索病毒Magniber新变种出现,火绒安全可查杀

   关闭 [复制链接]
火绒安全实验室 发表于 2022-8-3 16:24
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2022-8-3 16:31 编辑

近期,火绒安全截获到Magniber勒索病毒最新变种,其病毒文件名会伪装成杀毒软件更新程序,并以控制面板组件动态库(.cpl)的形式传播,手段非常具有欺骗性。Magniber主要通过仿冒网站、色情网站广告弹窗等网站页面传播。火绒安全软件最新版本可成功查杀Magniber勒索病毒及新变种。

1.png                

               火绒安勒索病毒查杀图   

Magniber病毒的勒索信如下图所示:

2.png

勒索信内容

被勒索后,需要支付0.12比特币(目前大概18543人民币),相关暗网支付页面,如下图所示:

3.png

暗网支付页面

根据“火绒威胁情报系统”监测,从7月下旬开始,Magniber新变种异常活跃,传播趋势如下图所示:

4.png

近期Magniber新变种传播趋势图

Magniber新变种在国内各省份的感染量上看,暂时台湾和香港感染量较多,广东的感染量虽然排名第三,但与台湾、香港相比相差较多。根据Magniber病毒活跃的历史趋势看,现在仍处于其新一轮传播的初期阶段,依然存在在国内其他省份大范围传播的可能性。

5.png

近期Magniber新变种各省感染情况一览

Magniber勒索病毒历史上一共出现过两次变种。第一次为202111月份利用CVE-2021-40444PrintNightmare漏洞传播,第二次变种是20225月伪装成Windows更新程序(.msi)传播。根据以往的传播趋势来看,该病毒后续的传播量还会持续上升。

6.png

Magniber勒索病毒活跃趋势图




据最新发布的《火绒安全终端防护数据报告(2022上半年)》结果显示,今年1-6月间,火绒安全技术团队处理的个人用户被勒索事件中,Magniber数量占比最高,达29%


   7.jpg


火绒安全团队提醒广大用户,及时更新病毒库,做好自查防护,定期备份重要数据,谨防各类勒索病毒侵袭。

详细分析

病毒行为

病毒启动后首先会进行自解密,相关代码如下图所示:

8.png

代码自解密

解密后会将带有勒索功能的shellcode注入到进程名大于6字节并且非WOW64的进程中(如:sihost.exe),相关代码,如下图所示:

9.png

注入shellcode

加密算法分析

Magniber勒索病毒通过AES-128加密算法(对称加密)对文件进行加密,并且通过RSA-2048加密算法(非对称加密)来对AES算法的密钥进行加密,相关加密逻辑代码,如下图所示:

10.png

生成AES-128算法的密钥

使用AES-128算法对文件进行加密,相关代码,如下图所示:

11.png

AES-128算法加密文件数据

AES-128算法的密钥进行RSA-2048算法进行加密,相关代码,如下图所示:

12.png

AES-128算法的密钥进行RSA-2048加密



附录

病毒HASH

13.png   

免费评分

参与人数 10吾爱币 +9 热心值 +10 收起 理由
起航的宇航员 + 1 + 1 用心讨论,共获提升!
I1mport + 1 + 1 我很赞同!
nnzhs + 1 + 1 谢谢@Thanks!
BUCTPJP + 1 + 1 我很赞同!
fxsmkj + 1 + 1 热心回复!
mibamiba + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wangrenren + 1 热心回复!
风冯讽凤 + 2 + 1 火绒niub
SjZj + 1 + 1 热心回复!
huanyuan3 + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

ineedyou2008 发表于 2022-8-4 20:25
吓得我赶紧用火绒查杀一遍
renbunengtaisao 发表于 2022-8-4 20:54
pkhtml 发表于 2022-8-4 21:16
maybegood 发表于 2022-8-4 23:24
还是按个杀毒软件好,朋友一直嫌弃360火绒啥的拖慢电脑,前几天刚感染了病毒
jcyd 发表于 2022-8-5 01:04
赞  厉害了火绒
tzlqjyx 发表于 2022-8-5 06:47
火绒现在进步挺大的
aonima 发表于 2022-8-5 07:35
对于陌生软件基本都是先虚拟机
lykenan 发表于 2022-8-5 07:50
感谢分享
nihao3312 发表于 2022-8-5 09:47
不错支持喜爱火绒
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 10:40

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表