吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 26505|回复: 60
收起左侧

[转载] 超强勒索病毒GandCrab再现新版5.3 躲避警方出新招

  [复制链接]
bambooslip 发表于 2019-4-25 14:28
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!

近日,瑞星安全专家捕获到最新勒索病毒GandCrab 5.3变种,此版本延续了5.2版本的主要技术,用户一旦中毒文件将无法打开,同时桌面背景图片会被修改为勒索信息,需要交纳赎金才可解密。而此次5.3版本与之前最大的不同之处在于,攻击者将暗网缴纳赎金方式改为通过邮件联系缴纳赎金,这极有可能是为了躲避警方的追查。
图:勒索信息支付赎金方式改为邮件

瑞星安全专家分析攻击者此次修改的原因有两种可能,第一种是部分受害者不知道如何访问病毒作者留下的暗网地址,所以无法与病毒作者取得联系,导致无法缴纳赎金;另一种情况是GandCrab 5.2之前版本的解密密钥托管在暗网服务器中,被欧洲多国警方合作追踪到了控制服务器,从而获取到了托管在服务器中的解密密钥,因此攻击者要求通过邮箱联系,可能是躲避追查。

瑞星公司提醒广大用户切勿点击陌生邮件,安装有效杀毒软件,以防被勒索病毒攻击。目前,瑞星所有个人及企业级产品均可对GandCrab 5.3勒索病毒进行查杀,瑞星之剑(下载地址:http://www.rising.com.cn/j/)可以有效拦截该勒索病毒。

图:瑞星ESM与瑞星之剑拦截查杀截图

技术分析

勒索病毒GandCrab 5.3运行后获取当前计算机语言,与病毒内置语言列表中的语言进行对比,如果本机语言在列表中则退出,不执行加密操作。
图:判断计算机语言

病毒会结束指定进程,防止文件被占用无法加密,主要是针对数据库和办公软件的进程。


图:查找指定进程

解密出RSA公钥,此公钥和之前捕获的V5.2版本的公钥相同。


图:解密出RSA公钥

获取本机用户名、操作系统版本、计算机语言、磁盘剩余空间等信息,追加上勒索版本V5.3。


图:获取的本机信息

使用RC4算法将获取到的本机信息加密,发送给控制服务器用于统计感染量。


图:加密后的本机信息

在做好准备工作之后,病毒会创建线程开始加密文件。


图:创建线程加密

遍历磁盘中的文件。


图:遍历文件

加密时排除一些文件和文件夹,防止系统无法正常运行。


图:排除指定文件

文件的内容被Salsa20算法加密,文件名被追加上随机后缀。


图:被加密文件

删除系统自带的卷影备份。


图:删除卷影备份

修改桌面背景图片,显示勒索信息。


图:修改桌面背景

图:修改后的桌面背景

加密完成后退出,并调用cmd删除自身文件。


图:删除自身文件

防范措施:

不打开陌生或可疑邮件,不下载邮件附件。

浏览网页时不下载运行可疑程序。

及时更新系统、漏洞补丁。

不使用弱口令密码。

多台机器不使用相同密码。

安装杀毒软件及时更新病毒库。

安装防勒索软件,防止未知病毒变种加密文件。

免费评分

参与人数 31吾爱币 +26 热心值 +24 收起 理由
ak6610 + 1 + 1 热心回复!
julian_xu + 1 + 1 鼓励转贴优秀软件安全工具和文档!
samoul + 1 + 1 用心讨论,共获提升!
439561784 -1 你是 直接复制粘贴,盗版。。。
350627392 + 1 + 1 谢谢@Thanks!
小鬼cece + 1 + 1 我很赞同!
qingliang87 + 1 + 1 热心回复!
重鸣之蝉 + 1 火绒表示对方侵权
Mathilda + 1 + 1 我很赞同!
l15828636136y + 1 + 1 热心回复!
mefzy + 1 谢谢@Thanks!
hqm2019 + 1 谢谢@Thanks!
tpdddP + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
guilt_z + 1 + 1 我很赞同!
siuhoapdou + 1 + 1 谢谢@Thanks!
307921917 + 1 瑞星垃圾中的战斗机,宁可裸奔也不会用
清道夫 + 1 + 1 谢谢@Thanks!
aa361328 + 1 + 1 热心回复!
qiaosen + 1 + 1 厉害保护磁盘小姐姐!!!
liansen + 1 我很赞同!
appl33205 + 1 + 1 谢谢@Thanks!
qq18566 + 1 + 1 谢谢@Thanks!
kasile + 1 我很赞同!
daniel7785 + 1 + 1 用心讨论,共获提升!
lookerJ + 1 热心回复!
蘑菇恰饭 + 1 + 1 热心回复!
爱困了 + 1 + 1 我很赞同!
dns2018 + 1 我很赞同!
kk1212 + 1 + 1 用心讨论,共获提升!
intcry + 1 + 1 我很赞同!
终极 + 1 rising榴芒

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

爱困了 发表于 2019-4-25 15:18
哈哈,瑞星以前有用过,初中时代,买的电脑里面,桌面一直狮子,跟扣扣一样的宠物。               
证明我老了。                 
在我的印象里,我总觉得软件病毒是杀毒软件赠送的~  买软件送病毒。哈哈哈。开个玩笑
kk1212 发表于 2019-4-25 14:57
我以为瑞星已经死了呢  。。。。
   现在瑞星开始露面了,不错,,,就是要这样多露面。

免费杀毒广告多,瑞端收费无广告的话确实还算良心
菜鸟--不二 发表于 2019-4-25 14:59
kk1212 发表于 2019-4-25 15:00
2019-4-25 14-58-48.png

瑞星搞的比数年前好多了。。。
    学学小红伞 建议也故意漏露一杀毒激活码。。。
   现在个人版的价格还是有点小贵。
kanlis 发表于 2019-4-25 15:04
现在的病毒越来越利害了,中招的人还得就地交钱求饶呢!
黄金战士 发表于 2019-4-25 15:05
感谢分享
zhenghui99 发表于 2019-4-25 15:06
感谢楼主,江湖险恶啊
whw0623 发表于 2019-4-25 15:08
第一个说瑞星良心的是在楼主写出半个小时后,而且对瑞星大加赞美,好样的,百度搜索“微点的冤案得雪 ”https://zhidao.baidu.com/question/266415988015929365.html,不搜的话,链接在这,从这件事之后,呵呵,不评价

免费评分

参与人数 2吾爱币 +2 热心值 +1 收起 理由
灵影 + 1 好黑暗。。
heinise + 1 + 1 我很赞同!

查看全部评分

西元世纪爱 发表于 2019-4-25 15:09
感谢分享经验
fb蓝色忧郁 发表于 2019-4-25 15:15
用心讨论,共获提升!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表