高考考试网
当前位置: 首页 高考资讯

wannacry勒索病毒工作原理(传播速度堪比WannaCry的)

时间:2023-07-24 作者: 小编 阅读量: 6 栏目名: 高考资讯

截至目前,俄罗斯、保加利亚和土耳其均遭受攻击。乌克兰CERT团队已发布报告,警告乌克兰企业警惕此次攻击。卡巴斯基公布报告称,公司的遥测数据披露,“勒索软件是通过drive-by攻击传播的”,而且“受害者从合法新闻站点被重定向至虚假的含有虚假Flash更新包的网站上。”而且受害者只有40多个小时的支付时间,否则勒索金就会上涨。“坏兔子”并非首个提到《权力的游戏》引用的勒索软件。

简介


一种新型勒索软件“坏兔子 (Bad Rabbit)”给多个东欧国家造成损害,同时影响200多个政府机构和私营企业。截至目前,俄罗斯、保加利亚和土耳其均遭受攻击。

已证实的受害者包括乌克兰敖德萨机场、乌克兰基辅地铁系统、乌克兰基础设施部、三个俄罗斯新闻机构(包括Interfax和Fontanka在内)。乌克兰CERT团队已发布报告,警告乌克兰企业警惕此次攻击。

这次,“坏兔子”的传播速度跟分别于今年5月份和6月份爆发的“想哭 (WannaCry)”和NotPetya攻击类似。

“坏兔子”通过虚假Flash更新传播


ESET和Proofpoint公司的研究人员表示,“坏兔子”最初通过虚假的Flash更新包传播,但它似乎自带可在网络内部横向转移的工具,这也可解释为何会在如此短的时间里会传播到多个组织机构中。

卡巴斯基公布报告称,公司的遥测数据披露,“勒索软件是通过drive-by攻击传播的”,而且“受害者从合法新闻站点被重定向至虚假的含有虚假Flash更新包的网站上。”

根据ESET、Emsisoft和Fox-IT的分析来看,“坏兔子”通过Mimikatz从本地电脑的内存中提取凭证以及一长串硬编码凭证,它试图通过SMB和WebDAV访问位于同一个网络中的服务器和工作站。

“坏兔子”是一个所谓的磁盘编码器,类似于Petya和NotPetya。“坏兔子”首先会加密用户电脑上的文件,然后替换MBR(主引导记录)。

一旦“坏兔子”执行完任务,它就会重启用户电脑,并留下自定义的MBR勒索留言。勒索留言几乎跟NotPetya使用的留言没有任何区别。尽管如此,两者之间并无太多相似之处,Intezer指出两者之间只重用了13%的代码。

勒索留言要求受害者访问Tor网络上的一个站点并支付0.05比特币(约折合280美元)。而且受害者只有40多个小时的支付时间,否则勒索金就会上涨。

“坏兔子”勒索软件似乎基于DiskCryptor,它是一款开源的磁盘加密工具,跟今年年初攻击旧金山Muni交通服务的勒索软件HDDCryptor类似。

“坏兔子”的源代码中也包含多种如Grayworm角色等的《权力的游戏》引用。另外,它还设置了三种任务“卓耿 (Dragon)”、“雷哥 (Rhaegal)”和“利昂 (Viserion) ”,而这三个名称均为《权力的游戏》中提到的龙。“坏兔子”并非首个提到《权力的游戏》引用的勒索软件。Locky勒索软件攻击活动中所使用的其中一个脚本也包含类似引用。

“坏兔子”技术细节


对“坏兔子”勒索软件的分析还在进行中,以下是一些已知信息:

如之前所述,“坏兔子”目前针对的俄罗斯和其它东欧国家,通过已被黑站点展示虚假的Adobe Flash更新通知。当用户点击这些通知消息时,它就会下载一个名为install_flash_player.exe的文件。

当install_flash_player.exe执行后,它会释放另外一个文件C:\Windows\infpub.dat 并通过命令

1C:\Windows\system32\rundll32.exe C:\Windows\infpub.dat, #1 15

执行该文件。

执行后,Infpub.dat就会创建C:\Windows\cscc.dat和C:\Windows\cscc.dat文件。Cscc.dat文件实际上是DiskCryptor中dcrypt.sys Filter驱动的重命名版本。Infpub.dat随后会创建Windows服务 Windows Client Side Caching DDriver,后者用于推出cscc.dat驱动。

Infpub.dat也会在用户登录到计算机时创建一个任务推出dispci.exe文件。这个任务即Rhaegal(上文提到的《权力的游戏》中的角色“雷哥”)。该任务会执行

1"C:\Windows\dispci.exe" -id [id] && exit

命令。

Cscc.dat驱动和dispci.exe文件用于加密磁盘并修改MBR来展示勒索信息,如下:

Infpub.dat并未完成,而且还有很多花招未出手。安装好DiskCryptor组件后,它还会在用户计算机中执行用户模式的文件加密。这些文件使用的加密算法似乎是AES。用于加密的AES加密密钥随后会通过一个嵌入式RSA-2048公钥加密。目前尚不知晓最终的加密密钥存储在哪里,但可能被添加至加密文件。

当“坏兔子”加密文件时,跟多数勒索软件不同,它不会在所加密文件的名称后面添加新扩展。而是会在每个加密文件的末尾添加文件标记字符 “encrypted”,如下。

最后,Infpub.dat也能够通过SMB传播至其它计算机中。它窃取受害者计算机中的凭证或包含用户名和密码的清单,然后经由SMB访问网络共享盘的方式传播。如果它能访问远程网络共享盘,那么它就会自我复制并在其它计算机中执行勒索软件。

SMB流量示例如下:

最终,“坏兔子”会再创建两项计划任务用于重启计算机。这些计划任务也是根据《权力的游戏》中的名称命名的,它们是“卓耿”和“利昂”。这些任务用于关闭和重启计算机以便在登录时执行其它程序或者最终在Windows启动之前显示启动锁定屏幕。

由此可见,“坏兔子”内置着很多功能,随着各安全公司的分析进展,有望了解更多相关情况。我们将持续关注事态进展。

“坏兔子”IOCs


哈希:

install_flash_player.exe: 630325cac09ac3fab908f903e3b00d0dadd5fdaa0875ed8496fcbb97a558d0da

infpub.dat: 579fd8a0385482fb4c789561a30b09f25671e86422f40ef5cca2036b28f99648

cscc.dat (dcrypt.sys): 0b2f863f4119dc88a22cc97c0a136c88a0127cb026751303b045f7322a8972f6

dispci.exe: 8ebc97e05c8e1073bda2efb6f4d00ad7e789260afa2c276f0c72740b838a0a93

文件:

C:\Windows\infpub.dat

C:\Windows\System32\Tasks\drogon

C:\Windows\System32\Tasks\rhaegal

C:\Windows\cscc.dat

C:\Windows\dispci.exe

注册表项

HKLM\SYSTEM\CurrentControlSet\services\cscc

HKLM\SYSTEM\CurrentControlSet\services\cscc\Type1

HKLM\SYSTEM\CurrentControlSet\services\cscc\Start0

HKLM\SYSTEM\CurrentControlSet\services\cscc\ErrorControl3

HKLM\SYSTEM\CurrentControlSet\services\cscc\ImagePathcscc.dat

HKLM\SYSTEM\CurrentControlSet\services\cscc\DisplayNameWindows Client Side Caching DDriver

HKLM\SYSTEM\CurrentControlSet\services\cscc\GroupFilter

HKLM\SYSTEM\CurrentControlSet\services\cscc\DependOnServiceFltMgr

HKLM\SYSTEM\CurrentControlSet\services\cscc\WOW641

勒索留言:

译文:

啊哦!你的文件都被加密咯!

当你看到这封信的时候,你的文件已经无法访问了。

呵呵,当然了,你可能在想办法恢复你的文件呢。

哈哈,别费工夫了,没有我们的解密服务没人能恢复这些文件的。

当然了,我们说话算话,你所有的文件肯定都可以安全地恢复出来的!你只需要提交这个付款选项,然后你就可以拿到解密的密码啦!

赶快访问我们的网站吧!caforssztxqzf2nm.onion

Your personal installation key#1:

网络活动:

137, 139, 445端口的本地/远程流量

caforssztxqzf2nm.onion

被加密的目标文件的扩展名

.3ds .7z .accdb .ai .asm .asp .aspx .avhd .back .bak .bmp .brw .c .cab .cc .cer .cfg .conf .cpp .crt .cs .ctl .cxx .dbf .der .dib .disk .djvu .doc .docx .dwg .eml .fdb .gz .h .hdd .hpp .hxx .iso .java .jfif .jpe .jpeg .jpg .js .kdbx .key .mail .mdb .msg .nrg .odc .odf .odg .odi .odm .odp .ods .odt .ora .ost .ova .ovf .p12 .p7b .p7c .pdf .pem .pfx .php .pmf .png .ppt .pptx .ps1 .pst .pvi .py .pyc .pyw .qcow .qcow2 .rar .rb .rtf .scm .sln .sql .tar .tib .tif .tiff .vb .vbox .vbs .vcb .vdi .vfd .vhd .vhdx .vmc .vmdk .vmsd .vmtm .vmx .vsdx .vsv .work .xls .xlsx .xml .xvd .zip

内嵌的RSA-2048密钥:

MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA5clDuVFr5sQxZ feQlVvZcEK0k4uCSF5SkOkF9A3tR6O/xAt89/PVhowvu2TfBTRsnBs83hcFH8hjG2V5F5DxXFoSxpTqVsR4lOm5KB2S8ap4TinG/GN/SVNBFwllpRhV/vRWNmKgKIdROvkHxyALuJyUuCZlIoaJ5tB0YkATEHEyRsLcntZYsdwH1P NmXiNg2MH5lZ9bEOk7YTMfwVKNqtHaX0LJOyAkx4NR0DPOFLDQONW9OOhZSkRx3V7PC3Q29HHhyiKVCPJsOW1l1mNtwL7KX 7kfNe0CefByEWfSBt1tbkvjdeP2xBnPjb3GE1GA/oGcGjrXc6wV8WKsfYQIDAQAB

    推荐阅读
  • 保时捷独立上市(市值超越母公司大众)

    保时捷母公司大众汽车将上市价格定为每股82.5欧元,上市后保时捷品牌估值达到750亿欧元。2021年,保时捷新车交付量首次突破30万辆大关,同比增长11%。同期,保时捷在全球销量为145860辆,同比下滑5%,中国市场销量占全球比重跌至27.4%。保时捷称,受疫情影响,部分保时捷中国经销商不得不关闭,再加上供应链限制和物流挑战,让销量受到了影响。据知情人士爆料,在目前已经交付的Taycan车型中,大约有60%的车辆电池存在安全隐患。

  • 锦州市工资标准 锦州人均工资是多少

    本地宝小编为你解答。最低标准1、第一类地区包括锦州市凌河区、古塔区、太和区、开发区、松山新区,月最低工资标准为1050元/月,小时最低工资标准为9.8元/小时。本文标签:锦州市最低工资标准小时黑山县凌海上一篇:锦州市工资扣税标准锦州市基本工资下一篇:2014年锦州产假工资如何计算

  • 支付宝可以申请临沂医保关系转入吗 支付宝可以申请临沂医保关系转入吗安全吗

    第一步:打开手机“支付宝”APP首页,点击搜索栏第二步:输入“临沂医保”,点击“搜索”第三步:选择服务小程序“临沂医保”第四步:点击“业务自助办理”第五步:点击“医疗保险关系转入”第六步:根据提示输入相应资料信息第七步:点击“下一步”提交即可

  • lcd和oled哪个对眼睛好(了解一下)

    我们一起去了解并探讨一下这个问题吧!lcd和oled哪个对眼睛好手机的亮度一般在60%以下,在这个低亮度下,使用OLED部分人会感觉明显不适,这也就是频闪造成的,因此在选择OLED屏幕之前最好确定一下自己是否能接受低亮度的PWM频闪。综合而言,OLED屏幕可能更伤眼。

  • 甜菜碱对皮肤的作用与功效(甜菜碱对皮肤的作用与功效和危害)

    4、抗衰老提高人类身体的抗衰老能力,也是甜菜碱对人类皮肤的重要功效,因为甜菜碱能防止氧化物质对人类皮肤产生伤害,并能促进皮肤细胞再生,它能提高人类皮肤细胞的活性,能让人类皮肤保持年轻健康状态,经常使用含有甜菜碱的化妆品,能放慢皮肤衰老速度。

  • 鱿鱼怎么炒才嫩又好吃(炒鱿鱼直接下锅)

    切好的鱿鱼,要加上白醋、白酒、料酒,抓拌均匀后腌制一下,能够有效去除腥味。紧接着,我们准备来调味,加上适量的盐、白糖、生抽、蚝油,能吃辣的放一点辣椒酱,不能吃辣的放点黄豆酱、甜面酱。

  • 鞍山市教育局开展小学生暑期托管服务试点工作

    暑假到了,忙于工作的家长们很难照顾到放假的孩子们,为了解决学生暑期“看护难”的问题,鞍山市教育局开展了小学生暑期托管服务试点工作,详情请看全文。

  • Excel打印区域设定(小白必备的excel秘籍)

    前文中,我们已经简述了如何快速整理并打印一张表格。我们观察这个表格,发现姓名的部分有一条虚线。问题可能就出现在这里。在同样的放大显示中我们不难发现,这两条虚线其实是不同的。别急,这就是我们今天要共同学习的Excel功能。我们框选整个表格,然后单击“取消打印区域”试一下。可以看到,表格已经能够正常显示了。错啦,其实这个功能的“出镜率”还相当高呢。可是这样的话,核对的时候,我们又要恢复显示……

  • 如何转换视频格式mp4(如何转换视频格式mp3且可连蓝牙)

    转换视频格式需要借助转换格式的软件才能进行格式转换。我们以PDF在线转换器为例,介绍用PDF在线转换器来转换视频格式的步骤。

  • 宋佳最惊艳的片段(宋佳评价最高的7部剧)

    宋佳评价最高的7部剧NO.7:《小舍得》;钟点工孩子与主角孩子能在一个班级,的确是为剧而剧了至于贩卖焦虑,并没有,因为我比主角更焦虑,因为我特么还没钱;至于狗血,也没有,因为我看到的现实比电视剧更狗血,所以人人都特想吐槽。