首例以“冠狀病毒”為主題的勒索病毒,篡改系統MBR

前言概述

2020年勒索病毒攻擊仍然是網絡安全的最大威脅,在短短三個月的時間里,已經出現了多款新型的勒索病毒,關于2020年勒索病毒攻擊新趨勢,可以閱讀筆者寫的上一篇文章,里面有詳細的分析,從目前觀察到的情況,2020年勒索病毒的攻擊已經比2019更加頻繁,更多黑客組織發現挖礦帶來的收益太慢了,都紛紛加入到勒索病毒攻擊活動中,通過勒索病毒快速獲取暴利,此前由于新冠病毒疫情的爆發,一些黑客組織通過新冠病毒來傳播各種惡意軟件,其中包含AZORult等間諜竊密軟件,利用新冠病毒疫情傳播的這些惡意軟件都是俄羅斯地下網絡論壇中最為常見的一些惡意軟件,前不久國外研究人員還發現有一款手機勒索病毒CovidLock利用新冠疫情傳播,隨著新冠病毒在國外越來越嚴重,黑客組織會不會持續利用疫情傳播各種惡意軟件,需要持續關注

最近國外安全研究人員公布了一款以“冠狀病毒“為主題的勒索病毒,這款勒索病毒會修改系統MBR,會修改受害者主機磁盤名為CoronaVirus,同時生成的勒索提示信息文件為CoronaVirus.txt,勒索提示信息內容顯示會全天候接受美國大選的捐款,研究發現這款新型的勒索病毒主要通過假冒Windows系統實用程序網站WiseCleaner.com進行傳播,黑客假冒的網站地址:wisecleaner.best,受害者從這個網站會下載安裝惡意程序,該惡意程序會從遠程服務器上下載釋放Kpot竊密木馬和CoronaVirus勒索病毒,KPot竊密木馬會收集盜取受害者Web瀏覽器帳號和密碼、通信軟件、VPN、FTP、電子郵件帳戶、游戲帳戶以及虛擬貨幣登錄憑據等數據,收集的這些數據可以用于在暗網中出售獲利,也可以用于后期進行更進一步的滲透攻擊活動,比方利用收集到的這些數據進行APT攻擊活動等,同時還可以通過公布這些數據來逼迫受害者交付贖金,其實從2019年年底開始,筆者已經監控到好幾個勒索病毒黑客組織已經開始使用“盜竊+勒索”的方式進行攻擊,這些勒索病毒黑客組織在使用勒索病毒攻擊加密受害者數據的同時會使用竊密木馬盜取客戶的數據,為什么黑客組織會這樣?

企業數據安全是企業以及安全廠商關注的重點,黑客贏利的主要手段也是針對企業數據進行盜取或破壞,對企業數據進行盜取主要是通過各種竊密木馬,遠控木馬進行攻擊,主要使用的手段就是垃圾郵件、網絡釣魚、水坑攻擊、供應鏈攻擊等方式,通過企業安全意識最薄弱的人員入手,一步一步滲透到企業內網,植入竊密遠控等木馬進行數據竊取,這種攻擊行為就現在很多安全企業宣傳的APT攻擊組織行為,其實還有一類就是對企業的數據進行破壞的攻擊,最近幾年增加最快的就是勒索病毒,這種攻擊行為以前主要是黑客組織追求利益,通過加密勒索受害者BTC,未來可能會在國與國之前利用這種病毒進行網絡戰爭,勒索病毒或破壞性病毒會成為未來網絡戰的攻擊武器之一、勒索病毒使用的技術已經朝著三個方向發展:復雜性、針對性、多元性,未來勒索病毒將不僅僅是黑客組織謀利的主要手段之一,同時也會成為未來網絡安全戰的核心武器之一,針對敵對國家的一些重要的基礎設施和網絡設備發起勒索病毒攻擊,同時基于安全性的考慮未來更多的企業會將數據存儲到云上,所以黑客的目標會轉向針對云計算機服務器發起攻擊,云計算將是黑客組織的下一個重點目標,同時未來會有更多新型的竊密木馬家族出現,通過各種竊密木馬收集企業數據,為后期發起APT攻擊作準備,事實上黑客組織每天都在更新自己的惡意軟件武器庫,研究新的網絡攻擊武器和攻擊手法,更多詳細的內容,筆者后面有空再給大家寫一篇文章介紹,安全永遠在路上,很多安全從業人員說做安全是走上了一條“不歸路”,其實是這樣的,當你決定做安全的那一刻起,就需要堅持,堅持,再堅持,選擇安全,就是選擇了永不停歇,選擇安全,就是要有決戰到底的信念,安全沒有終點,就是需要持續不斷的去研究,研究新的漏洞、研究新的惡意軟件、研究新的黑客組織活動、研究新的攻擊手法、這就是安全的根本與核心,我們要明白做安全的真正的對手就是那些黑客組織里面研究這些的人,只是黑客的目標是為了獲取暴利,通過攻擊受害者獲利,做安全是為了保護受害者,幫助受害者減少損失,防止被黑客組織攻擊,安全永遠是人與人的斗爭,人就是最大的安全因素,因為總有人想通過手段快速獲取暴利,所以要么就不要做安全,要做就只能做到底!

詳細分析

筆者對CoronaVirus勒索病毒進行了分析,Kpot竊密木馬分析后面有空再分享給大家

1.樣本采用了反-反匯編技術,防止安全分析人員對樣本進行靜態分析,如下所示:

對反-反匯編代碼進行處理之后,如下所示:

2.解密出字符串CoronaVirus,如下所示:

3.創建相應的注冊表信息,如下所示:

創建之后,里面包含BTC錢包地址,郵箱地址等,如下所示:

黑客的郵箱地址:coronaVi2022@protonmail.ch

BTC錢包地址:

bc1q5e8pwyk9rqtq400agngmq5h23cuz42x0wlqw3q

4.拷貝自身到臨時目錄下jvbt.exe,如下所示:

5.創建線程,啟動臨時目錄下勒索病毒副本程序,如下所示:

6.通過ShellExecuteExW執行勒索病毒,如下所示:

7.遍歷本地磁盤目錄文件,并創建線程,加密文件,如下所示:

8.遍歷網絡共享目錄文件,并創建線程,加密文件,如下所示:

9.創建線程,加密文件,如下所示:

10.加密后的文件名被修改為

coronaVi2022@protonmail.ch___+[源文件名],相關代碼,如下所示:

加密后的文件名,如下所示:

11.生成勒索提示文件CoronaVirus.txt,內容如下所示:

13.該勒索病毒還會修改系統MBR,修改之后,如下所示:

在2020年過去的三個月里,新冠病毒這場突如其來的疫情給全球都帶來了或多或少的影響和變化,現在國外新冠疫情比較嚴重,這場疫情什么時候能在全球范圍內完全結束,可能還需要一段時間,由于新冠疫情的影響,現在全球公共衛生醫療機構的資源都非常緊張,國外安全公司Emsisoft已經呼吁勒索病毒黑客組織團伙現在不要對醫院或公共醫療組織機構發起勒索病毒攻擊,隨后Maze勒索病毒黑客團隊就在論壇上發表相關的申明,承諾不對醫院等組織機構部門發起勒索病毒攻擊,全球的勒索病毒黑客組織,現在真的不要再去攻醫院或相關衛生醫療機構了,新冠病毒是一場全人類共同的戰爭,需要全人類共同的努力才能戰勝它!

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/716991.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/716991.shtml
英文地址,請注明出處:http://en.pswp.cn/news/716991.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Linux 學習筆記(9)

九、 運行級別 1 、 Linux 系統的運行級別 (runlevel) Linux 系統有 7 個運行級別, Linux 系統任何時候都運行在一個指定的運行級別上,不同的運行級 別所運行的程序和服務不盡相同,所要完成的工作和要達到的目的也不相同 運行級別…

RH850P1X芯片學習筆記-Generic Timer Module -ATOM

文章目錄 ARU-connected Timer Output Module (ATOM)OverviewGLOBAL CHANNEL CONTROL BLOCK ATOM Channel architectureATOM Channel modesSOMP-Signal Output Mode PWMSOMP - ARUSOMC-Signal Output Mode CompareSOMC - ARUSOMC – COMPARE COMMANDSOMC – OUTPUT ACTIONATOM …

Python縮進規則

Python的縮進規則是Python語法中非常重要的一部分,也是Python語言獨特的特點之一。在Python中,縮進被用來表示代碼塊的層次結構,而不是像其他語言一樣使用大括號或關鍵詞。這種縮進規則使得Python代碼更加簡潔、易讀、易于理解,同…

python模塊百科_操作系統接口_os【一】

python模塊百科_操作系統接口_os【一】 os --- 多種操作系統接口一、相關模塊1.1 os.path 文件路徑1.2 fileinput 文件讀取1.3 tempfile 臨時文件和目錄1.4 shutil 高級文件和目錄1.5 platform 操作系統底層模塊 二、關于函數適用性的說明2.1 與操作系統相同的接口2.2 支持字節…

Git版本管理常用指令

Git常用命令 一、基本指令二、本地倉庫管理三、遠程倉庫管理四、分支管理五、儲藏區六、標簽管理一、基本指令 查看Git安裝版本:git --version 查看log指令的幫助信息:git log --help 配置Git用戶名:git config --global user.name “xxxxx” 配置Git郵箱: git config --…

2024年騰訊云新用戶優惠券領取入口及使用教程

隨著云計算技術的不斷發展和普及,越來越多的個人和企業選擇使用云服務。騰訊云作為國內領先的云服務提供商,為了吸引新用戶,經常推出各種優惠活動,其中就包括新用戶專屬優惠券,本文將為大家分享騰訊云新用戶優惠券的領…

5個好玩神奇還免費的工具網站收藏不后悔-搜嗖工具箱

生命倒計時 http://www.thismuchlonger.com 這是一個相哇塞的網站,可以讓我們靜下心來好好想想我們來這個世界究竟為了什么,因為當我們作為命運的主宰者。敲打鍵盤設定好自己一生長度的時候,我們的剩余壽命已經成絕對值,一旦生命…

創建型模式之原型模式

一、概述 1、工作原理:將一個原型對象傳給要發動創建的對象(即客戶端對象),這個要發動創建的對象通過請求原型對象復制自己來實現創建過程 2、通過克隆方法所創建的對象是全新的對象,它們在內存中擁有新的地址,每一個克隆對象都是獨立的 3…

MySQL 中的 varchar 和 char 有什么區別?MySQL中 in 和 exists 區別?

MySQL 中的 varchar 和 char 有什么區別? char 是一個定長字段,假如申請了char(10)的空間,那么無論實際存儲多少內容.該字段都占用 10 個字符,而 varchar 是變長的,也就是說申請的只是最大長度,占用的空間為實際字符長度1,最后一個字符存儲使用了多長的空間. 在檢索…

李沐動手學習深度學習——3.6練習

本節直接實現了基于數學定義softmax運算的softmax函數。這可能會導致什么問題?提示:嘗試計算exp(50)的大小。 可能存在超過計算機最大64位的存儲,導致精度溢出,影響最終計算結果。 本節中的函數cross_entropy是根據交叉熵損失函數…

JavaScript之數據類型

系列文章目錄 文章目錄 系列文章目錄前言 前言 前些天發現了一個巨牛的人工智能學習網站,通俗易懂,風趣幽默,忍不住分享一下給大家。點擊跳轉到網站,這篇文章男女通用,看懂了就去分享給你的碼吧。 數據類型   Java…

20.圖

圖的基本概念 1.圖的定義 由頂點和邊組成的集合,G(V,E) 2.基本概念 鄰接點: 對于無向圖u v來說,uv互為鄰接點 對于有向圖u->v來說,v是u的鄰接點,但u不是v的臨界點 路徑: 一個頂點到另一個頂點所經過的…

從Poincare猜想看中國數學的國際地位

2006年丘成桐學派利用北京晨興數學中心,宣布一名俄國學者Poincare猜想研究中存在錯誤,已經由華裔學者朱熹平和曹懷東糾正過來,但數年以后我發現作為千禧七問題之一的Poincazre猜想,英國克萊數學所還是把1百萬美元獎金送給俄國人。…

藍橋杯:卡片

題目 小藍有很多數字卡片,每張卡片上都是數字0 到9。 小藍準備用這些卡片來拼一些數,他想從1 開始拼出正整數,每拼一個,就保存起來,卡片就不能用來拼其它數了。 小藍想知道自己能從1 拼到多少。 例如,當小…

動態規劃-最長公共子串(c)

動態規劃 動態規劃(dynamic programming)是一種算法設計方法。基本思想是在對一個問題的多階段決策中,按照某一順序,根據每一步所選決策的不同,會引起狀態的轉移,最后會在變化的狀態中獲取到一個決策序列。…

vs code更新后json文件無法識別通配符 ,編譯多文件失敗的解決辦法

問題描述 在Mac或者LInux上,進行C/C相同路徑下進行多文件編譯時,之前設置好的json文件突然不能解釋通配符,并且將帶有單引號的地址傳給clang,由于*.c被擴在單引號中,clang找不到文件導致失敗。 如果將命令端中的指令復…

云服務器無法Ping通解決

問題: 使用公網IP地址PING云服務器,無法PING通 但是可SSH到服務器,表示通信鏈路是正常的,可能是端口或路徑規則未開放導致 登陸云服務器后臺,進行安全組規則查看,發現ICMP沒有放行 添加允許ICMP連接規則 成功PING通云服務器

LeetCode——二叉樹(Java)

二叉樹 簡介[簡單] 144. 二叉樹的前序遍歷、94. 二叉樹的中序遍歷、145. 二叉樹的后序遍歷二叉樹層序遍歷[中等] 102. 二叉樹的層序遍歷[中等] 107. 二叉樹的層序遍歷 II[中等] 199. 二叉樹的右視圖[簡單] 637. 二叉樹的層平均值[中等] 429. N 叉樹的層序遍歷[中等] 515. 在每個…

Java接口

接口的定義 抽象方法的集合,接口通常以interface來聲明。一個類通過繼承接口的方式,從而來繼承接口的抽象方法。 接口并不是類,編寫接口的方式和類很相似,但是他們屬于不同的概念。類描述的是對象的屬性和方法。接口則包含類要實…

AcWing 4726. 尋找數字

解題思路 在這個二插搜索樹中尋找&#xff0c;4和7數量相等&#xff0c;并且大于n的最小數。 相關代碼 import java.util.*;public class Main {static String s;static List<Integer> res new ArrayList<>();static long n;static long ansLong.MAX_VALUE;publ…