Sodinokibi勒索病毒最新變種,解密工具更新到2.0版本

Sodinokibi勒索病毒

Sodinokibi勒索病毒又稱REvil,自從2019年6月1日,GandCrab勒索病毒運營團伙宣布停止運營之后,Sodinokibi勒索病毒馬上接管了GandCrab的大部分傳播渠道,同時它也被稱為是GandCrab勒索病毒的“接班人”,兩者有著一些密不可分的聯系。

這款勒索病毒全球首次發現于2019年4月26日,在某社交網站上,國外某獨立安全研究員(專注于惡意軟件研究)發現了一款新型的勒索病毒,并取名為Sodinokibi勒索病毒,并于2019年4月27日在某社交視頻網站上發布了該勒索病毒的攻擊演示視頻,如下所示:

筆者此前寫過一篇文章《威脅情報:揭密全球最大勒索病毒GandCrab勒索病毒的接班人》,里面有完整的記錄與詳細過程,在首次分析這款新型勒索病毒的過程中,就預感這款勒索病毒未來可能會像GandCrab一樣流行起來,這可能是一種職業嗅覺,經過半年發展的,Sodinokibi勒索病毒果然成為了2019年十大流行勒索病毒家族之一,而且在全球范圍內都非常流行,我曾一度懷疑這款勒索病毒的背后運營團伙就是GandCrab勒索病毒運營團伙里的部分人員,也可能只是GandCrab的開發者和部分運營人員退休了,替而代之的是后面Sodinokibi開發者和運營人員

Sodinokibi勒索病毒的傳播渠道非常多,目前已經發現的一些傳播方式,如下所示:

2020年1月16日,一個朋友公司被這款勒索病毒加密了,勒索病毒相關提示信息,如下所示:

解密網站信息,如下所示:

2019年12月20日左右,跟蹤發現此勒索病毒運營團隊在年底的時候更新了2019年的最后一個Sodinokibi勒索病毒的變種版本,從獲取的樣本得到的PDB信息為

D:\Coding\!av\BTDF\17с\bin\Debug\rwenc_exe_x86_debug.pdb,估計是為免殺處理進行了版本更新

最近一段時間,很多朋友通過微信找到我,咨詢一些勒索病毒相關問題,其中大部分都是中了Sodinokibi勒索病毒,Sodinokibi勒索病毒運營團伙在半年多的時間里,似乎一直沒有停止過發起各種攻擊,使用各種不同的傳播渠道,非常活躍,提醒各企業要做好相應的防范措施,提高安全意識

此前筆者曾通過相關渠道捕獲到這款勒索病毒的幾個解密工具,Sodinokibi勒索病毒解密工具1.1版本,如下所示:

Sodinokibi勒索病毒解密工具1.3版本,如下所示:

Sodinokibi勒索病毒解密工具1.6版本,如下所示:

1.1版本和1.6版本都只能解密一個加密后綴

1.3版本通過一個密鑰文件列表可以解密一千七百多個加密后綴

最新的這款勒索病毒的解密工具已經更新到了2.0版本,當受害者交付贖金之后,勒索病毒的運營團伙會通過加密后綴生成一個對應的解密工具,一一對應,一個解密工具只能解密一個加密后綴,這款勒索病毒是使用RAAS模式分發的,到目前為止,其不同的加密后綴變種已經多達幾千種之多,近期發現的大部分最新的變種都是無法解密的

最近一段時間又發現了兩例這款勒索病毒的最新變種,其生成的勒索提示文件發生了變化,如下:

舊版本的Sodinokibi勒索病毒,提示文件名:

[隨機加密后綴]-readme.txt

[隨機加密后綴]-HOW-TO-DECRYPT.txt

新發現的Sodinokibi勒索病毒變種,增加了如下兩種提示文件名:

How to decrypt [隨機加密后綴]-readme.txt

[隨機加密后綴]-HOW TO BACK YOUR FILES GL-IM.txt

勒索病毒發展趨勢預測

1.在2020年剛剛過去的二個月時間里,筆者監控到各種新型勒索病毒已經不斷涌現,未來可能會有更多成熟的或新的黑客組織加入進來,開發傳播新的勒索病毒,同時國外一些主流的勒索病毒運營團隊去年年底就已經開始在國內尋找勒索病毒分銷運營商,今年可能會出現一些國內勒索病毒的運營商,他們通過暗網與國外運營商進行合作,進行勒索病毒的分發傳播,謀取暴利。

2.已知主流的幾款勒索病毒都已開始通過公布受害者數據逼迫受害者支付贖金,今年會不會有更多的勒索病毒運營團伙采用這種運營方式來強迫受害者交付贖金。

3.企業數據安全已經成為未來網絡安全行業最重要的關注方向,今年針對企業的勒索病毒攻擊可能會更多,同時各種新型的竊密木馬會隨著勒索病毒一起下發,竊取企業數據,通過“勒索+竊取”兩種方式對企業的重要數據進行攻擊,有報道指出在全球數據泄露的安全事件中,大部分是通過惡意軟件進行網絡攻擊造成的。

4.勒索病毒運營團隊會把更多的目光轉向針對云服務器提供商或運營商,對云上的數據進行加密勒索,針對Windows服務器和 Linux平臺上的勒索病毒今年可能會增多,目前發現的大部分Linux平臺勒索病毒大多數使用GO語言進行開發。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/718082.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/718082.shtml
英文地址,請注明出處:http://en.pswp.cn/news/718082.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

VMware 虛擬機安裝windows 10操作系統

先提前準備好鏡像文件 1.創建新的虛擬機 2.選擇自定義,然后下一步 v Windows 建議選擇2G以上,下一步 選擇網絡地址轉換(NAT),下一步 這里可按自己的需求來分區,也可以安裝好后再分區 選擇立即重啟&#xff…

【劍指offer】C++ 翻轉字符串里面的單詞

目錄 題目: 思路: 代碼出現 結果 題目: 給定一個字符串,逐個翻轉字符串中的每個單詞。 示例 1: 輸入: "the sky is blue" 輸出: "blue is sky the" 示例 2: 輸入: " hello world! " 輸出: "world! hello" 解釋: 輸入字符…

L1-032 Left-pad(PTA)

文章目錄 L1-032 Left-pad題目描述代碼 L1-032 Left-pad 題目描述 根據新浪微博上的消息,有一位開發者不滿NPM(Node Package Manager)的做法,收回了自己的開源代碼,其中包括一個叫left-pad的模塊,就是這個…

使用 Object.defineProperty() 來進行數據劫持有什么缺點?

使用 Object.defineProperty() 來進行數據劫持有什么缺點? (1)在對一些屬性進行操作時,使用這種方法無法攔截,比如通過下標方式修改數組數據或者給對象新增屬性,這都不能觸發組件的重新渲染,因為…

Vue組件置底方法,ElementPlus布局

問題描述 在開發網頁時使用了elementplus的el-container組件 組件里分成了main和footer兩塊&#xff0c;但是想要將兩個按鈕置底在容器底部遇到了困難 如下圖所示&#xff0c;在網頁開發者工具可見兩個按鈕與左側的圖片沒有底部對齊 此時我的代碼是這樣 <el-footer>&…

STM32自學?串口發送+接收

一、相關函數說明&#xff1a; USART_ClockInit()和USART_ClockStructInit(); 用來配置同步時鐘輸出 USART_DMACmd(); 開啟USART到DMA的觸發通道 USART_SendData(); 發送數據 USART_ReceiveData(); 接收數據 二、程序代碼 serial.c文件 #include "stm32f10x.h" #i…

文件底層的深入理解之文件輸入輸出重定向

目錄 一、文件fd的分配規則 二、對輸出重定向現象的理解 三、輸出輸入重定向的簡單實現 1、輸出重定向 2、輸入重定向 一、文件fd的分配規則 最小的沒有被使用的數組下標&#xff0c;會被分配給最新打開的文件。 二、對輸出重定向現象的理解 正如上面這段代碼所示&#xff0…

C語言實現日本某地發生了一件謀殺案

題目 猜兇手 題目內容&#xff1a; 日本某地發生了一件謀殺案&#xff0c;警察通過排查確定殺人兇手必為4個嫌疑犯的一個。 以下為4個嫌疑犯的供詞: A說&#xff1a;不是我。 B說&#xff1a;是C。 C說&#xff1a;是D。 D說&#xff1a;C在胡說 已知3個人說了真話&…

從零開始學習Netty - 學習筆記 -Netty入門【半包,黏包】

Netty進階 1.黏包半包 1.1.黏包 服務端代碼 public class HelloWorldServer {private static final Logger logger LoggerFactory.getLogger(MethodHandles.lookup().lookupClass());public static void main(String[] args) {NioEventLoopGroup bossGroup new NioEventL…

Ubuntu上Jenkins自動化部署Gitee上VUE項目

文章目錄 1.安裝NodeJS插件2.配置全局工具配置-NodeJS環境變量3.新建自由風格的軟件項目任務4.配置General配置丟棄舊的構建配置參數化構建過程 5.配置源碼管理6.構建觸發器7.設置構建環境8.配置構建步驟9.配置構建后操作10測試構建 前文鏈接&#xff1a; Ubuntu上Jenkins自動…

java常用應用程序編程接口(API)——Instant,DateTimeFormatter,Period,Duration概述

前言&#xff1a; 整理下學習心得。打好基礎&#xff0c;daydayup&#xff01; Instant Instant是時間線上的某個時刻/時間戳&#xff0c;通過獲取Instant的對象可以拿到此刻的時間&#xff0c;該時間由兩部分組成&#xff1a;1&#xff0c;從1970年1月1日00:00:00開始走到此刻…

前端開發 VSCode 插件推薦

1、Chinese (Simplified) (簡體中文) Language Pack for Visual Studio Code VS Code 的中文&#xff08;簡體&#xff09;語言包&#xff0c;此中文&#xff08;簡體&#xff09;語言包為 VS Code 提供本地化界面。 下載地址&#xff1a;Chinese (Simplified) (簡體中文) La…

D*算法超詳解 (D星算法 / Dynamic A*算法/ Dstar算法)(死循環解決--跟其他資料不一樣奧)

所需先驗知識&#xff08;沒有先驗知識可能會有大礙&#xff0c;了解的話會對D*的理解有幫助&#xff09;&#xff1a;A*算法/ Dijkstra算法 何為D*算法 Dijkstra算法是無啟發的尋找圖中兩節點的最短連接路徑的算法&#xff0c;A*算法則是在Dijkstra算法的基礎上加入了啟發函數…

[JavaWeb玩耍日記]HTML+CSS+JS快速使用

目錄 一.標簽 二.指定css 三.css選擇器 四.超鏈接 五.視頻與排版 六.布局測試 七.布局居中 八.表格 九.表單 十.表單項 十一.JS引入與輸出 十二.JS變量&#xff0c;循環&#xff0c;函數 十三.Array與字符串方法 十四.自定義對象與JSON 十五.BOM對象 十六.獲取…

Network LSA 結構簡述

Network LSA主要用于描述一個區域內的網絡拓撲結構&#xff0c;包括網絡中的路由器和連接到這些路由器的網絡。它記錄了每個路由器的鄰居關系、連接狀態以及連接的度量值&#xff08;如帶寬、延遲等&#xff09;&#xff0c;以便計算最短路徑和構建路由表。display ospf lsdb n…

網關kong記錄接口處理請求和響應插件 tcp-log-with-body的安裝

tcp-log-with-body 介紹 Kong的tcp-log-with-body插件是一個高效的工具&#xff0c;它能夠轉發Kong處理的請求和響應。這個插件非常適用于需要詳細記錄API請求和響應信息的情景&#xff0c;尤其是在調試和排查問題時。 軟件環境說明 kong version 2.1.4 - 2.8.3 [可用親測]C…

二、數據結構——單鏈表,雙鏈表,棧,隊列,單調棧,單調隊列,KMP,Trie,并查集,堆,哈希表等內容。

對于鏈表來說&#xff0c;由于new操作時間太長&#xff0c;因此&#xff0c;算法題中一般使用靜態鏈表。 1.單鏈表 采用數組實現單鏈表&#xff0c;可以直接開兩個數據&#xff0c;一個數組存放數值&#xff0c;另外一個數據存放下一個元素&#xff08;指針&#xff09;。 示…

JavaScript“基本語法”筆記(自學第一天)!

一、JavaScript的用途和應用領域 JavaScript的應用領域非常廣泛&#xff0c;主要包括以下幾個方面&#xff1a; 網頁交互性: JavaScript最初是為了增強網頁的交互性而開發的&#xff0c;它可以控制網頁的行為、樣式和內容&#xff0c;使用戶能夠與網頁進行實時交互&#xff0c…

一個教材上的CMS網站源碼在Linux服務器上登錄時驗證碼正常,但在windows下不能正常顯示

一個教材上的CMS網站源碼在Linux服務器上登錄時驗證碼正常&#xff0c;但在windows下不能正常顯示。 在linux服務器上能正常顯示。顯示界面如下所示&#xff1a;

蜻蜓FM語音下載(mediadown)

一、介紹 蜻蜓FM語音下載&#xff08;mediadown&#xff09;&#xff0c;能夠幫助你下載蜻蜓FM音頻節目。如果你是蜻蜓FM會員&#xff0c;它還能幫你下載會員節目。 二、下載地址 本站下載&#xff1a;蜻蜓FM語音下載&#xff08;mediadown&#xff09; 百度網盤下載&#…