CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

最新病毒

2017年5月24日 818点热度 0人点赞 0条评论

最新病毒

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

最新传入国内的Virlock“敲诈者”病毒完整技术分析

360安全卫士2015-02-02共360177人围观 ,发现 17 个不明物体安全报告系统安全

近日,360QVM发现一款名为VirLock的“敲诈者”病毒开始在国内出现,此病毒与刚传入中国的CTB-Locker“敲诈者”病毒如出一辙,均通过强锁电脑里的文档、图片等重要资料,借机敲诈用户赎金0.71比特币(约1000元人民币)。VirLock敲诈者病毒最早在国外流行,比CTB-Locker“敲诈者”病毒感染的文件类型更多,包括了常见的MP3和MPG等影音文件,这意味着受影响的用户范围会更大,传播也会更广。目前,360是全球唯一可以成功修复还原VirLock感染文件的安全软件。

360QVM团队第一时间对VirLock“敲诈者”病毒进行了技术分析:

VirLock详细分析报告:

近期360安全中心检测到大量文件被一种叫做VirLock的敲诈病毒感染病毒会全盘遍历硬盘中的可执行文件及文档、图片等文件,并将其加密,锁住用户的windows帐号,并弹框威胁用户付费解密文件。

此为360安全中心首次截获具有感染能力的敲诈病毒,传播能力较强,具有多态变形能力,危害极大,请用户提高警惕。

目前使用360全线产品可以完美修复系统中被感染的文件。

样本信息:

1.360云安全中心已捕获Virlock相关样本近8万个;‍‍‍‍‍‍
‍‍2.国外最早发现此病毒的为ESET(2014年12月)。目前,360是全球唯一可成功修复Virlock变种感染文件的安全软件。‍‍

病毒描述:

攻击行为一:感染用户数据文件及可执行文件

感染文件类型,包括但不限于:

被感染的文件与原文件图标一致,但是被感染文件是一个可执行病毒文件,结构大致如下:

病毒会遍历所有的磁盘,网络共享路径。加密感染之后,病毒会记录一个文件列表在%userprofile%\????.txt中(?为随机字母)如下图所示。

攻击行为二:加密用户登陆密码

加密当前用户账户,并创建一个新的账户:

用户重新登录时,进入的桌面环境为全新的用户环境,包括我的文档,桌面等文件路径均与之前的环境不同。

如图:用户感染此病毒之后,登录界面会多出一个用户(用户名随机),且都需要密码才可以进入。

攻击行为三:关闭系统安全功能

禁用UAC,使用户账户控制功能失效。

攻击行为四:实现自启动

实现自启动项:

会释放文件到%userprofile%中,创建随机文件夹,文件夹设为隐藏属性,以及随机文件名。

释放文件:

写入垃圾数据,长度0×200字节(以对抗杀软检测):

使用NTFS系统的权限特性,对文件夹进行锁定,用户无法打开,删除文件夹。

(注:XP Professional中,需要在文件夹选项中关闭“简单文件共享”,才可以看到安全选项卡,XP Home版无此功能。)

攻击行为五:隐藏病毒体文件

病毒会修改注册表,以隐藏文件扩展名及相关文件:

攻击行为六:弹出勒索提示

病毒全盘感染完毕之后,会弹出勒索提示框进行警告,病毒会勒索0.71 BTC(约合人民币1000元)。

如下图所示:

安全建议:

1.不要随意点击或运行未经过确认对方身份的邮件附件。特别注意的是.scr .exe 等可执行文件。
2.更新电脑中的安全软件,目前360系统急救箱可以检测并修复被感染文件,随后360全线安全产品将支持被感染文件修复。
3.选择单独硬盘对电脑中重要的数据资料进行日常备份,防止数据被加密等意外状况。

VirLock技术细节:

1.恢复原始文件:

由于病毒将原始数据包含在自身之中, 所以病毒首先需要将原始数据解密,然后执行之,然后运行,文件恢复的流程如下:

解密方式较为复杂,有三层解密。

第一层解密:

主要是为了解密第二层,解密算法为循环左移操作:

第二层解密:

其目的是为了解密第三层的解密代码,解密算法为异或操作。

第三层解密:

解密原始文件名,原始数据等关键数据。解密方式为异或与循环右移相结合。

如图:解密出来的原始文件名为2009 &10 015.jpg:

解密出来的原始数据:

2.代码对抗

(1)对抗虚拟机

病毒采用多态变形技术,从入口开始随机调用API,和虚拟机进行对抗,增加分析难度。

(2)对抗静态分析

病毒在解密之后,采用了大量成对的”XCHG EAX,EBX”,使代码易读性降低,增加分析难度:

(3)对抗动态分析

在运行的过程中,采用了大量的rdtsc进行时间判断,用于检测是否处于调试状态,如果调试则执行不同分支,增加调试复杂度。

(4)对抗手动清除

病毒会创建多个进程,且互相看护,如果其中任何一个进程结束,则会重新创建一个新的实例,死而复生,永无休止。

如图:框中的三个进程互为守护进程。

[作者/360安全卫士(企业账号),转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

360安全卫士

360安全卫士99 篇文章等级: 7级
|
|
  • 上一篇:移动云存储服务平台Parse下的iOS安全分析
  • 下一篇:Windows10系统的控制流防护机制初窥

这些评论亮了

  • whitemonty(4级)这家伙很懒,就是不肯写个人说明!回复
    中国是全球唯一使用360的国家
    )28(亮了
  • canxuesss回复
    这个是360出的流氓软件吧
    )10(亮了
  • lalala回复
    )8(亮了
  • LJokerP(4级)来世愿做友人A回复
    国内比特币拥有率少,如果是360干的肯定会有支付宝接口的。。。
    请输入动态口令完成支付 360文件解锁,仅需100元一次。
    (春节特价9折优惠,1元秒杀9点开始。)
    )7(亮了
发表评论

已有 17 条评论

  • 公瑾风流 (2级) 2015-02-02回复1楼

    看完的结果就是:数字可以解开被加密的文件?好强大

    亮了(5)
  • virk 2015-02-02回复2楼

    挂着360的头卖SB的肉,卑鄙下流无耻

    亮了(2)
  • langyajiekou (5级) 2015-02-02回复3楼

    以解开被加密的文件?自己洗洗睡吧。

    亮了(1)
  • EvRL1928 (3级)低调 2015-02-02回复4楼

    目前使用360全线产品可以完美修复系统中被感染的文件。

    亮了(5)
  • whitemonty (4级)这家伙很懒,就是不肯写个人说明! 2015-02-02回复5楼

    中国是全球唯一使用360的国家

    亮了(28)
  • canxuesss 2015-02-02回复6楼

    这个是360出的流氓软件吧

    亮了(10)
  • lalala 2015-02-02回复7楼

    亮了(8)
    • lodge132 (3级) 2015-02-02回复

      @ lalala 宇宙无敌大河蟹已经沦落到这样了,人家不是一个0day分分钟入账百万么?

      亮了(2)
  • Fiend520 (7级) 2015-02-02回复8楼

    彪悍

    亮了(1)
  • plane636 (4级) 2015-02-02回复9楼

    我这还有个最新截获的敲诈病毒样本,不过和这个不太一样

    亮了(2)
  • difcareer (3级)我在简书上发起了一个Android安全专题,分为很多个子专题... 2015-02-02回复10楼

    这个比特币数量也是醉了

    亮了(3)
  • five mao 2015-02-02回复11楼

    360确实是国内比较牛逼的产品了!!!

    亮了(3)
  • 周鸿祎 2015-02-02回复12楼

    我咋感觉是360自产自销 后来良心发现給国人电脑修复了 剩下敲诈洋鬼子了

    亮了(5)
    • LJokerP (4级)来世愿做友人A 2015-02-02回复

      国内比特币拥有率少,如果是360干的肯定会有支付宝接口的。。。
      请输入动态口令完成支付 360文件解锁,仅需100元一次。
      (春节特价9折优惠,1元秒杀9点开始。)

      亮了(7)
  • 虾米 2015-02-02回复13楼

    360 是全球唯一能修复还原的工具对吧? 能问一句是自产自销吗?

    亮了(4)
  • yyyy3333 2015-02-03回复14楼

    楼上那么多人黑360 你们忘记 机器狗了吗

    亮了(3)
  • 雷电 2017-05-14回复15楼

    各位想一想,有没有可能这是一场针对360的行动呢?病毒作者可能想给360背锅,因为这个作者可能利用了360的拦截特性,故意让360拦住,其他的拦不住,让360变成嫌疑对象,然后利用360的反勒索服务,让360付钱付到破产,而且大家想想,日本有没有中?

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

360安全卫士

360安全卫士

360安全卫士官方账号

99 篇文章5 条评论

相关阅读

  • 盗版用户面临的“APT攻击”风险
  • 最新研究:电脑病毒或可通过声音进行传播
  • 最新传入国内的Virlock“敲诈者”病毒完整技术分析
  • 美玉在外,败絮其中:色播病毒的那些事儿
  • 政策有变,“晚婚假病毒”借机来袭

特别推荐

关注我们 分享每日精选文章

不容错过

  • 揭秘:地下黑市TheRealDeal提供0day漏洞交易服务江湖小吓2015-04-20
  • Web应用防火墙(WAF)竞品分析bt0sea2016-10-08
  • 3·15晚会报道的无人机是怎么被劫持的?腾讯安全平台部2016-03-25
  • 揭秘:针对中国移动用户的强大网银木马剖析JackFree2015-02-05

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me