<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    勒索病毒Magniber新變種出現,火絨安全可查殺

    VSole2022-08-03 14:10:14

    近期,火絨安全截獲到Magniber勒索病毒最新變種,其病毒文件名會偽裝成殺毒軟件更新程序,并以控制面板組件動態庫(.cpl)的形式傳播,手段非常具有欺騙性。Magniber主要通過仿冒網站、色情網站廣告彈窗等網站頁面傳播。火絨安全軟件最新版本可成功查殺Magniber勒索病毒及新變種。

    火絨安勒索病毒查殺圖

    Magniber病毒的勒索信如下圖所示:

    勒索信內容

    被勒索后,需要支付0.12比特幣(目前大概18543人民幣),相關暗網支付頁面,如下圖所示:

    暗網支付頁面

    根據“火絨威脅情報系統”監測,從7月下旬開始,Magniber新變種異常活躍,傳播趨勢如下圖所示:

    近期Magniber新變種傳播趨勢圖

    從Magniber新變種在國內各省份的感染量上看,暫時臺灣和香港感染量較多,廣東的感染量雖然排名第三,但與臺灣、香港相比相差較多。根據Magniber病毒活躍的歷史趨勢看,現在仍處于其新一輪傳播的初期階段,依然存在在國內其他省份大范圍傳播的可能性。

    近期Magniber新變種各省感染情況一覽

    Magniber勒索病毒歷史上一共出現過兩次變種。第一次為2021年11月份利用CVE-2021-40444和PrintNightmare漏洞傳播,第二次變種是2022年5月偽裝成Windows更新程序(.msi)傳播。根據以往的傳播趨勢來看,該病毒后續的傳播量還會持續上升。

    Magniber勒索病毒活躍趨勢圖

    據最新發布的《火絨安全終端防護數據報告(2022上半年)》結果顯示,今年1-6月間,火絨安全技術團隊處理的個人用戶被勒索事件中,Magniber數量占比最高,達29%。

    火絨安全團隊提醒廣大用戶,及時更新病毒庫,做好自查防護,定期備份重要數據,謹防各類勒索病毒侵襲。

    詳細分析

    病毒行為

    病毒啟動后首先會進行自解密,相關代碼如下圖所示:

    代碼自解密

    解密后會將帶有勒索功能的shellcode注入到進程名大于6字節并且非WOW64的進程中(如:sihost.exe),相關代碼,如下圖所示:

    注入shellcode

    加密算法分析

    Magniber勒索病毒通過AES-128加密算法(對稱加密)對文件進行加密,并且通過RSA-2048加密算法(非對稱加密)來對AES算法的密鑰進行加密,相關加密邏輯代碼,如下圖所示:

    生成AES-128算法的密鑰

    使用AES-128算法對文件進行加密,相關代碼,如下圖所示:

    AES-128算法加密文件數據

    將AES-128算法的密鑰進行RSA-2048算法進行加密,相關代碼,如下圖所示:

    對AES-128算法的密鑰進行RSA-2048加密

    勒索病毒火絨
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,火絨安全實驗室監測結果顯示:Bluesky勒索病毒正在活躍。該病毒在3月份首次出現,在6月末開始爆發,其傳播數量趨勢如下圖所示。火絨安全軟件可查殺該病毒。Bluesky傳播數量趨勢圖黑客主要通過滲透攻擊SQLServer數據庫進行投毒傳播。SQLServer是微軟公司推出的關系型數據庫系統,在個人和企業PC上應用廣泛,一旦黑客攻陷該數據庫,即會對用戶產生直接的數據安全威脅。
    目前而言,macOS系統用戶同樣面臨大量病毒攻擊的威脅。為了保護macOS系統用戶的安全,“火絨終端安全管理系統2.0”(企業版)現已推出macOS終端版本,可有效攔截查殺上述病毒,保護用戶終端安全。
    火絨安全企業版linux終端產品“火絨終端安全管理系統V2.0”已經正式上線。可有效防御各類Linux平臺病毒,充分滿足企業級用戶對終端的檢測、查殺、管控等需求。
    近期,火絨安全截獲到Magniber勒索病毒最新變種,其病毒文件名會偽裝成殺毒軟件更新程序,并以控制面板組件動態庫的形式傳播,手段非常具有欺騙性。火絨安全軟件最新版本可成功查殺Magniber勒索病毒及新變種。近期Magniber新變種各省感染情況一覽Magniber勒索病毒歷史上一共出現過兩次變種。
    勒索病毒的深度分析
    簡而言之,該消息會通知受害者他們的數據已被加密并且他們需要付費才能對其進行解密。
    最近瑞星威脅情報中心發現了一款由國內開發者制作的,非常有想法的勒索病毒 —— SafeSound。這款病毒可以說把外掛玩家們拿捏的死死的,它會隱藏在《 穿越火線 》、《 絕地求生 》這些游戲的外掛中進行傳播。
    最近瑞星威脅情報中心發現了一款由國內開發者制作的,非常有想法的勒索病毒 —— SafeSound。為了對付勒索病毒,荷蘭國家警察高科技犯罪單位、歐洲刑警歐洲網絡犯罪中心,以及卡巴斯基實驗室和英特爾安全,一起做了個網站。并且針對這些病毒專門做了破解工具。“ 解碼刑警”,這些上傳的信息會幫助荷蘭警方追查黑客的信息。
    近期,火絨安全團隊發現黑客正通過MSSQL暴破進行大規模網絡攻擊。一旦黑客攻擊成功,其不僅可以遠控用戶電腦進行任意操作,還可以下發 Mallox 勒索和挖礦軟件,并且這些軟件都經過了多層混淆加密,進一步增加了殺毒軟件的檢測難度,對用戶構成較大的威脅。目前,火絨安全產品可對上述病毒進行攔截查殺,請用戶及時更新病毒庫以進行防御。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类