成人怡红院-成人怡红院视频在线观看-成人影视大全-成人影院203nnxyz-美女毛片在线看-美女免费黄

站長資訊網
最全最豐富的資訊網站

身披“羊皮”,“入室”竊取……細數Phobos勒索病毒新變種的“五宗罪”

  近幾年來,勒索病毒蔓延態勢日益嚴峻,全球成千上萬的服務器、數據庫遭受入侵破壞。其中,Phobos勒索病毒家族以常年作惡多端而臭名昭著。360安全大腦發布的《2020年6月勒索病毒疫情分析》顯示,就在剛剛過去的六月中,Phobos勒索病毒家族以21.79%的占比,再度斬獲6月勒索病毒占比榜單亞軍,其驚人破壞力可見一斑。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  作為勒索“悍匪”中的老牌勁旅,Phobos勒索病毒首次出現于 2018 年 12 月,因當時會在加密文件后添加后綴名Phobos而得名。和大多勒索病毒相同,之前國內的Phobos勒索病毒主要通過利用開放或不安全的遠程桌面協議RDP,來進行傳播感染。

  而在近日,360安全大腦監測到Phobos勒索病毒新變種現身網絡,該病毒以系統激活工具等軟件作為載體,誘導用戶下載安裝后入侵受害者電腦,竊取用戶機器信息,并進一步通過木馬C&C服務器下載加密勒索相關程序,實施比特幣勒索。在短短一周多的時間里,該變種就已傳播感染十余個國家。

  目前,在360安全大腦的極智賦能下,360安全衛士可有效攔截查殺該勒索病毒變種,建議廣大用戶盡快下載安裝最新版360安全衛士,全面保障個人隱私及財產安全。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  藏身系統激活工具誘導下載

  一周內全球多國不幸中招

  據360安全大腦監測顯示,該勒索病毒變種以系統激活工具等軟件作為突破口。一旦用戶受到誘導下載運行,偽裝成第一層“羊皮”的powershell腳本,就會下載執行pps.ps1的另一個powershell腳本,pps.ps1則解密釋放出以base64加密的exe文件數據到%userprofile%目錄下并加載,該exe則實施受害者電腦信息的竊取,并進一步通過木馬C&C服務器下載加密勒索相關文件。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  Phobos病毒變種入侵流程

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  pps.ps1解密exe文件數據并執行

  在完成文件加密后,Phobos勒索病毒變種會添加特定后綴名為id[XXXXXXXX-2275].[helprecover@foxmail.com].help,其中“XXXXXXXX”為磁盤序列號。同時,其還會在受害者電腦的桌面目錄和磁盤根目錄,釋放名為info.hta和info.txt文件作為勒索信。通過調用起與info.txt相同文本內容的info.hta程序,標題名為“All your files have been encrypted”的彈框,會告知受害者病毒作者聯系方式,及比特幣贖金支付方式等信息。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  Phobos病毒變種彈框勒索比特幣

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  顯示勒索信息的info.hta和info.txt文件以及加密文件后綴名

  根據pps.ps1腳本解密釋放病毒exe程序的時間戳為2020/7/12可知,在從該時間戳至今的短短一周多的時間里,該勒索病毒變種已傳播感染十余個國家。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  Phobos勒索病毒新變種感染分布圖

  多樣加密功能全面升級

  細數猖獗作惡“五宗罪”

  與之前版本相比,Phobos勒索病毒變種在對加密勒索功能模塊偽裝、安全防護機制繞過及本地持久化等多方面都實現了升級。經深度分析后,360安全大腦重現了該勒索病毒變種猖獗作惡的“五宗罪”。

  1.“層層羊皮”包裹偽裝,加密勒索功能模塊行跡隱秘

  當用戶下載執行在%userprofile%目錄下的exe文件,由powershell解密釋放落地后,會進一步從木馬服務器,下載用于文件加密的可執行程序zeVrk.exe等文件完成加密勒索行為。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  pps.ps1解密exe文件數據并執行

  該病毒首先利用計劃任務中的SilentCleanup繞過UAC,然后從木馬服務器獲取原始文件名為zeVrk.exe的木馬程序。該木馬程序會從資源段中提取并解密經過base64加密的名為“AndroidStudio.dll ”的dll數據,調用其導出函數StartGame(),進而繼續從dll的資源段提取加密的文件數據,然后將其解壓縮并異或解密,還原為負責加密勒索功能的exe文件數據,隨后加載該exe。“脫下”兩層資源段解密并加載的“羊皮”偽裝后,該exe將完成實質上的文件加密操作。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  zeVrk.exe解密資源段的AndroidStudio.dll文件數據,調用其導出函數StartGame()

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  AndroidStudio.dll!StartGame解壓縮解密并加載負責文件加密exe

  2.“入室”竊取隱私數據,為潛在攻擊打下頭陣

  一旦病毒變種入侵成功,其首先會在竊取目標電腦上CPU型號、聲卡顯卡等硬件信息,以及所屬國家、IP地址、安裝軟件等用戶信息后,將這些信息寫入“system.txt”文件;同時還會嘗試獲取本機賬戶密碼信息,并寫入“password.txt”文件;也同樣會將獲取到的當前屏幕截圖命名為“screenshot.jpg”。而后,其會將這三個文件打包為壓縮文件回傳木馬服務器并刪除本地的壓縮包文件,而這些被竊取的用戶信息很有可能為Phobos家族未來進一步的潛在攻擊打下頭陣。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  system.txt中記錄的受害者電腦信息

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  壓縮包記錄受害者信息的各文件

  3.花式繞過Windows Defender,無視安全防護機制壁壘

  該病毒變種還會通過木馬服務器下載原始文件名為“Disable-Windows-Defender.exe”的程序來禁用Windows Defender的各功能。其方式包括:修改注冊表關閉Windows Defender實時保護等功能,調用powershell執行“ Get-MpPreference -verbose”命令檢查當前的Windows Defender設置,并嘗試關閉指定的Windows Defender功能。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  修改注冊表關閉Windows Defender功能

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  調用powershell關閉Windows Defender功能

  4.“投機取巧”繞過UAC,大肆執行惡意行為

  計劃任務中的SilentCleanup以普通用戶權限即可啟動,并且啟動后自動提升為高權限。該病毒變種根據這一特點,利用計劃任務中權限控制不嚴格的SilentCleanup來繞過用戶賬戶控制UAC。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  病毒變種利用SilentCleanup繞過UAC

  5. 多重備份保證本地持久化,三大策略防止文件被恢復

  病毒會將負責文件加密任務的zeVrk.exe文件拷貝到%LocalAppData%、%temp%以及開機啟動Startup目錄中,并添加zeVrk.exe文件路徑到注冊表啟動項中,從而實現加密勒索的本地持久化,達到當用戶重啟計算機時再次掃描磁盤加密新文件的目的。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  zeVrk.exe(原始文件名)所在目錄

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  病毒變種添加的注冊表啟動項

  同時,為了防止加密文件的恢復,該病毒變種會通過以下命令來刪除磁盤卷影備份, 修改啟動策略以禁用 Windows啟動修復, 以及刪除windows server backup備份:

  vssadmin delete shadows /all /quiet

  wmic shadowcopy delete

  bcdedit /set {default} bootstatuspolicy ignoreallfailures

  bcdedit /set {default} recoveryenabled no

  wbadmin delete catalog -quiet

  文件加密行為“面面俱到”

  360安全大腦多維抵御安全風險

  在加密文件的過程中,從AndroidStudio.dll資源段解密并加載的exe程序,會負責實質上的加密任務,其包含的功能有:文件占用解除,“RSA+AES”算法加密等。

  勒索病毒變種首先通過進程快照枚舉當前進程,并通過進程名匹配,結束掉可能造成文件占用從而影響加密的40余個進程。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  病毒變種結束指定進程解除文件占用

  隨后木馬會掃描當前機器的網絡共享磁盤和本地磁盤,準備進行文件加密。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”
身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  掃描當前機器的UNC網絡共享磁盤和本地磁盤

  病毒會通過AES256算法為網絡共享磁盤和本地磁盤生成32字節的AES密鑰。然而實際上該密鑰只有前16字節是以時間為因子和SHA256摘要算法獲取的隨機值,而后16字節取自病毒內置的攻擊者RSA公鑰的第17-32字節。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  病毒變種生成的AES密鑰

  對于生成的32字節AES密鑰,病毒使用RSA算法對其進行加密,被加密內容包含AES密鑰,磁盤序列號,偽隨機數等在內共128字節。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  RSA加密 AES密鑰

  開始文件加密前,病毒首先判斷待加密文件大小。如果文件小于0x180000字節(即1.5Mb)或待加密文件被標記為全加密文件類型,則phobos將待加密文件全部加密;否則只加密文件的部分內容。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  判斷文件大小區別加密方式

  對于全加密文件,該病毒變種首先創建一個新文件,并為原始文件名拼接上加密文件特定后綴名。然后依次讀取待加密文件數據到內存,使用AES隨機密鑰和16字節的隨機初始變量進行CBC模式加密,并將加密內容依次寫入新創建文件。

  文件數據加密完成后,其會在新文件尾部追加密鑰、原文件等相關數據共0xF0個字節,該文件尾主要包含以下內容:已加密原文件名在內的64字節, AES加密初始向量IV,已經RSA加密的AES加密密鑰和系統磁盤序列號,占用4字節的尾部空間大小標記(0xF0),以及疑似標志Phobos病毒版本號的6字節常量值。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  文件全加密

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  全加密文件的文件尾數據

  對于部分加密文件,病毒從待加密文件中讀取3次0x40000字節大小的數據片段,再加之常量和校驗值,采用與全加密相同的加密算法進行數據加密,然后寫入加密后數據到文件尾部,并清空被加密的原始數據片段。

身披“羊皮”,“入室”竊取......細數Phobos勒索病毒新變種的“五宗罪”

  文件部分加密

  值得一提的是,近半年來,勒索病毒的蔓延勢頭愈加強勁,諸如Phobos勒索病毒變種的新型勒索病毒相繼涌現,不僅入侵方式更隱蔽,傳播速度更迅速,同時破壞效果也更加令人震驚。因此,廣大用戶需時刻提高防護意識,做好安全防御措施。

  不過廣大用戶無需過分擔心,在360安全大腦的極智賦能下,360安全衛士目前已可有效攔截查殺該勒索病毒變種。為全面保障廣大用戶的個人隱私及財產安全,凈化網絡環境,360安全大腦給出以下幾點安全建議:

  1、前往weishi.360.cn下載安裝360安全衛士,并保持360安全衛士進程的常駐,可有效防護各類勒索病毒威脅;

  2、提高個人網絡安全意識,不輕易從各下載站下載所謂的“免費”激活工具等軟件。建議從軟件官網,360軟件管家等正規渠道下載安裝軟件,對于被360安全衛士攔截的不熟悉的軟件,不要繼續運行和添加信任。

  Md5:

  01f6d86a3e0050cb116ad4f16f12a420

  1e9d15d0e69d2ddaa1201eeb9859645e

  7f572cad5b68d5b32e330aca579152ae

  1c4e0d89e074f8fd8190a3887c378ed9

  f4b5c1ebf4966256f52c4c4ceae87fb1

  ac5f2c74c8c86f4c6914e646cf7ae975

  9e6b25770a41c39721dd3753e7924697

  636a3d5759907f7a3261beac3f75ca6a

  89cae80db18a87076fb59c2deff65b66

  URLs:

  hxxp://boundertime.ru/pps.ps1

  hxxp://marcakass.ug/ac.exe

  hxxp://marcakass.ug/rc.exe

  hxxp://marcakass.ug/ds1.exe

  hxxp://marcakass.ug/ds2.exe

  hxxp://evanhopping.com/Zbixrpx.exe

特別提醒:本網內容轉載自其他媒體,目的在于傳遞更多信息,并不代表本網贊同其觀點。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,并請自行核實相關內容。本站不承擔此類作品侵權行為的直接責任及連帶責任。如若本網有任何內容侵犯您的權益,請及時聯系我們,本站將會在24小時內處理完畢。

贊(0)
分享到: 更多 (0)
?
網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
穿越后每天都在PIAPIA打脸| 久久久国产精华液| 啊灬啊灬啊灬快灬少妇软件| 无码无套少妇毛多18PX| 久久婷婷综合色丁香五月| 公司办公桌C了我好几次| 亚洲精品成人福利网站APP| 妺妺窝人体色www聚色窝仙踪| 91久久精品www人人做人人爽| 亚洲AV永久无码精品一区二区国 | 亚洲色成人中文字幕网站| 亚洲人成网站999久久久综合 | 亚洲AV玩弄放荡人妇系列| 亚洲伊人成无码综合网| BGMBGMBGM老太太交70| 成人午夜男女爽爽视频| 国产日产欧产精品精乱了派| 久久精品国产亚洲AV麻豆小说 | 大乱东京道一本热大交乱| 国产精品私密保养| 久久久久亚洲AV无码永不| 秋霞电影高清完整版| 无码国产精成人午夜视频一区二区| 亚洲精品TV久久久久久久久久| 综合图区亚洲欧美另类图片| 公园小树中老年交易图片| 精品国产成人一区二区| 欧美交换配乱婬粗大| 无码毛片AAA在线| 伊人色综合一区二区三区影院视频 | 掀开老师的裙子挺进去| 亚洲中文久久精品无码照片| 暗夜免费观看在线完整版| 国产手机在线ΑⅤ片无码观看| 久久亚洲中文字幕伊人久久大| 日本成熟…@视频| 亚洲成AV人片在线观看无APP| 77777亚洲午夜久久多喷| 国产成人亚洲精品无码青青草原 | 亚洲AV成人一区二区三区天堂| 一本大道香蕉久中文在线播放| 黑人大雞巴ⅩⅩⅩ高潮| 女少18XⅩXX性XXXXHD| 午马视频影院1区2区3区4区| 性欧美乱妇COME | 日本动漫瀑乳H动漫啪啪免费| 西西人体大胆4444WWW| 2021国内精品久久久久免费| 国产精品一区二区AV| 你的婚礼免费观看完整版| 无码专区人妻系列日韩精品| 14萝自慰专用网站| 国产乱子伦一区二区三区=| 免费看老外操B视频| 无码人妻精品一区二区三区66| 中文字幕无码免费久久9一区9| 国产精品久久久久久免费软件 | 爱丫爱丫影院在线观看视频| 韩国AV一区二区| 青青人亚洲AV永久无码精品无| 亚洲AV永久无码精品无码影片| ZOOM人与ZOOM| 九月九电影免费观看| 色噜噜天堂AV崩坏星穹铁道| 一二三四免费观看视频中国 | 波多野结衣Av无码久久一区二区 | 在厨房拨开内裤进入毛片| 国产精品无码一区二区三区| 欧美老妇交乱视频在线观看| 亚洲老熟女XXXXHDWAA| 国产 在线 | 日韩| 欧美XXXX做受欧美88BBW| 亚洲国产AV无码专区亚洲AVL | ⅩXXX张柏芝XXXX| 精品香蕉99久久久久成人网站| 丝袜护士无码视频一区二区三区| 337P日本欧洲亚洲大胆在线| 加勒比一本HEYZO高清视频| 色欲色香天天天综合网站免费| 18禁超污无遮挡无码免费游戏| 狠狠色丁香婷婷久久综合不卡| 少妇扒开毛茸茸的B自慰| 97久久精品午夜一区二区| 精产国品一二三产品区别视频手机| 熟妇女人妻丰满少妇中文字幕| 99久久免费精品高清特色大片| 久久精品99国产精品蜜桃| 小雪尝禁果又粗又大的中国地图| 草莓榴莲秋葵绿丝污免费版18| 免费A级毛片18以上观看精品| 亚洲成av人在线观看| 国产丰满大屁股XXXX| 人妻丰满熟妇无码区yeezy| 中国老女人老熟女人BB操| 精东传媒VS天美传媒在线老牛| 无码国产精品一区二区免费VR | 让人一看就舒服的网名| 伊人色综合九久久天天蜜桃| 狠狠爱天天综合色欲网| 午夜成人理论无码电影在线播放| 大肥波BBWWHBBWW| 人妻无码久久精品| 97AV麻豆蜜桃一区二区| 老狼一区忘忧草欢迎您大豆| 亚洲精品无码专区久久久| 国模GOGO无码人体啪啪| 无码任你躁久久久久久老妇| 国产2021在线传媒麻豆| 日韩免费无码专区精品观看| Y11111少妇无码电影| 女人高潮抽搐30分钟| 中文午夜乱理片无码AⅤ| 久久狠色AV噜噜狠狠狠狠97| 亚洲精品国产AV天美传媒 | 成人无码无遮挡很H在线播放| 欧美性一区二区三区| AV色蜜桃一区二区三区| 男生把QQ放进女生的QQ里韩剧 | 国产成人无码A在线观看不卡 | 公车上玩弄白嫩少妇| 色欲精品国产一区二区三区AV| 大胆GOGO高清在线观看| 色婷婷AV一区二区三区4k岛国| 粗大挺进朋友未婚妻| 日韩精品一区二区午夜成人版| 成年午夜免费韩国做受| 色狠狠久久AV北条麻妃| 粉嫩小泬无遮挡久久久久久| 色噜噜人体337P人体| 国产99在线 | 免费| 无码国产孕妇一区二区免费AV| 国产精品美女久久久久久久 | 色综合天天综合狠狠爱_| 父债子偿BY画崖海棠| 天天摸夜夜添添到高潮水汪汪| 国产成人午夜福利不卡在线观看| 天天躁狠狠躁狠狠躁夜夜躁| 国产精品日本亚洲欧美| 羞羞漫画十八禁啪啪漫画免费| 国偷自产一区二视频观看| 亚洲国产精品国自产拍AV| 精品久久久久久中文字幕人妻最新| 亚洲AV综合色区无码一区爱AV| 精品人在线二线三线区别| 亚洲夂夂婷婷色拍WW47| 免费免APP看大片视频播放器| 97在线 | 亚洲| 人妻被修空调在夫面侵犯 | 少妇被粗大猛进进出Va| 国产成人一区二区三区在线| 小蜜被两老头吸奶头在线观看| 黑人巨茎大战欧美白妇| 夜夜躁日日躁狠狠久久AV| 男女做高潮120秒试看| けんじゃたいむMANA原神| 色国产精品一区在线观看| 国产情侣疯狂作爱系列| 亚洲AV成人片无码www妖精| 黑人巨大精品欧美一区二区| 97超碰中文字幕久久精品| 日韩高清免费A级毛片| 国产美女丝袜一级肛交蜜桃| 亚洲国产精品无码久久98| 饥渴人妻欲求不满在线| 亚洲熟妇丰满多毛XXXX| 妺妺窝人体色77777791| 成人午夜精品无码区久久| 喜爱夜蒲在线观看| 久久精品亚洲日本波多野结衣| 91人妻丰满熟妇Aⅴ无码| 日文中文字幕乱码一二三区别| 国产乱子夫妻XX黑人XYX真爽| 亚洲日韩精品无码专区加勒比| 免费A级毛片出奶水| 成熟妇女性成熟满足视频| 亚洲AV成人一区国产精品| 麻豆成人精品国产免费| 成人精品免费AV不卡在线观看| 亚洲AⅤ日韩AV电影在线观看 | 亚洲AV无码专区国产乱码软件| 老师你的好软水好多的时候图片 | 久久久久精品国产亚洲AV蜜桃 | 热の无码热の有码热の综合| 国产夫妻CCCXXX久久久| 夜色毛片永久免费| 日产精品卡二卡三卡四妈妈的朋友| 国产一精品一AV一免费爽爽| 在线无码一区二区| 涩爱亚洲色欲AV无码成人专区| 娇妻在厨房被朋友玩得呻吟| AV无码人妻精品丰满熟妇区| 午夜内射高潮视频| 美女又大又黄WWW免费网站| 风流老太婆大BBWBBWHD| 亚洲愉拍99热成人精品热久久| 日本一本2017国产| 久久R热这里只有精品| 成人在线高清不卡免费视频| 亚洲午夜无码久久久久蜜臀AV| 日韩免费视频一一二区|