当前位置:主页>产 业>业界新闻>

安全人员发现基于 .NET 平台且使用开源项目的勒索软件

Zscaler 的安全研究人员发现两款新的基于 .NET 平台的勒索软件,它们使用了开源项目以加密用户的文件。

被称为 Vortex 和 BUGWARE 的两款勒索软件可实现在线攻击,例如通过发送包含恶意 URL 的垃圾邮件进行传播和攻击,它们都已被编译成微软中间语言(MSIL),并用'Confuser'工具对代码进行了混淆加密。

Vortex 勒索软件使用了 AES-256 位加密来对受害者机器中的图像、视频、音频、文档,以及其他潜在的重要数据文件进行加密。

安全人员发现基于 .NET 平台且使用开源项目的勒索软件加密完成后,恶意软件会尝试通过创建注册表项以及名为“AESxWin”的注册表键来实现持久化。此外,安全人员还观察到恶意软件会删除受感染机器上的快照文件,以防止用户无需支付赎金即可恢复其数据。

在分析恶意软件的 command and control (C&C) 通信时,安全研究人员观察到它会发送系统信息并请求用于加密和解密密钥的密码 API。

Vortex 完全基于 AESxWin,这是一个免费的加密和解密工具,代码托管在 GitHub 上。因此,只要用于加密的密码是已知的,Zscaler 建议,可以使用 AESxWin 对文件进行解密。

另一款勒索软件 BUGWARE 使用了 Hidden Tear —— 曾被称为全球首款开源勒索软件的代码。Hidden Tear 也托管在 GitHub 上,不过我们看到它的仓库已经没有代码文件。

安全人员发现基于 .NET 平台且使用开源项目的勒索软件这款恶意软件会创建一个用于加密的路径列表并将其存储在一个名为 Criptografia.pathstoencrypt 的文件中。它还会搜索所有固定的网络和可移动驱动设备,并将这些路径添加到列表中。

安全研究人员观察到 BUGWARE 生成的加密密钥也使用了 AES-256 位加密,以对用户的文件进行加密,和重命名加密的文件。AES 密钥使用 RSA 公共密钥进行加密,并将 base64 编码密钥保存在注册表中。

为了实现持久性,它会创建一个运行密钥,确保用户每次登录到计算机时都会执行该密钥。此外,如果检测到可移动驱动设备,它会在其中放置一个名为“fatura-vencida.pdf.scr.”的副本。

(责任编辑:冬天的宇)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

安全人员发现基于 .NET 平台且使用开源项目

安全人员发现基于 .NET 平台且使用开源项目的勒索软件

Zscaler 的安全研究人员发现两款新的基于 .NET 平台的勒索软件,它们使用了开源项目以...[详细]

谷歌等公布“反恐”一年成绩:移除4万个极

谷歌等公布“反恐”一年成绩:移除4万个极端视频和图片

据彭博社北京时间12月5日报道,大型科技公司寻求让极端主义内容远离他们的平台,现在...[详细]

2017年软件漏洞数量将破纪录

2017年软件漏洞数量将破纪录

越来越多的软件程序和不断增加的报告,让漏洞报告比2016年增加了1/3强。两家追踪漏洞...[详细]

电信发起安全创新联盟 安全帮进入2.0时代

电信发起安全创新联盟 安全帮进入2.0时代 ——专访中国电信北京研究院副院长陈运清

无论在网络的哪一环,安全都是重要的衡量标准。无论是阿里这样的云服务商,还是小米等...[详细]

视频︱没有钥匙 黑客几秒之内偷走奔驰车

视频︱没有钥匙 黑客几秒之内偷走奔驰车

西米德兰兹郡(英国英格兰中部)警方放出的一段监视视频中,偷车黑客在数秒内就盗走了...[详细]

返回首页 返回顶部