国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
可以通過IE、Flash漏洞等方式傳播,新型勒索病毒Spora

作者: 佚名  日期:2017-06-03 08:24:31   來源: 本站整理

 一、綜述
近日,火絨實驗室截獲了一個新勒索病毒Spora,通過漏洞和誘騙方式傳播,除了加密被感染電腦的本機文件外(doc/ppt/psd/jpg……等各種文件類型),還會加密局域網共享文件夾中的文件,然后彈出窗口,向受害者索取贖金。
Spora利用漏洞和假冒網站彈窗傳播。該病毒利用的第1個漏洞是IE漏洞,存在于IE9以上的瀏覽器版本中,該病毒利用的第2個漏洞是Flash漏洞。該病毒假冒的網站彈窗,模仿的是Chrome瀏覽器。因此,使用IE9/10/11、FlashPlayer和Chrome瀏覽器的用戶要格外小心。
該病毒團伙制造大量以假亂真的仿冒網站,通過百度、谷歌等搜索引擎去傳播。一部分受害者在訪問這些假冒網站時,Spora病毒通過漏洞進入用戶電腦;另一部分受害者則是被這些假冒網站的Chrome瀏覽器彈窗所欺騙,這些彈窗謊稱電腦缺少HoeflerText字體,并提示用戶下載安裝字體文件,所謂的字體文件就是病毒。
火絨安全團隊分析,Spora病毒未來可能會產生兩種變化:首先,該病毒進入電腦經過兩步,先下載病毒下載器,再由病毒下載器下載病毒,所以病毒團伙可以通過該病毒下載器下載各種新病毒。其次,病毒團伙制作仿冒網站時使用的是付費漏洞工具RIGEK,而RIGEK還提供其他多種服務,所以該勒索病毒可能會出現新的傳播方式。
廣大火絨用戶不用擔心,“火絨安全軟件”默認開啟的監控功能即可攔截該病毒的下載,保持開啟火絨軟件即可完美地防御Spora病毒,同時“火絨安全軟件”也完成了升級,可以徹底查殺清除該病毒。
針對最近勒索軟件層出不窮的狀況,火絨實驗室再次提醒廣大用戶,安裝合格的安全軟件是電腦的最基本安全措施,保持相應的安全設置和升級功能,可以有效防御勒索軟件等各種惡性安全威脅。
二、傳播方式
火絨近期截獲到一組病毒樣本,其通過如IE、FlashPlayer漏洞或者誘騙用戶點擊的方式進行惡意代碼傳播,其傳播的惡意代碼中包含有勒索病毒。
1、漏洞傳播
病毒作者會將帶有Flash漏洞或者IE漏洞的頁面發布到互聯網中,之后通過仿冒網址等手段,誘騙用戶訪問帶有漏洞的網站頁面。在觸發漏洞后IE進程會啟動wscript.exe執行惡意腳本,下載惡意代碼到本地進行執行。如下圖所示:

觸發漏洞
經過對該漏洞頁面進行解密之后,我們得到了一段JavaScript代碼,如下圖所示:

JavaScript代碼
將變量“s”中的數據用Base64算法進行解密之后,可以得到VBScript代碼,在其腳本代碼中存放有一個動態庫。如下圖所示:

VBScript代碼
VBScript代碼中存放有一個動態庫的二進制數據,根據其代碼結構我們得知該報告中所提及的兩個傳播頁面都是使用漏洞工具箱RigEK生成的。RigEK是一個專門制作釣魚頁面的滲透工具箱,工具箱會通過仿冒網址、掛馬廣告頁面等多種手段進行病毒推送,雖然該工具箱的服務費用高達每周150美元,但是其依然在黑產市場中擁有龐大的用戶群。該工具箱會使用多種不同漏洞進行傳播,火絨截獲樣本中帶有漏洞的HTML頁面包含CVE-2016-0189的漏洞利用代碼。該工具箱經常利用的漏洞,如下圖所示:

RigEK工具箱常見使用漏洞列表
該工具箱制作組織維護有數量龐大的病毒推送代理域名,黑客僅需上傳病毒Payload部分,就可以通過這些共享的代理域名在互聯網中傳播自己的病毒程序。
漏洞觸發后會運行命令行執行惡意JScript代碼。命令行參數,如下圖所示:

根據我們的整理和分析,其漏洞觸發后運行的腳本為下載者病毒,可以根據病毒作者需求下載執行任意可執行文件或者動態庫。其遠程服務器中所存放的病毒數據是進行過加密的,該惡意腳本會先將下載到的病毒數據存放在內中進行解密,之后根據PE結構IMAGE_FILE_HEADER結構中的Characteristics屬性判斷下載到的PE文件是否為動態庫,如果是動態庫則使用regsvr32.exe啟動,如果不是動態庫則直接使用cmd.exe執行。代碼如下圖所示:

下載者病毒代碼
2、欺騙用戶方式傳播
病毒作者依然會以仿冒網站為誘騙用戶訪問頁面的主要形式,但是其下載運行病毒的方式卻沒有利用漏洞傳播那么暴力,而是以欺騙用戶點擊的方式進行。在訪問帶有網頁時,用戶會看到頁面顯示的字符全是亂碼,過一秒之后會彈出仿冒的Chrome彈窗提示:未找到“HoeflerText”字體,需要下載執行Chrome_Font.exe,當瀏覽器彈出是否運行該文件時點擊“是”。如果用戶按照其提示的步驟進行操作,最終會下載運行勒索病毒。如下圖所示:

下載執行勒索病毒
病毒作者會將其想要仿冒的網站頁面代碼通過保存頁面,在下載到的網頁代碼中插入惡意腳本。如下圖所示:
網頁代碼對比(左為修改后,右為修改前)
被插入惡意代碼的網頁加載時,JavaScript腳本會將所有“>”與“

網頁亂碼
其相關代碼,如下圖所示:

制造亂碼的JavaScript腳本
其插入的惡意代碼中包含一個仿冒的彈窗,該彈窗最初是不可見的。如下圖所示:

仿冒Chrome界面的隱藏的彈窗
當頁面運行到下圖所示腳本時會延時一秒鐘后JavaScript腳本會將彈窗的display屬性置為可見。如下圖所示:

延時彈出仿冒彈窗

仿冒的窗口彈出
當用戶點擊“Update”按鈕之后則會開始下載名為“Chrome_Font.exe”的勒索病毒,并彈出提示誘導用戶運行該病毒。如下圖所示


誘導用戶執行病毒

病毒作者偽造的Chrome組件升級窗口
如果用戶點擊“Update”按鈕,就會下載名為“Chrome_Font.exe”的勒索病毒程序,在病毒被下載的同時還會彈出。如下圖所示:

惡意代碼彈出的提示窗口
三、Payload分析
頁面傳播的病毒為勒索病毒Ransom/Spora,該病毒近期在互聯網中的傳播速度呈上升趨勢。由于用于加密關鍵數據的RSA公鑰是病毒作者生成的,所以如果中毒用戶想要恢復被加密的數據文件,就只能通過繳納贖金的方式,獲取到對應的RSA私鑰進行解密。而且病毒不但會加密用戶的本地文件,還會遍歷局域網加密的文件格式,如下圖所示:

加密的擴展名列表
該病毒初次運行會在%APPDATA%目錄下釋放名為系統所在盤符卷序號的文件,下文中為勒索數據文件。如下圖所示:

釋放文件
病毒加密文件過程中會在該文件中記錄下相關數據,如當前勒索流程所處步驟、被加密的所有文件路徑、加密中所生成的RSA公鑰和加密后產生的ID,文件中所存放的數據都通過CryptProtectData函數進行過加密,并且以數據塊形式進行存儲。如下圖所示:

數據文件結構
存放上述數據所涉到的相關代碼,如下圖所示:

根據數據塊偏移寫入數據
該文件的第一個數據塊中記錄著當前所要執行的勒索步驟,如果病毒在勒索過程中意外退出,重新啟動會繼續執行器剩余流程。其流程共分為五個步驟:
1.導入存放在PE鏡像中的RSA公鑰(下文中稱MasterRSA公鑰),之后遍歷本地目錄和網絡共享,將需要加密的文件路徑加密后存在在勒索數據文件中,如果沒有可以加密的文件則會在本地各盤符和網絡共享中創建指向勒索病毒的快捷方式,進行病毒傳播。代碼如下圖所示:

代碼展示
2.重新生成一組RSA密鑰(SubRSA密鑰),將公鑰導出寫入到勒索數據文件中。生成勒索描述頁面,頁面中包含兩個數據:
a)生成勒索ID。ID是基于地域信息、加密信息數據整體的部分MD5和加密的各種類型文件數量生成的,將上述信息拼接后,將數字和“|”符號用字母進行替換,最后生出如“CH065-DDZTZ-TZTZT-RZTHY”類似的ID。如下圖所示:


生成ID代碼

字符替換
b)加密的勒索狀態相關數據,其中包括:SubRSA私鑰、加密日期、系統用戶名、地域信息、勒索病毒標記、加密各種類型文件的數量。數據使用其運行時生成的AES密鑰進行加密,之后將該密鑰用MasterRSA公鑰進行加密之后將加密的AES密鑰數據放與整體數據尾部,最后再用Base64算法進行一次加密防止數據被截斷。數據內容如下圖所示:
描述頁面中數據存放的結構

構造數據的代碼
3.根據其記錄的加密文件路徑列表進行文件加密,每個文件加密是都會生成一份獨立的AES密鑰,進行文件加密后使用SubRSA公鑰對AES密鑰進行加密,再將加密后的AES密鑰數據計算crc32,將兩個數據按描述順序拼接后,放置到被加密文件數據尾部,病毒在加密過程中會計算加密的AES密鑰存放位置與最后四個字節的crc32值相符,如果相符說明已經進行過加密,不再進行重復加密。被加密的文件數據最小為0×20個字節,最多為0×500000個字節。如下圖所示:

被加密的文件數據結構

加密文件

判斷是否被加密

文件數據加密
4.刪除系統還原點。刪除注冊表鍵值HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\IsShortcut,使快捷方式不再具有左下角的特殊標記,為此后的病毒流程做準備。

代碼展示
5.打開勒索病毒描述頁面。
6.將本地磁盤根目錄、桌面和網絡共享中的文件夾放入具有隱藏文件屬性的勒索病毒,并將這些文件夾隱藏,之后創建同名的快捷方式。每次點擊這些快捷方式后,會執行一段控制臺命令,除了打開同名文件夾外,還會運行勒索病毒,從而達到其持續加密和局域網傳播的目的。病毒為了執行時更加隱蔽,其會將同目錄下的勒索病毒拷貝到%temp%目錄進行執行,即使%temp%目錄中的勒索病毒執行時被安全軟件查殺也不會影響其事先構造的目錄結構,依然可以駐留在用戶計算機中。由于將前面流程中已經把HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\IsShortcut鍵值刪除,所以其快捷方式圖標與目錄圖標完全相同。如下圖所示:

創建與目錄同名的快捷方式

快捷方式中包含的命令行

釋放快捷方式代碼
四、相關樣本


熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    欧美一区二区综合| 一区二区三区四区久久| 从欧美一区二区三区| 人妻丰满熟妇av无码区hd| 久久久久成人黄色影片| 美女高潮在线观看| 北条麻妃在线观看| 亚洲天堂久久久久久久| 色老板视频在线观看| 成人免费黄色av| 国产成人精品亚洲日本在线桃色| 九九爱免费视频在线观看| 色88888久久久久久影院野外| а天堂8中文最新版在线官网| 日日噜噜噜夜夜爽爽| 久久香蕉国产线看观看99| av网站免费看| 精品国产一区二区三区忘忧草 | 欧美黑人ⅹxxx另类猛交| 粗暴蹂躏中文一区二区三区| 性xxxx丰满孕妇xxxx另类| 亚洲图片欧美日产| 私人高清影院 强乱中文字| 欧美电影一区二区三区| 精品乱码一区二区三四区视频| 一区二区三区四区久久| 中文字幕在线观看日韩| 自拍偷拍欧美激情| 国产亚洲精品美女久久久久久久久久| 亚洲精品一区二区三区四区五区 | www狠狠操| 国产美女视频免费看| 日韩午夜精品| 狠狠色丁香婷婷| 日韩一级片播放| 亚洲欧美一区二区三区国产精品| 国产啊啊啊视频在线观看| 色欲色香天天天综合网www| 成人激情校园春色| 四虎免费在线视频| 91精品国产综合久久久久久久久久| av网址在线| 91视频久久久| 色国产精品一区在线观看| 天天干天天干天天干| 欧美女同在线观看| 69av成年福利视频| 欧美日韩一区 二区 三区 久久精品| 免费观看一级特黄欧美大片| 欧美色老女人| 老司机午夜网站| 98精品在线视频| 亚洲精品久久7777777| 99视频一区| 亚洲私拍视频| 午夜剧场高清版免费观看| 韩国av一区二区| 国产精品777777| 99在线视频播放| 欧美三区在线视频| 高清一区二区三区| 久久久久久久极品内射| 久久99精品国产99久久6尤物| 一本到12不卡视频在线dvd| 好色先生视频污| 亚洲国产乱码最新视频| 成人影院天天5g天天爽无毒影院| 免费观看一级视频| 日韩**中文字幕毛片| 亚洲精选成人| 亚洲成a人片77777老司机| 日韩av电影免费观看| 高清欧美性猛交| 久久久av一区| 亚洲一级免费视频| 日韩欧美在线一区二区三区| 先锋影音国产精品| 日本小视频在线免费观看| 在线视频欧美亚洲| 欧美激情免费在线| 日韩一区二区三区在线免费观看| 黄色av网址在线| 国产精品伦子伦| 日韩国产精品一区二区| 精品亚洲一区二区三区| 欧美变态视频| 精品夜夜澡人妻无码av | 日韩欧美精品在线观看| a级免费观看| 中文字幕乱码人妻二区三区| 2019中文字幕在线| 国产精品视频观看| 丝袜国产免费观看| 波多野结衣毛片| 丰满少妇被猛烈进入高清播放| 丰满女人性猛交| 国模精品一区二区三区| 高清视频一区二区三区| 视频一区视频二区视频三区视频四区国产| 亚洲精选视频免费看| 亚洲人成精品久久久久| 久久久国产精华| 亚洲精品人人| 国产亚洲精品精品国产亚洲综合| 亚洲综合视频在线播放| 午夜免费福利视频在线观看| 国产精品yjizz| 永久555www成人免费| 2023国产精品久久久精品双| 亚洲高清在线免费| 欧美亚洲国产日本| 亚洲欧洲性图库| 久久中文字幕二区| 99久久亚洲| 国产精品国产亚洲伊人久久| 亚洲精品国产精品国产自| 亚洲视频免费观看| 不卡免费追剧大全电视剧网站| 日本另类视频| 亚洲乱熟女一区二区| 日本三级中国三级99人妇网站| 欧美中文字幕精品| 欧美xxxx做受欧美.88| 妖精视频成人观看www| 亚洲精品三区| 欧美日韩色视频| 国产91久久婷婷一区二区| 亚洲一级黄色片| 欧美视频在线播放| 韩国精品主播一区二区在线观看| 尤物在线视频| 久久av一区二区三区亚洲| 亚洲第一网站免费视频| 久久不卡国产精品一区二区| av免费在线不卡| 欧美xxxxx精品| 亚洲iv一区二区三区| 亚洲成人av一区二区三区| 成人中文字幕电影| 在线国产欧美| 国产制服丝袜一区| 免费看黄色91| 加勒比久久综合| 丝袜a∨在线一区二区三区不卡| 免费国产自线拍一欧美视频| 免费一区视频| 久久午夜精品一区二区| 欧美女王vk| 色天使综合视频| 国产极品一区| 涩涩在线视频| 青青伊人久久| 激情综合久久| 91看片淫黄大片一级| 91视频xxxx| 欧美男人操女人视频| 美国黄色a级片| 国产这里只有精品| 亚洲一区二区中文在线| 国产亚洲婷婷免费| 亚洲精品在线观看91| 国产日产精品一区二区三区四区的观看方式| 4438x成人网全国最大| 明星国产一级毛片范冰冰视频| 95视频在线观看| 欧洲一区二区在线| 欧美一区二区高清在线观看| 成人午夜两性视频| 亚洲国产高清在线观看| 精品一区二区三区免费爱| av首页在线观看| 中国毛片直接看| 超碰在线资源站| 免费观看成人高| 久久久精品亚洲| 国产亚洲视频中文字幕视频| 中文字幕国产一区| 麻豆国产一区二区| 国外av在线| 品天堂xxxx高清| 久久爱com| 欧美一区二区三区激情| 毛片a片免费观看| 国产精品美女视频网站| 日本精品性网站在线观看| 午夜在线电影亚洲一区| 午夜在线不卡| www.就去干.com| 免费福利在线| 成年人看的羞羞网站| 污污美女网站| 精品久久一二三| 成人av电影免费| 国产精品第一视频| 日本aⅴ大伊香蕉精品视频| 成人有码在线视频| 午夜影视日本亚洲欧洲精品| 91成人免费在线视频| 日韩电影大全免费观看2023年上| 午夜精彩视频在线观看不卡|