成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

【深度剖析】希特勒Hitler勒索軟件技術解析與對策

譯文
安全
分析希特勒勒索軟件可發現該軟件的一些破綻,首先雖然它向用戶彈出文件被加密的信息,但其實文件只是被刪除掉擴展名而非真正的加密;其次根據環境的不同,彈出警告窗口可能無法正常顯示;再次,Vodafone的現金代碼也只有特定國家才可以實現該支付手段。

【51CTO.com快譯】自2016年下半年開始,利用希特勒照片來要求現金代碼(Cash Code)的勒索軟件開始出現,攻擊者利用希特勒的惡名來刺激被感染用戶的心理,但經過對該惡意代碼的研究發現,該惡意代碼尚處于開發初期階段,目前發現的受害案件數量暫時不多,但據預測該勒索軟件有可能如其他勒索軟件一般進化升級并擴大其影響力和破壞力,因此明確掌握其惡意代碼特征與預防方法是極有必要的。


惡性文件分析

◆流程圖

希特勒勒索軟件首先散布ExtraTools.exe文件,執行時又會生成其他惡性文件并執行。

??

希特勒Hitler勒索軟件技術解析與對策

??

希特勒惡意代碼的安裝流程圖

◆詳細分析

- ExtraTools.exe文件分析

ExtraTools.exe包含4個文件,執行時它被放到temp文件夾中,執行bat文件后,其他放入的文件會按順序執行。

??

希特勒Hitler勒索軟件技術解析與對策

??

在temp文件夾中放入文件

- ExtraTools.bat文件分析

觀察其內部的腳本就會發現如下的多種行為。

??

希特勒Hitler勒索軟件技術解析與對策

??

bat文件的內部腳本

簡單整理可以總結為如下4種行為:

① 執行ErOne.vbs文件,雖會出現Error信息,但沒有其他特別的行為;

② 將firefox32.exe文件復制到Startup文件夾,在Windows系統開始時實行;

③ 執行chrst.exe文件并彈出希特勒警告窗口;

④ 將特定文件夾的所有文件的擴展名刪除。

- chrst.exe文件分析

該文件負責UI(用戶界面),即彈出警告窗告知用戶所有的文件都被加密,若想復原文件,必須在1小時以內購買Vodafone卡并交出現金代碼(Cash Code),并且會同時監視其他程序,如以下程序被執行則會立刻使其終止。

??

希特勒Hitler勒索軟件技術解析與對策

??

如超過了限制時間,則會找到csrss進程并強制結束。因為csrss負責大部分Win32控制臺和GUI(圖形用戶界面),所以該進程被強制結束便意味著PC非正常性的強制終止。

??

希特勒Hitler勒索軟件技術解析與對策

??

利用csrss進程非正常終止PC運行

- firefox32.exe文件分析

據推測,該文件是為了刪除自身的痕跡制作而成,運行時,temp文件夾中被放入bat文件并執行。

[圖6]temp文件夾內放入bat文件

觀察bat文件的話會發現,%userprofile%(用戶文件夾)下面的所有文件都已被刪除。

??

希特勒Hitler勒索軟件技術解析與對策

??

bat文件的內部腳本

1小時內如果不發送現金代碼的話,%userprofile%內的全部文件將會在計算機強制再啟動的過程中被全部刪除。

◆采取措施

如果用戶感染了該勒索軟件并在PC上彈出了希特勒警告窗口,用戶需要在PC強制被終止后進入安全模式。為了阻止firefox.exe文件的啟動,用戶需要刪除自動啟動注冊表項目和該文件,這樣做可以防止%userprofile%內文件的損失。

結論

分析希特勒勒索軟件可以發現該勒索軟件的一些破綻,首先雖然它向用戶彈出文件被加密的信息,但其實文件只是被刪除掉擴展名而非真正的加密;其次根據環境的不同,彈出警告窗口有可能尺寸不合適而無法正常顯示;再次,Vodafone的現金代碼也只有一些特定的國家才可以實現該支付手段。

但是如果確認bat文件內的腳本會發現攻擊者標注了‘Das ist ein Test …..’(This is a Test)的字樣,表示這只是一個測試版本,未來有可能會升級并再次出現。通過軟件升級再次出現的事例也有很多,如Cerber和Locky等,因此今后需要密切關注勒索軟件希特勒的動向并引起警惕。

【原標題】[???? ?????] "???" ????(作者:??)

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2017-05-13 19:43:29

2017-05-15 12:05:33

2017-01-15 09:53:49

2012-08-23 09:47:31

2012-08-01 15:03:58

IBM

2010-03-12 13:45:40

云計算服務

2009-03-03 13:12:14

2017-01-15 23:11:28

2010-02-03 16:56:24

Python包

2024-07-29 00:01:00

RabbitMQ消息堆積

2010-02-24 16:33:28

Python功能

2012-08-27 17:03:14

IBM軟件技術

2024-09-19 08:49:13

2024-09-19 08:08:25

2023-02-28 11:07:22

2022-01-20 15:01:16

網絡安全勒索軟件技術

2013-05-10 14:59:16

2024-12-24 14:01:10

2014-07-25 15:30:24

WOT2014

2024-06-17 08:24:09

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国内自拍真实伦在线观看 | 国产在线精品一区 | 成人欧美一区二区三区黑人孕妇 | 羞羞在线观看视频 | www97影院 | 免费在线成人 | 亚洲免费一区二区 | 日韩在线欧美 | 久久国产成人 | 成人99| 国产精品成人久久久久 | 亚洲第一免费播放区 | 久久精品网 | 二区久久 | 一区二区视频在线 | 成人在线视频免费看 | 欧美一区二区三区精品免费 | 99久久久国产精品 | 亚洲第一av | 91国产视频在线 | 麻豆成人在线视频 | 亚洲精品无 | 91久久久久 | 亚洲欧美日本在线 | 久久av一区二区三区 | 国产成人av在线播放 | 亚洲国产一区二区视频 | 成人亚洲性情网站www在线观看 | 亚洲成人一区二区三区 | 久久精品国产一区二区 | 久久免费精品 | 亚洲一区在线日韩在线深爱 | 一区免费 | 色综合网站 | 国产一区二区免费 | www.久久久久久久久久久 | 国产精品久久久久久久久久三级 | 欧洲av在线 | 精品国产乱码久久久久久丨区2区 | 久久久久欧美 | 91p在线观看 |