把稳穿VB马甲的新型勒索病毒Tater! 8090安适门户
一、行为概述
近日,深信服安适团队收到客户反馈,其处事器遭到勒索病毒打击,所有文件数据被加密,加密后缀名为“.tater”。
这次打击的为一种新型的勒索病毒,除了豁免少数几个系统文件夹以外,其会对其他目录的所有后缀的文件进行无分歧加密,同时该病毒还加了一层VB措施外壳进行伪装。由于加密算法给与了RSA+AES的方法,暂时无法解密。
勒索信息:
加密后文件:
二、入侵分析
文件加密时间为2019/3/26 6:43摆布:
排查日志发明,处事器在2019/3/26 6:39:21被长途登录过,登录IP为一个内网IP地点:
黑客登陆后放入进程打点工具Process Hacker用来结束系统中的安适软件,然后放入病毒到tater@mail2tor.com文件夹进行勒索:
三、详细分析
主措施代码布局,如下所示:
盘问措施自身资源数据,如下所示:
在内存中解密出相应的数据,如下所示:
创建子进程,挪用措施,如下所示:
创建的子进程,如下图所示:
勒索的核心代码被加载到内存中执行,从内存中DUMP出勒索加密的Payload,如下所示:
通过判断操纵系统语言,对指定区域进行豁免,包孕:俄罗斯、哈萨克、白俄罗斯、乌克兰、鞑靼:
删除磁盘卷影:
结束指定进程:
温馨提示: 本文由杰米博客推荐,转载请保留链接: https://www.jmwww.net/file/pc/12444.html
- 上一篇:CTF隐写解题思路 8090安适门户
- 下一篇:010 验证 8090安适门户