当前位置:首页 > 电脑常识 > 正文

把稳穿VB马甲的新型勒索病毒Tater! 8090安适门户

11-20 电脑常识

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

事件描述

一、行为概述

    近日,深信服安适团队收到客户反馈,其处事器遭到勒索病毒打击,所有文件数据被加密,加密后缀名为“.tater”。

    这次打击的为一种新型的勒索病毒,除了豁免少数几个系统文件夹以外,其会对其他目录的所有后缀的文件进行无分歧加密,同时该病毒还加了一层VB措施外壳进行伪装。由于加密算法给与了RSA+AES的方法,暂时无法解密。

勒索信息:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

加密后文件:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

二、入侵分析

文件加密时间为2019/3/26 6:43摆布:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

排查日志发明,处事器在2019/3/26 6:39:21被长途登录过,登录IP为一个内网IP地点:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

黑客登陆后放入进程打点工具Process Hacker用来结束系统中的安适软件,然后放入病毒到tater@mail2tor.com文件夹进行勒索:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

三、详细分析

主措施代码布局,如下所示:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

盘问措施自身资源数据,如下所示:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

在内存中解密出相应的数据,如下所示:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

创建子进程,挪用措施,如下所示:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

创建的子进程,如下图所示:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

勒索的核心代码被加载到内存中执行,从内存中DUMP出勒索加密的Payload,如下所示:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

通过判断操纵系统语言,对指定区域进行豁免,包孕:俄罗斯、哈萨克、白俄罗斯、乌克兰、鞑靼:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

删除磁盘卷影:

当心穿VB马甲的新型勒索病毒Tater! 8090安详门户

结束指定进程:

温馨提示: 本文由杰米博客推荐,转载请保留链接: https://www.jmwww.net/file/pc/12444.html

博客主人杰米WWW
杰米博客,为大家提供seo以及it方面技巧喜欢的朋友收藏哦!
  • 11365文章总数
  • 1378073访问次数
  • 建站天数
  •