登录|客服

下次自动登录

登录
忘记密码?立即注册

其它账号登录:新浪QQ微信

手机网财经号
手机网财经号
欢迎您,

首页|财经|股票|数据|基金|黄金|外汇|期货|现货|期指||理财|保险|银行|债券|汽车|房产|视频|路演|博客|财经号

2017年财经排行榜评选圆满落幕 2017年财经大V排行榜顺利收官 中金在线官方微信 10大翻倍金股,您看我就送

首页>>行业>>行业综合>>  正文







瑞星预警:新型勒索病毒又来了!欧洲200余政府企业已中招

来源:中国网     作者:佚名   2017-10-25 17:25:12
中金在线微博
微信 加关注 扫描二维码
关注
中金在线微信

关注

在线咨询

扫描或点击关注
中金在线客服

  2017年10月24日,一种新型勒索软件“坏兔子(Bad Rabbit)”在欧洲爆发,影响超过200多个政府机构和私营企业,截至发稿时,俄罗斯、保加利亚和土耳其均遭受攻击,已证实的受害者包括乌克兰敖德萨机尝乌克兰基辅地铁系统、乌克兰基础设施部、三个俄罗斯新闻机构(包括Interfax和Fontanka在内)。目前,瑞星云安全系统暂未在国内监测到该病毒大面积扩散。

  
    

  此次“坏兔子(Bad Rabbit)”勒索软件与今年5、6月份爆发的“永恒之蓝 (WannaCry)”和彼佳(Petya)攻击类似。通过诱骗下载“Flash”的方式进行传播,当用户点击病毒通知消息时,它就会下载一个名为 install_flash_player.exe 的病毒文件。

  
    

  图:病毒伪装flash文件

  瑞星安全研究人员介绍,一旦“坏兔子”执行完任务,它就会重启用户电脑,并留下自定义的MBR勒索留言。勒索留言要求受害者访问Tor网络上的一个站点并支付0.05比特币(约折合280美元),而且受害者只有40多个小时的支付时间,否则勒索金就会上涨。目前,瑞星所有企业级产品与个人级产品均可对其进行拦截并查杀,希望广大瑞星用户将瑞星产品更新到最新版本并及时更新操作系统补叮

  
    

  “坏兔子(Bad Rabbit)”病毒分析报告

  病毒伪装为adobe公司的flash程序图标

  
    

  图:病毒伪装flash文件

  但是数字签名却伪装为赛门铁克公司

  
    

  图:伪装数字签名

  运行之后释放infpub.dat并启动

  
    

  图:释放并启动infpub.dat

  infpub.dat 是一个 DLL ,运行之后会释放 加密程序 dispci.exe 和加密驱动 cscc.dat,其中 cscc.dat 是利用正规软件 DiskCryptor 中驱动 dcrypt.sys 重命名而来。

  并且展开横向移动传播,攻击局域网中的其它机器,保存的弱口令账号密码如下

  
    

  
    

  
    

  
    

  
    

  图:局域网横向传播用到的弱口令

  局域网传播

  
    

  图:局域网传播

  硬编码的RSA密钥

  
    

  图:RSA密钥

  加密的文件类型如下

  
    

  图:加密文件类型

  和驱动通信,加密文件

  
    

  图:加密文件

  和驱动通信,替换MBR

  
    

  图:替换MBR

  勒索信的内容,要求受害者访问暗网的一个网站,支付赎金

  
    

  图:勒索信息

  被加密文件的后缀名并没有变化,但是末尾有加密标志encrypted

  
    

  图:被加密文件

  此外还创建了两个计划任务

  C:WINDOWSsystem32cmd.exe /C Start "" "C:Windowsdispci.exe" -id 3785784582 && exit

  C:WINDOWSsystem32shutdown.exe /r /t 0 /f

  
    

  图:计划任务

  IOC威胁指标

  MD5

  fbbdc39af1139aebba4da004475e8839 install_flash_player.exe

  1d724f95c61f1055f0d02c2154bbccd3 infpub.dat

  b14d8faf7f0cbcfad051cefe5f39645f dispci.exe

  

  正规软件DiskCryptor中驱动dcrypt.sys 被重命名为cscc.dat

  b4e6d97dafd9224ed9a547d52c26ce02 cscc.dat (x86)

  edb72f4a46c39452d1a5414f7d26454a cscc.dat (x64)
责任编辑:cnfol001下载中金财经客户端
名博
指南针:七连阳又有何妨 少爷:首战告捷有重大启示 彬哥:六连阳后防止回调 李君壮:连续上攻高抛低吸
推荐
牛熊:周四的热点直播 指南针:周四操作参考

我来说两句

查看所有评论 注册 登录
博客淘股部落圈子

老怪:今日投资消息早知道潘益兵:周二早间市场信息

徐小明:周二大盘操作策略财智:大反弹后防出现分

龙头:反弹预示结构性行情存在灵枝:再次冲刺3100

梦回:盘前聚焦热点板块李清远:围绕3000展开震荡

吴西:此时需寻找低位绩优股纤虹:反弹仍存两大隐忧

拾金客:短期定呈现震荡格局一狼:重点把握三个方向

彬哥:今日重点关注一件事灯塔:今日开盘前参考提示

天赢居 指南针 波段之子 林荫大道 鸿牛中金客

刘正涛 秦国安 雨农谈股 实战教父 散户20年

操盘飞刀 短线王 先知窝窝 投机少爷 木头玩股

李博文 天津股侠 旗帜先明 牛传千股 狙击牛熊

金鼎 海西一狼 律动天成 江南股神 短线狙击炮

呈点 金智投资 股市猎枪 北京红竹 涨停板老黄

狗蛋 五域论湛 老怪中国 洛阳上官 山东虎子中金

赞助商链接

专家看盘今日荐股收益排行

赞助商链接

分类信息

X
X