2019年Q1季度活跃勒索病毒家族信息及传播方式介绍

检测维修 0 148

四、活跃勒索病毒家族

两年来,数字货币高速发展,在此期间,因巨大利益所诱,以GandCrab,GlobeImposter,Crysis等为代表的勒索家族,依旧极为活跃,以下是2019年Q1季度,最具代表性的10个勒索病毒家族排行榜。

下面为活跃家族的信息情况:

1.GandCrab

GandCrab最早现身于2018年1月,它是首个把达世币(DASH)当作赎金来用的勒索病毒,它还是2019年Q1季度里极为活跃的病毒之一。GandCrab传播途径多种多样,其传播途径主要有弱口令爆破,恶意邮件,网页挂马传播,移动存储设备传播,软件供应链感染传播。这种病毒更新速率极快,在1年时间当中历经了5个大版本,还有数个小版本更新,到2019年3月底时,其目前最新版本是5.2,这个版本也是国内当下最为活跃的版本 。

2.GlobleImposter

2017年5月,一种名为勒索病毒Globelmposter的病毒首次在国内现身;2018年2月,全国各大医院遭受了Globelmposter2.0勒索病毒的袭击,致使医院系统被加密,这对医院的正常业务造成了严重影响;2018年12月,Globelmposter勒索病毒再度爆发,并且已经更新到了4.0变种。Globelmposter,从1.0至4.0阶段,其攻击手法十分多样,借由垃圾邮件、社交工程、渗透扫描、RDP爆破、恶意程序捆绑等途径来传播,并且其加密后缀名持续变换。因采用RSA+AES算法加密,当下此勒索样本所加密的文件尚没有解密工具。

3.Crysis

2017年5月,勒索病毒Globelmposter首次在国内出现;2018年2月全国各大医院受Globelmposter2.0勒索病毒攻击,导致医院系统被加密,严重影响了医院的正常业务;2018.12月Globelmposter勒索病毒再次爆发且已经更新到4.0变种。Globelmposter从1.0到4.0的攻击手法都极其丰富,通过垃圾邮件、社交工程、渗透扫描、RDP爆破、恶意程序捆绑等方式进行传播,其加密的后缀名也不断变化。由于Globelmposter采用RSA+AES算法加密,目前该勒索样本加密的文件暂无解密工具。

4.Paradise

一款名为Paradise(天堂)的勒索病毒,最早现身于2018年的大概七月份,此勒索病毒一旦运行起来,就会对所有被找到的文件进行加密操作,然而却不会对系统以及部分浏览器文件夹下面的文件实施加密行为。完成对文件加密之后,会往原文件名末尾添加一个超长的后缀(_V.0.0.0.1{yourencrypter@protonmail.ch}.dp),在每个含有加密文件的文件夹当中,都会生成一份“勒索声明”,声明里附带上了自己的邮箱,以及一个自动生成的用户ID,将此作为用户要求解密的凭证。

5.Stop

2019年Q1季度活跃勒索病毒家族_GandCrab勒索病毒介绍_勒索病毒漏洞检测工具

该家族病毒,会加密文件,还会静默安装修改后的 TeamViwer,进而致使中毒电脑被攻击者远程操控,同时会修改 Host 文件,以此阻止受害者访问安全厂商的网站,会禁用 Windows Defender 的开机启动以及实时监测功能,使得电脑失去保护。因要防止加密文件造成的 CPU 占用卡顿,所以还会释放专门的模块来伪装成 Windows 补丁更新的状态。

6.Satan

在2017年初的时候,撒旦(Satan)勒索病毒被外媒给曝光了,因为文件加密算法以及密钥生成算法存在缺陷,致使多个病毒版本被破解,加密文件能够被解密,然而撒旦(Satan)勒索病毒并未停下攻击的步伐,反倒持续进行升级优化,和安全软件展开持久性的对抗。该病毒借助JBoss、Tomcat、Weblogic,Apache Struts2等多个组件漏洞以及永恒之蓝漏洞来进行攻击感染传播。

7.WannaCry

WannaCry于2017年5月12日在全球范围内大肆爆发,引发了互联网行业似“生化危机”般的状况扩散 ,借助“永恒之蓝”高危漏洞进行传播的WannaCry在极短之时影响了近150个国家 ,导致多个国家的诸多关键信息基础设施如政府、教育、医院、能源、通信、交通、制造等范畴遭受了前所未有的破坏,勒索病毒也因这一事件受到了空前的关注 ,鉴于当前网络里仍存在部分机器未修复漏洞 ,所以该病毒就算大部分加密功能失效但依旧具备较强活力 。

8.Scarab

2017年6月份最早发现了Scarab恶意软件,自那时起,大量新的Scarab变种不断被发现,其中,影响范围最广的一个版本为由Necurs僵尸网络传播且使用Visual C编译的,跟大多数勒索病毒一样,Scarabey在感染并加密目标系统的文件后,会要求用户支付比特币。过去版本的Scarab,依赖Necurs恶意邮件予以传播,而Scarabey,实现传播主要借助RDP加上人工感染的途径且针对俄罗斯用户 。

9.Cerber2019(xorist)

最初能够追溯到2012年的Xorist系列勒索病毒,在2019年被发现于国内的首个感染变种是Cerber,这种勒索病毒疑似借助生成器自行生成。和其他勒索病毒不一样的是,该病毒除了会加密常见的文件类型之外,还会对其他勒索病毒(像是:WannaCry、Crysis)加密过的文件再次进行加密。勒索文档要求受害者在24小时之内支付1比特币来解密文件,要是超过36小时就会销毁文件加密密钥国。通过腾讯安全方面的专家展开分析,进而发现,CerBer2019勒索病毒所加密的那些文件能够成功地被解密。

10.FilesLocker

2018年10月,FilesLocker勒索病毒出现,在网上大量招募传播代理,经过一系列迭代升级到2.1版本后,该病毒通过换皮方式进一步传播Gorgon变种,最新Gorgon变种加密文件完成后会添加. 。

buy-decryptor@pm.me

进行扩展后缀操作。此病毒鉴于在加密达成之后利用弹窗向受害者通告勒索信息,因而在病毒进程没有退出的情形下存有极大可能性能够凭借内存寻觅到文件加密密钥从而实现解密 。

相关推荐: