青草久久影院-青草久久伊人-青草久久久-青草久久精品亚洲综合专区-SM双性精跪趴灌憋尿调教H-SM脚奴调教丨踩踏贱奴

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 病毒查殺 查看內(nèi)容

勒索病毒Petya如何對文件進行加密

2022-9-27 15:08| 查看: 2380 |來源: 互聯(lián)網(wǎng)

之前,一波大規(guī)模勒索蠕蟲病毒攻擊重新席卷全球。 媒體報道,歐洲、俄羅斯等多國政府、銀行、電力系統(tǒng)、通訊系統(tǒng)、企業(yè)以及機場都不同程度的受到了影響。 阿里云安全團隊第一時間拿到病毒樣本,并進行了分析:

之前,一波大規(guī)模勒索蠕蟲病毒攻擊重新席卷全球。

媒體報道,歐洲、俄羅斯等多國政府、銀行、電力系統(tǒng)、通訊系統(tǒng)、企業(yè)以及機場都不同程度的受到了影響。

阿里云安全團隊第一時間拿到病毒樣本,并進行了分析:

這是一種新型勒索蠕蟲病毒。電腦、服務(wù)器感染這種病毒后會被加密特定類型文件,導(dǎo)致系統(tǒng)無法正常運行。

目前,該勒索蠕蟲通過Windows漏洞進行傳播,一臺中招可能就會感染局域網(wǎng)內(nèi)其它電腦。

一、Petya與WannaCry病毒的對比

1、加密目標(biāo)文件類型

Petya加密的文件類型相比WannaCry少。 

Petya加密的文件類型一共65種,WannaCry為178種,不過已經(jīng)包括了常見文件類型。

 

2、支付贖金

Petya需要支付300美金,WannaCry需要支付600美金。

二、云用戶是否受影響?

截止發(fā)稿,云上暫時未發(fā)現(xiàn)受影響用戶。

6月28日凌晨,阿里云對外發(fā)布了公告預(yù)警。

三、勒索病毒傳播方式分析

Petya勒索蠕蟲通過Windows漏洞進行傳播,同時會感染局域網(wǎng)中的其它電腦。電腦感染Petya勒索病毒后,會被加密特定類型文件,導(dǎo)致電腦無法正常運行。

阿里云安全專家研究發(fā)現(xiàn),Petya勒索病毒在內(nèi)網(wǎng)系統(tǒng)中,主要通過Windows的協(xié)議進行橫向移動。

主要通過Windows管理體系結(jié)構(gòu)(Microsoft Windows Management Instrumentation),和PSEXEC(SMB協(xié)議)進行擴散。

截止到當(dāng)前,黑客的比特幣賬號(1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX)中只有3.39 個比特幣(1比特幣=2459美金),33筆交易,說明已經(jīng)有用戶支付了贖金。

四、技術(shù)和加密過程分析

阿里云安全專家對Petya樣本進行研究后發(fā)現(xiàn),操作系統(tǒng)被感染后,重新啟動時會造成無法進入系統(tǒng)。如下圖顯示的為病毒偽裝的磁盤掃描程序。

Petya病毒對勒索對象的加密,分為以下7個步驟:

首先,函數(shù)sub_10001EEF是加密操作的入口。遍歷所有磁盤,對每個固定磁盤創(chuàng)建一個線程執(zhí)行文件遍歷和加密操作,線程參數(shù)是一個結(jié)構(gòu)體,包含一個公鑰和磁盤根路徑。  

然后,在線程函數(shù)(StartAddress)中,先獲取密鑰容器, 

pszProvider="MicrosoftEnhanced RSA and AES Cryptographic Provider"

dwProvType=PROV_RSA_AES Provider為RSA_AES。

調(diào)用sub_10001B4E,通過CryptGenKey生成AES128密鑰,用于后邊進行文件加密。

 如果生成密鑰成功,接著調(diào)用sub_10001973和sub_10001D32,分別是遍歷磁盤加密文件和保存密鑰的功能。

在sub_10001973函數(shù)中判斷了只對特定文件后綴加密。  

sub_10001D32函數(shù)功能是將密鑰加密并寫入磁盤根路徑的README.TXT文件中,  

該函數(shù)在開始時調(diào)用了sub_10001BA0獲取一個程序內(nèi)置的公鑰

 之后,調(diào)用sub_10001C7F導(dǎo)出AES密鑰,在這個函數(shù)中用前邊的公鑰對它加密。 

最后,在README.TXT中寫了一段提示付款的文字,并且將加密后的密鑰寫入其中。

因為密鑰經(jīng)過了程序中內(nèi)置的公鑰加密,被勒索對象必須要有黑客的私鑰才能解密。這也就造成了勒索加密的不可逆性。

 五、安全建議

目前勒索者使用的郵箱已經(jīng)被關(guān)停,不建議支付贖金。

所有在IDC托管或自建機房有服務(wù)器的企業(yè),如果采用了Windows操作系統(tǒng),立即安裝微軟補丁。

對大型企業(yè)或組織機構(gòu),面對成百上千臺機器,最好還是使用專業(yè)客戶端進行集中管理。比如,阿里云的安騎士就提供實時預(yù)警、防御、一鍵修復(fù)等功能。

可靠的數(shù)據(jù)備份可以將勒索軟件帶來的損失最小化。建議啟用阿里云快照功能對數(shù)據(jù)進行備份,并同時做好安全防護,避免被感染和損壞。

* 作者:阿里云安全,更多安全類熱點資訊及知識分享,請持續(xù)關(guān)注阿里聚安全

本文最后更新于 2022-9-27 15:08,某些文章具有時效性,若有錯誤或已失效,請在網(wǎng)站留言或聯(lián)系站長:[email protected]
·END·
站長網(wǎng)微信號:w17tui,關(guān)注站長、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識,文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請勿用于商業(yè)用途,如果損害了您的權(quán)利,請聯(lián)系我們及時修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉(zhuǎn)型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營銷服務(wù),與站長一起進步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨!

掃一掃,關(guān)注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 国内精品七七久久影院 | 四虎影5151毛片在线看 | 97久久无码精品AV | 24小时日本高清免费看 | 麻豆精品传媒卡一卡二传媒短视频 | 97超碰免费人妻中文 | 天天色狠狠干 | 十次啦中文网 | 美女脱了内裤张开腿让男人爽 | 韩国无遮羞禁动漫在线观看96 | 暖暖日本免费播放 | 亚洲免费无码中文在线 | 又黄又粗又爽免费观看 | 亚洲国产成人精品无码区5566 | 免费撕开胸罩吮胸视频 | 99久久精品费精品国产 | 野花香在线观看免费高清播放视频 | 中文字幕人成人乱码亚洲影视 | 无码一卡二卡三卡四卡 | 国产欧美精品一区二区色综合 | 麻豆精品传媒卡一卡二传媒短视频 | 好满射太多了装不下了视频 | 99久久国产露脸精品国产吴梦梦 | 欧美一区二区三区播放 | 中国字字幕在线播放2019 | 中国少妇内射XXXHD免费 | 男女做爽爽爽视频免费软件 | 欧美精品AV一区二区无码 | 寻找最美乡村教师颁奖晚会 | 97在线视频免费 | 把腿张开再深点好爽宝贝动态图 | 学生精品国产在线视频 | 91久久偷偷看嫩草影院无费 | 午夜成a人片在线观看 | YELLOW视频直播在线观看 | 野花韩国中文版免费观看 | 美女在线永久免费网站 | 先锋资源av | 榴莲推广APP网站入口官网 | 嫩草影院在线观看精品视频 | 人禽l交视频在线播放 视频 |