All articles| All Pictures| All Softwares| All Video| Go home page| Write articles| Upload pictures

Reading number is top 10 articles
Apple WWDC2016? Satin hands Siri answer ...,
网上代办“呼死你”业务火热:第三方软件拦截有限
雷军:执着于改善创业环境 - 雷军,小米
库克:苹果不会合并iOS和OS X - 苹果,库克,iOS
淘宝:秋裤、暖宝宝、电热毯、取暖器并称抗寒四大神器 - 寒潮
不要骗我:未来流行两轮汽车? - 两轮汽车,汽车
Microsoft: with me than Google’s brain, monkey,
Ties with Israel associated company secrets exposed: involving sensitive technology research and development,
评论:黑莓与安卓,各取所需 - 黑莓手机,安卓手机
AMD met with hotels, with time,
Reading number is top 10 pictures
Absolutely shocked. National geographic 50 animal photographys9
日本小萝莉2
Breasts woman big set 1
The little woman's bright wire3
30 beautiful school beauty2
接财神,大吉大利,财源滚滚来
The hot big eye big breast beauty1
你白吃了多少药
运动的范冰冰2
Perfect small Laurie1
Download software ranking
Boxer's Top ten classic battle7
《小姨子》英文版6
Macromedia Dreamweaver 8
linux高级编程
Boxer's Top ten classic battle8
Unix video tutorial12
Eclipse 4.2.2 For Win32
Unix video tutorial1
株洲本地在线棋牌游戏
c#程序设计案例教程
aaa published in(发表于) 2017/5/16 5:25:42 Edit(编辑)
WannaCry要变为WannaSister?比特币敲诈原来一直在演化 - 病毒,勒索病毒,黑客

WannaCry要变为WannaSister?比特币敲诈原来一直在演化 - 病毒,勒索病毒,黑客

WannaCry要变为WannaSister?比特币敲诈原来一直在演化 - 病毒,勒索病毒,黑客 - IT资讯

席卷全球的WannaCry勒索病毒已经扩散至100多个国家和地区,包括医院,教育机构,政府部门都无一例外的遭受到了攻击。勒索病毒结合蠕虫的方式进行传播,是此次攻击事件大规模爆发的重要原因。截止到15号,已经有近4万美元的赎金被支付,与全球中毒用户规模来看,这仅仅是非常小的一个支付比例。

腾讯病毒实验室表示,搜集相关信息,初步判断WannaCry病毒在爆发之前已经存在于互联网中,并且病毒目前仍然在进行变种。在监控到的样本中,发现疑似黑客的开发路径,有的样本名称已经变为“WannaSister.exe”,从“想哭(WannaCry)”变成“想妹妹(WannaSister)”。

根据掌握的信息,病毒在12日大规模爆发之前,很有可能就已经通过挂马的方式在网络中进行传播。在一个来自巴西被挂马的网站上可以下载到一个混淆的html文件,html会去下载一个前缀为task的exe文件,而诸多信息表明,此文件很有可能与12号爆发的WannaCry勒索病毒有着紧密关系。

据悉,此文件第一次出现的时间是2017年5月9号。WannaCry的传播方式,最早很可能是通过挂马的方式进行传播。12号爆发的原因,正是因为黑客更换了传播的武器库,挑选了泄露的MS17-010漏洞,才造成这次大规模的爆发。当有其他更具杀伤力的武器时,黑客也一定会第一时间利用。

对抗手段

当传播方式鸟枪换大炮后,黑客也在炮弹上开始下功夫。腾讯病毒实验室表示,在已获取的样本中找到一个名为WannaSister的样本,而这个样本应该是病毒作者持续更新,用来逃避杀毒软件查杀的对抗手段。

此样本首次出现在13号,这说明自从病毒爆发后,作者也在持续更新,正在想办法让大家从“WannaCry想哭”更新到“WannaSister想妹妹”。就目前掌握的信息,自12号病毒爆发以后,病毒样本出现了至少4种方式来对抗安全软件的查杀,这也再次印证了WannaCry还在一直演化。

在分析的过程中,发现已经有样本在原有病毒的基础上进行了加壳的处理,以此来对抗静态引擎的查杀,而这个样本最早出现在12号的半夜11点左右,可见病毒作者在12号病毒爆发后的当天,就已经开始着手进行免杀对抗。

下图为壳的信息

通过加壳后,分析人员无法直接看到有效的字符串信息,这种方式可以对抗杀毒软件静态字符串查杀。

通过使用分析软件OD脱壳后,就可以看到WannaCry的关键字符串。包括c.wnry加密后的文件,wncry@2ol7解密压缩包的密码,及作者的3个比特币地址等。

病毒作者并非只使用了一款加壳工具对病毒进行加密,在其他样本中,也发现作者使用了安全行业公认的强壳VMP进行加密,而这种加密方式,使被加密过的样本更加难以分析。

通过验证使用VMP加密过的样本,发现非常多的杀毒厂商已无法识别。

伪装

在收集到的样本中,有一类样本在代码中加入了许多正常字符串信息,在字符串信息中添加了许多图片链接,并且把WannaCry病毒加密后,放在了自己的资源文件下。这样即可以混淆病毒分析人员造成误导,同时也可以躲避杀软的查杀。

下图展示了文件中的正常图片链接

当我们打开图片链接时,可以看到一副正常的图片。误导用户,让用户觉得没有什么恶意事情发生。

但实际上病毒已经开始运行,会通过启动傀儡进程notepad,进一步掩饰自己的恶意行为。

随后解密资源文件,并将资源文件写入到notepad进程中,这样就借助傀儡进程启动了恶意代码。

伪造签名

在分析14号的样本中,发现病毒作者开始对病毒文件加数字签名证书,用签名证书的的方式来逃避杀毒软件的查杀。但是签名证书并不是有效的,这也能够看出作者添加证书也许是临时起意,并没有事先准备好。

发现病毒作者对同一病毒文件进行了多次签名,尝试绕过杀软的方法,我们可以发现两次签名时间仅间隔9秒钟,并且样本的名字也只差1个字符。

反调试病毒作者在更新的样本中,也增加了反调试手法:

1通过人为制造SEH异常,改变程序的执行流程

2注册窗口Class结构体,将函数执行流程隐藏在函数回调中。

总结

这次勒索病毒的作恶手法没有显著变化,只是这次与微软漏洞结合。针对勒索病毒已经找到了有效的防御方法,而且周一开始病毒传播已在减弱,用户只要掌握正确的方法就可以避免,广大网友不必太惊慌。




添加到del.icio.us 添加到新浪ViVi 添加到百度搜藏 添加到POCO网摘 添加到天天网摘365Key 添加到和讯网摘 添加到天极网摘 添加到黑米书签 添加到QQ书签 添加到雅虎收藏 添加到奇客发现 diigo it 添加到饭否 添加到飞豆订阅 添加到抓虾收藏 添加到鲜果订阅 digg it 貼到funP 添加到有道阅读 Live Favorites 添加到Newsvine 打印本页 用Email发送本页 在Facebook上分享


Disclaimer Privacy Policy About us Site Map

If you have any requirements, please contact webmaster。(如果有什么要求,请联系站长)
Copyright ©2011-
uuhomepage.com, Inc. All rights reserved.