最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

新型勒索病毒Petya重新席卷全球 勒索病毒Petya如何對(duì)文件進(jìn)行加密

  發(fā)布時(shí)間:2017-06-28 12:55:53   作者:阿里云安全   我要評(píng)論
一波大規(guī)模勒索蠕蟲病毒攻擊重新席卷全球,電腦、服務(wù)器感染這種病毒后會(huì)被加密特定類型文件,導(dǎo)致系統(tǒng)無法正常運(yùn)行,對(duì)新型勒索病毒Petya感興趣的小伙伴們可以參考一下

6月27日晚間,一波大規(guī)模勒索蠕蟲病毒攻擊重新席卷全球。

媒體報(bào)道,歐洲、俄羅斯等多國(guó)政府、銀行、電力系統(tǒng)、通訊系統(tǒng)、企業(yè)以及機(jī)場(chǎng)都不同程度的受到了影響。

阿里云安全團(tuán)隊(duì)第一時(shí)間拿到病毒樣本,并進(jìn)行了分析:

這是一種新型勒索蠕蟲病毒。電腦、服務(wù)器感染這種病毒后會(huì)被加密特定類型文件,導(dǎo)致系統(tǒng)無法正常運(yùn)行。

目前,該勒索蠕蟲通過Windows漏洞進(jìn)行傳播,一臺(tái)中招可能就會(huì)感染局域網(wǎng)內(nèi)其它電腦。

一、Petya與WannaCry病毒的對(duì)比

1、加密目標(biāo)文件類型

Petya加密的文件類型相比WannaCry少。 

Petya加密的文件類型一共65種,WannaCry為178種,不過已經(jīng)包括了常見文件類型。

 

2、支付贖金

Petya需要支付300美金,WannaCry需要支付600美金。

二、云用戶是否受影響?

截止發(fā)稿,云上暫時(shí)未發(fā)現(xiàn)受影響用戶。

6月28日凌晨,阿里云對(duì)外發(fā)布了公告預(yù)警。

三、勒索病毒傳播方式分析

Petya勒索蠕蟲通過Windows漏洞進(jìn)行傳播,同時(shí)會(huì)感染局域網(wǎng)中的其它電腦。電腦感染Petya勒索病毒后,會(huì)被加密特定類型文件,導(dǎo)致電腦無法正常運(yùn)行。

阿里云安全專家研究發(fā)現(xiàn),Petya勒索病毒在內(nèi)網(wǎng)系統(tǒng)中,主要通過Windows的協(xié)議進(jìn)行橫向移動(dòng)。

主要通過Windows管理體系結(jié)構(gòu)(Microsoft Windows Management Instrumentation),和PSEXEC(SMB協(xié)議)進(jìn)行擴(kuò)散。

截止到當(dāng)前,黑客的比特幣賬號(hào)(1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX)中只有3.39 個(gè)比特幣(1比特幣=2459美金),33筆交易,說明已經(jīng)有用戶支付了贖金。

四、技術(shù)和加密過程分析

阿里云安全專家對(duì)Petya樣本進(jìn)行研究后發(fā)現(xiàn),操作系統(tǒng)被感染后,重新啟動(dòng)時(shí)會(huì)造成無法進(jìn)入系統(tǒng)。如下圖顯示的為病毒偽裝的磁盤掃描程序。

Petya病毒對(duì)勒索對(duì)象的加密,分為以下7個(gè)步驟:

首先,函數(shù)sub_10001EEF是加密操作的入口。遍歷所有磁盤,對(duì)每個(gè)固定磁盤創(chuàng)建一個(gè)線程執(zhí)行文件遍歷和加密操作,線程參數(shù)是一個(gè)結(jié)構(gòu)體,包含一個(gè)公鑰和磁盤根路徑。  

然后,在線程函數(shù)(StartAddress)中,先獲取密鑰容器, 

pszProvider="MicrosoftEnhanced RSA and AES Cryptographic Provider"

dwProvType=PROV_RSA_AES Provider為RSA_AES。

調(diào)用sub_10001B4E,通過CryptGenKey生成AES128密鑰,用于后邊進(jìn)行文件加密。

 如果生成密鑰成功,接著調(diào)用sub_10001973和sub_10001D32,分別是遍歷磁盤加密文件和保存密鑰的功能。

在sub_10001973函數(shù)中判斷了只對(duì)特定文件后綴加密。  

sub_10001D32函數(shù)功能是將密鑰加密并寫入磁盤根路徑的README.TXT文件中,  

該函數(shù)在開始時(shí)調(diào)用了sub_10001BA0獲取一個(gè)程序內(nèi)置的公鑰

 之后,調(diào)用sub_10001C7F導(dǎo)出AES密鑰,在這個(gè)函數(shù)中用前邊的公鑰對(duì)它加密。 

最后,在README.TXT中寫了一段提示付款的文字,并且將加密后的密鑰寫入其中。

因?yàn)槊荑€經(jīng)過了程序中內(nèi)置的公鑰加密,被勒索對(duì)象必須要有黑客的私鑰才能解密。這也就造成了勒索加密的不可逆性。

 五、安全建議

目前勒索者使用的郵箱已經(jīng)被關(guān)停,不建議支付贖金。

 所有在IDC托管或自建機(jī)房有服務(wù)器的企業(yè),如果采用了Windows操作系統(tǒng),立即安裝微軟補(bǔ)丁。

對(duì)大型企業(yè)或組織機(jī)構(gòu),面對(duì)成百上千臺(tái)機(jī)器,最好還是使用專業(yè)客戶端進(jìn)行集中管理。比如,阿里云的安騎士就提供實(shí)時(shí)預(yù)警、防御、一鍵修復(fù)等功能。

可靠的數(shù)據(jù)備份可以將勒索軟件帶來的損失最小化。建議啟用阿里云快照功能對(duì)數(shù)據(jù)進(jìn)行備份,并同時(shí)做好安全防護(hù),避免被感染和損壞。

* 作者:阿里云安全,更多安全類熱點(diǎn)資訊及知識(shí)分享,請(qǐng)持續(xù)關(guān)注阿里聚安全

以上就是本文的全部?jī)?nèi)容,希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

最新評(píng)論

永丰县| 大城县| 宜州市| 山阴县| 米泉市| 布拖县| 汉寿县| 垫江县| 芜湖县| 宁德市| 陆河县| 瑞金市| 新干县| 公安县| 留坝县| 齐齐哈尔市| 黎城县| 阳高县| 丘北县| 临夏市| 北宁市| 景东| 九龙坡区| 大邑县| 全椒县| 五家渠市| 台南市| 奉节县| 邢台县| 潮州市| 大石桥市| 石泉县| 西吉县| 彭山县| 射阳县| 遵义县| 永春县| 乐业县| 称多县| 攀枝花市| 新泰市|