肥宅钓鱼网
当前位置: 首页 钓鱼百科

找到勒索软件(勒索软件的前世今生)

时间:2023-07-04 作者: 小编 阅读量: 1 栏目名: 钓鱼百科

2万份受感染的软盘被分发给了世卫组织国际艾滋大会的参加者手中。Archievus在首款勒索软件散布17年后,另一款勒索软件被发布了。产品相关的勒索软件木马在同年开始成为主流。Reveton名为Reveton的勒索软件木马开始席卷欧洲。Koler与Sypeng极其相似,也利用了虚假“警方”处罚和MoneyPak。ESET安全研究人员发现这是第一款能真正重置手机PIN码,永久锁定设备的恶意软件。LowLevel04和ChimeraLowLevel04勒索软件在2015年被发现

2005年起,勒索软件便成为了最普遍的网络威胁。公开信息统计,过去11年来,勒索软件感染数量比数据泄露事件数量还多,分别是7694件和6013起。

勒索软件一直以来走的是两种不同的技术路线:加密锁定。基于加密的勒索软件是真的加密受害者的文件、目录、硬盘等等。而基于锁定的勒索软件则只是锁定设备,让用户无法登录,常见于安卓系统中。

新一代勒索软件融合了高级分发与开发技术,比如预置基础设施以便简单而广泛地分发新变种,利用加壳器确保难以逆向等等。另外,离线加密方法也越来越多地被勒索软件加以利用,比如微软的CrytoAPI之类合法系统功能就常被勒索软件征用,省去了对命令与控制(C2)通信的需求。

Solutionary的安全工程和研究团队成员特伦斯对这些年的勒索软件焦点事件及其进化过程进行了回顾。

"艾滋"木马(AIDS)

第一款勒索软件病毒——AIDS木马,是哈佛学生约瑟夫·L·波普在1989年创造的。2万份受感染的软盘被分发给了世卫组织国际艾滋大会的参加者手中。该木马的主要武器是对称加密。解密工具没花多少时间就修复了文件名,但这一举动激发了随后近乎30年的勒索软件攻击。

Archievus

在首款勒索软件散布17年后,另一款勒索软件被发布了。很不幸,新勒索软件比前者难清除得多,是勒索软件历史上第一款使用了RSA加密的。Archievus木马会将系统中“我的文档”里面的所有文件都加密,需要用户从指定网站购买密钥才可以解密文件。Archievus也是首款已知的使用非对称加密的勒索软件。

2011年的无名木马

相隔5年,主流匿名支付服务让黑客利用勒索软件秘密敛财更加容易了。产品相关的勒索软件木马在同年开始成为主流。一款模仿Windows产品激活通知让用户重新激活系统的木马就是诈骗用户的勒索软件。该软件提供虚假在线激活选项,但用户无法通过这个选项激活产品,只能按照引导去拨打一个国际电话。勒索软件宣称该号码是免费的,但呼叫实际上一接通便被搁置,让用户在遭受勒索软件感染之余还要承担高额国际长途话费。

Reveton

名为Reveton的勒索软件木马开始席卷欧洲。该款勒索软件基于Citadel木马,宣称受感染计算机被用于非法活动,想解锁系统,用户就得使用匿名预付现金服务的代金券支付罚款。在一些变种里,计算机屏幕会播放摄于该计算机摄像头的视频,制造“罪犯”在被记录的假象。此事件后不久,涌现了一股“基于警方”的勒索软件风潮,其中包括有Urausy和Tohfy。

在美国也发现了Reveton的新变种,宣称需要使用MoneyPak卡向FBI支付200美元罚款。

Cryptolocker

2013年9月是勒索软件历史上的一个转捩点,因为CryptoLocker诞生了。CryptoLocker是第一款通过被控网站下载或伪装客户投诉电邮附件进行传播的加密型恶意软件。由于威胁行为人利用了现有的 GameOver Zeus僵尸网络基础设施,CrytoLocker的扩散非常迅速。2014年的Tovar行动暂时遏制了 GameOver Zeus 木马,CryptoLocker便开始盯上分发和支持所用的点对点基础设施进行传播。

CryptoLocker利用AES-256算法加密带特定后缀名的文件,然后用C2服务器上产生的2048比特RSA密钥来加密该AES-256密钥。C2服务器建在Tor网络中。这让解密万分困难,因为攻击者将RSA公钥保存在了他们的C2服务器上。使用CryptoLocker的黑客会威胁受害者说,如果没在3天内收到赎金,私钥就会被删除。

Cryptodefense

2014年,CryptoDefense,一款使用Tor和比特币潜藏踪迹,利用2048比特RSA加密的勒索软件,发布了。CryptoDefense采用了Windows内置CryptoAPI加密接口,私钥存在受感染计算机的明文文本中——不幸的是,此一漏洞却没能立即被发现。

CryptoDefense的作者很快又推出了改进版——CryptoWall。与CryptoDefense不同,CryptoWall不将加密密钥存放在用户能接触到的地方了。因为利用了Cutwail僵尸网络垃圾邮件发送,CryptoWall成为了广泛传播的勒索软件,其目标主要针对美国。

CryptoWall通过Angler一类漏洞利用工具包分发,是Upatre行动最终下载的载荷。其数个活跃行动都是由通过唯一ID追踪它们的威胁行为人操控的。CryptoWall展示了恶意软件开发中的进步之处,它能通过加入注册表键值和将自身复制到自启动文件夹来在系统中长期驻留。

2015年,网络威胁联盟针对一次全球性的CryptoWall行动发布了一份报告,这次行动需要包括4层以上的基础设施才能操作,但敛取了3.25亿美元财富。

Sypeng和Koler

Sypeng可谓是首款基于安卓的勒索软件,它可以锁定受害者屏幕,显示FBI处罚警告消息。通过短信发送的虚假 Adobe Flash 更新是Sypeng的传播途径。价值200美元的MoneyPak卡是其索要的赎金。

Koler与Sypeng极其相似,也利用了虚假“警方”处罚和MoneyPak。Koler可被认为是第一款“锁定蠕虫”——它包含自我繁殖技术,会向手机联系人列表里的所有人发送定制消息,让他们访问特定URL,下载自身并锁定受害者的系统。

CTB-Locker和SimplLocker

与之前的其他变种都不一样,CTB-Locker直接与位于Tor网络中的C2服务器进行通信,丝毫不使用由代理、僵尸网络、多个比特币钱包等组成的多层基础设施。它也是第一款开始删除Windows影子卷的勒索软件。2016年,CTB-Locker进行了升级,专门针对网站。

SimplLocker同样是在2014年被发现的。因为它不是简单地锁定设备不让用户登录,而是加密文件和目录,SimplLocker也被认为是第一款“基于加密”的安卓移动设备勒索软件。

LockerPin

去年9月,美国开始流传一款侵略性的安卓勒索软件。ESET安全研究人员发现这是第一款能真正重置手机PIN码,永久锁定设备的恶意软件。该恶意软件被命名为LockerPin,能修改受感染设备的PIN码,留给受害者一个永远锁屏的手机。LockerPin要求500美元才帮受害者解锁。

勒索软件即服务(RaaS)始于2015年。此类服务通常包含用户友好的勒索软件工具包,可在黑市上买到。价格在1000到3000美元之间,卖家会从买家收益中抽取10%到20%的抽成。通常认为,Tox是首先出现且散布最广的RaaS工具包。

TeslaCrypt

TeslaCrypt同样出现于2015年,因为其开发者推出了约4个版本,有可能成为持续性威胁。它先是通过Angler漏洞利用工具包分发,然后逐渐采用了其他工具投放。TeslaCrypt使用AES-256加密文件,然后用RSA-4096加密AES私钥。Tor匿名网络里的C2域被用来进行数据支付和载荷投放。其基础设施包含多个层级,包括代理服务器。TEslaCrypt自身便十分先进,包含有能在受害机器上长期驻留、自我修复的各种功能。2016年,TeslaCrypt作者将其主解密密钥交给了ESET。

LowLevel04和Chimera

LowLevel04勒索软件在2015年被发现,针对的是远程桌面和终端服务。与其他勒索软件行动不同,攻击是由攻击者手动完成,先远程潜入服务器,在手动分发勒索软件前映射出内部系统和驱动器。此案例中,攻击者删除了应用、安全日志和系统日志。

Chimera在2015年年末被发现。这是第一款“doxing”勒索软件,受害人的敏感或私密文件会被威胁要被发布到公网上。Chimera使用了BitMessage的P2P通信协议进行C2通信。最后发现,这些C2服务器其实就是Bitmessage节点。

RAnsom32和7ev3n

Ransom32是首款用JavaScript写成的勒索软件。该恶意软件自身体积非常之巨大,足有22MB。它的NW.js脚本可以执行其他用C或Delphi写成的勒索软件所拥有的功能。Ransom32被认为是游戏改变者——因为它理论上可跨平台使用,Linux、Mac OSX和Windows都不能幸免。

7ev3n为公众所知只是近几个月的事。它要求的赎金高达13比特币,可以说是索要赎金最高的勒索软件了。7ev3n不仅仅是加密然后勒索,它还会捣毁Windows系统。该恶意软件的作者是特别专注于确保7ev3n能摧毁修复被加密文件的任何可能性。7ev3n-HONE$T随后被发布出来,降低了赎金要求,添加了一些效率功能。

LOcky

2016年,EDA2和 Hidden Tear 的作者在GitHub上公布了源代码,宣称是为了研究意图。发现了此代码的人迅速复制并对代码进行了定制修改,造成了勒索软件变种的大爆发。

同年,臭名昭著的Locky出现。通过泛滥的网络钓鱼和利用早已覆盖全球的Dridex基础设施,Locky开始流传开来。由于肯塔基、加利福尼亚、堪萨斯和国外的多家医院均遭感染,Locky登上了多家报纸头条。威胁行为人马上发现,感染医疗保健必备设施的相关系统会带来巨大收益,因为多家医院都立即支付了赎金。于是,针对医疗保健行业的带勒索软件下载钓鱼电邮攻击趋势抬头。

SamSam

SamSam,或者说SAMAS勒索软件是专门针对JBoss服务器的。在利用漏洞安装SamSam之前,威胁行为人先利用JexBoss工具侦察JBoss服务器。与其他勒索软件不同,SamSam包含了一个信道,可供攻击者通过一个 .onion 网站与受害者直接实时联系。

KeRanger

首款“官方” Mac OSX 勒索软件,KeRanger发现于2016年,通过OSX的BT传输客户端传播。该勒索软件使用了MAC开发证书签名,可以绕过苹果的GateKeeper安全软件。

Petya

Petya流传于2016年,通过Drop-Box投放,能重写受感染机器的主引导记录(MBR),然后加密物理硬盘驱动器自身。在加密硬盘的时候还会显示假冒的CHKDISK屏显。如果其索要的431美元赎金未在7天之内收到,赎金金额还会翻倍。Petya后来还进行了升级,包含了第二个载荷,也就是Mischa勒索软件变种,该变种并不加密硬盘。

Maktub

Maktub同样发现于2016年,且其开发者还试图创建极端复杂的变种。它还是第一款利用Crypter(加壳器)加密自身源代码的勒索软件。Maktub没有使用C2服务器进行密钥检索和存储,而是使用了 Windows CryptoAPI进行离线加密。

Jigsaw

Jigsaw的勒索通告使用了《电锯惊魂》系列电影里的Jigsaw角色(拼图杀人狂)。如果150美元的赎金未被支付,它将会每60分钟删除一份文件。另外,如果受害者试图终止该进程,或者重启机器,它就会马上删除1000份文件。

CryptXXX

2016年5月底,CryptXXX是散布最严重的最新勒索软件变体。研究人员称,鉴于感染过程中的相似足迹,该勒索软件与Reveton有关联。CryptXXX通过多种漏洞利用工具包进行传播,主要是Angler,但通常会在Bedep感染后发现CryptXXX的踪迹。其包含的功能有,但不局限于:反沙箱技术、鼠标活动监测、定制C2通信协议、Tor赎金支付。

ZCryptor

微软发布了一篇文章详细描述了一款名为ZCryptor的新型勒索软件变体。除了其前辈们都有的加密文件、添加注册表项确保驻留等功能,ZCryptor还可以被理解为首款“加密蠕虫”。它通过垃圾邮件传播,有自繁殖技术,能感染外部设备和网络中的其他系统,加密每台机器和共享硬盘。

勒索软件的“未来”

专家预测,2016年还将继续见证更多新变种的诞生。这些变种中,有可能只有少数,会在其作者和网络黑帮的努力下带来严重影响。勒索软件的作者在延续开发周期,升级已有变种,或制作新变种的同时,加强软件弹性和驻留能力的额外功能也将成为勒索软件的标配。

带有这些功能的变种,如果结合广泛的基础设施和匿名网络及支付服务,将会是全球噩梦。随着威胁行为人试图确保花费较少精力却带来更多收入,不远的将来还将包含进繁殖技术丝毫不出乎预料。近期的变种开始利用加壳器加密自身源码就昭示着,勒索软件作者已经知道有研究人员试图逆向他们的“作品”了。这些逆向工程和分析的结果将有助于勒索软件开发者改进他们自己的勒索软件变种。

似乎离线加密,那些不需要C2基础设施来创建、维护和分发私钥、公钥的勒索软件变种,将会继续在基于Windows的勒索软件中看到,攻击者们会大量利用微软的内置功能。

---

微信最新版,长按公众号,可“置顶”

    推荐阅读
  • 笔记本电脑任务栏没反应 笔记本电脑任务栏没反应怎么关机

    以WIN7系统为例,笔记本电脑任务栏没反应可能是电脑一下反应不过来;或者假死了,可以等待一会儿;如果反应不过来。win7系统是由微软公司开发的一款操作系统,核心版本号为WindowsNT6.1。Windows7主流支持服务过期时间为2015年1月13日,扩展支持服务过期时间为2020年1月14日。Windows7可供家庭及商业工作环境、笔记本电脑、平板电脑、多媒体中心等使用。2009年7月14日Windows7RTM正式上线,2009年10月22日微软于美国正式发布Windows7。

  • 梦见纹身是什么意思(为什么会梦见纹身)

    梦见纹身是什么意思?以下内容大家不妨参考一二希望能帮到您!刚结婚的女人得此梦乃是与他人有烦恼,彼此争吵对你生活有不利,梦到纹身乃是你近期与爱人多因金钱之事有吵架,则导致你生活不顺,求财者与属龙之人,属鸡之人合作更为顺利。从事与钟表,金属等相关行业者得此梦五行主金,得此梦应从自身调整状态,不可将过错推卸于人。

  • 武汉首付115万的小户型(2022年武汉首付地图)

    门槛最低的是武湖和汉口北,首付门槛在20万,其次是小军山24-25万;而盘龙城、吴家山老城、青菱西岸首付门槛在30万左右。光谷中心城除了这两盘,其余在售楼盘都在70万,这两盘也没什么货量了,中建星光城只剩最后1栋。

  • 梦见小猪(梦见小猪的寓意)

    梦见小猪梦见小猪,预示着你近期的运势很好,也许将会得到一笔意外的财富,记得合理的使用这笔钱。怀孕的人梦见小猪,预示生女,春占生男。恋爱中的人梦见小猪,说明不信谣言,可望成婚。上班族梦见小猪,暗示你近期在工作中的表现很不错,因此得到上司的大力培养。创业者梦见小猪,预示着你近期想要创业的想法得到家人的认可,还会出资帮助你。男人梦见小猪,预示着你近期事业方面做得很成功,说明自己的能力还是很强的。

  • 上代后驱x1用了什么悬架(老款x1是前驱还是后驱)

    后驱版宝马X1的前悬架使用了双球节悬架,后悬架使用了五连杆独立悬架,这款车的操控是非常好的。宝马旗下很多讲究运动和操控的车型都会使用双球节悬架,很多宝马的mpower系列车型也会使用双球节悬架。双球节悬架其实是基于麦弗逊悬架改进而来的。麦弗逊悬架是应用最广泛的独立悬架,麦弗逊悬架只有一根L型控制臂,这种悬架的结构是非常简单的。双球节悬架是将麦弗逊悬架的L型控制臂改成了两个连杆,这样悬架与羊角就有两个连接点了。

  • 神龙汽车(神龙汽车有限公司现状)

    神龙汽车神龙汽车有限公司,是中国东风汽车公司与法国PSA标致雪铁龙集团等股东合资兴建的轿车生产经营企业。神龙公司在引进PSA集团最新产品的同时,全面引进其先进的制造工艺和经营管理方法,并结合公司实际建立了科学、严格的质量管理体系。成立技术中心,引进两个全新的生产共用平台,全面导入东风标致、东风雪铁龙两个品牌的系列产品,使神龙公司从确立打造“中国家轿第一品牌”顺利过度到实施“双品牌”的经营战略。

  • 魔兽9.1艾露恩(仲夏节即将到来)

    BOSS位于外域-赞加沼泽-盘牙水库副本群-奴隶围栏,坐标<34.4,50.0>,找个小团队可以直接进去开刷。<冰霜之王>埃霍恩还是有不少好东西,每天第一次击杀有拾取。有概率掉埃霍恩的寒冰之镰、公式:附魔武器-死亡霜冻、3个110装等紫色项链、2个110装等紫色披风。

  • 前雾灯和后雾灯怎么区分(后雾灯跟前雾灯怎么区分)

    原因是,在汽车起步及换挡时,离合器处于半接合状态,第一轴的前轴承承受较大的负荷。如果轴承损坏则发出强烈的金属摩擦声;3、如果变速器前部有异响,踩下离合器踏板后异响消失,可能是第一轴的后轴承和第二轴前部滚针轴承有故障。前雾灯点亮时,前车可以同时看到自己,避免发生追尾等交通事故。雾灯的红色被用作警告。因此,同时具有提示和照明的前雾灯应选择黄光,而穿透力更强的红光只需选择提示后车的后雾灯即可。

  • 肉夹馍的制作方法(肉夹馍家常做法)

    主料:面粉600g、五花肉1000g辅料:盐适量、水320ml、酵母3g、葱适量、姜两片、花椒10粒、大料2粒、香叶2片、肉蔻1粒、桂皮少许、丁香2粒、山楂片5片、红烧酱油50ml、冰糖30g,今天小编就来说说关于肉夹馍的制作方法?肉夹馍的制作方法主料:面粉600g、五花肉1000g。放入葱、姜、料盒小火炖制约40分钟。炖至汤汁收的差不多时起锅入盘备用,汤汁不要完全收干。300g面粉、160g左右的清水、3g酵母混和均匀,和成面团,发酵约一个小时。

  • 皮皮虾死了能吃了吗(皮皮虾死了能不能吃)

    接下来我们就一起去了解一下吧!但是要注意的是,皮皮虾死超过两小时就不要要食用了。皮皮虾的做法有很多,小编给大家推荐两种常见的做法。