• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
  序列 博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
家   /   勒索软件 • 安全   /  GandCrab乘坐Emotet的巴士!
15 二月 2019

GandCrab乘坐Emotet的巴士!

撰写者 Bajrang Mane
 Bajrang Mane
勒索软件 , 安全
  • 10
    分享
预计阅读时间: 4 分钟

表情包 以不断改变其有效负载和感染媒介(例如垃圾邮件,恶意文档甚至是传染媒介)而闻名 恶意JS文件。它危害了互联网上的大量网站。 表情包 自2014年以来,恶意软件运动就一直存在。它经常采用不同的技术和变体来间隔时间,以在受害者的计算机上传播恶意软件。大多数网站都是真实的,但以某种方式欺骗了Emotet。但是这次,这些网站中的一些可以看到 甘达蟹 勒索软件V 5.1 一段时间。

有效负载是使用VBA宏通过受害者计算机上的恶意文档下载的。来自宏的PowerShell脚本连接到受感染的网站,并从URL下载了GandCrab 勒索软件 。可以观察到,同一网站被用于其他恶意活动,并且随着时间的流逝而达到不同的目的。

感染媒介:

图1攻击链

技术分析:

Microsoft Office Doc文件名为“紧急通知.doc”,并且只有文本“紧急通知”。

图2文件文件

打开文件后,它要求启用宏以执行下载任务。

巨集:

恶意宏包含3个模块和一种形式。名为“ f”的表单包含混淆的PowerShell数据,并且具有随机名称的3个模块(如cBbOFw,BJXTRQZOY,lC0gFL58m)包含执行去混淆的PowerShell脚本的代码。

图3模块和形式

形成:

图4模糊的宏

可以通过简单地将“ 5820.5840869546”替换为null(即删除‘5820.5840869546’ from the string)

输出:

图5去模糊的宏

该输出以开头的三个前字符“ P”,“ o”和“ w”为开头。因此,这形成了初始单词PowerShell,然后由love()函数使用,并被执行以下载和启动有效负载。

图6 PowerShell执行

执行完此PowerShell脚本后,将GandCrab负载即putty.exe下载到受害者计算机的“ C:\ Windows \ Temp”目录中,并执行了该操作。

  甘达蟹 有效负载:

在执行时,它加密所有文件并显示GandCrab壁纸。从勒索信息中可以明显看出,有效载荷是GandCrab V 5.1勒索软件。

图7赎金注

甘达蟹 在受害人的计算机上找到AV进程,并试图杀死其他正在运行的进程,例如SQL数据库服务器,以确保对重要文件进行加密。然后,GandCrab使用Salsa20加密算法加密所有文件,并且此Salsa20密钥使用RSA-2048加密,并在数据之后附加到文件中。没有私钥解密数据是不可行的。据观察,它收集了与用户有关的所有数据,例如用户名,计算机名,工作组,IP地址。此数据使用RC4加密算法加密并发送到C&C server.

甘达蟹 v5勒索软件已开始使用Task Scheduler ALPC漏洞来获取被感染计算机上的系统特权。

加密后,它要求使用破折号/比特币加密货币700美元;矿工费用/佣金也将收取10%的费用。过去,如果受害者无法支付全部赎金,他/她将获得一定的折扣以解密文件。

图8 甘达蟹 赎金页面

可以观察到,最终,GandCrab尝试与具有特定URL形成算法的大量受害域进行连接,如所讨论的那样。 先前 。此行为显示与 表情包 战役.

几个小时后,同一域开始提供色情网络钓鱼内容。

危害指标:

Doc文件(紧急notice.doc):64F3F3CC1E121B295DA1FF74CC180473

Exe档案(Putty.exe):5B1B6AF59E29D9A2AA120277CAB14D0C

预防措施:

  • 不要打开来自未知来源的电子邮件。
  • 不要下载从不可信来源收到的附件。
  • 在单击邮件中提到的URL之前,请验证发件人的电子邮件ID。
  • 默认情况下不启用宏/编辑模式。

我们建议用户应用最新的Microsoft更新程序包并保持其防病毒最新 具有有效的电子邮件保护。

 主题专家

Jayesh Kulkarni,Amit Gadhave |快速修复安全实验室

 Previous Post对移动设备的威胁增加
下一篇文章  社交网络帐户如何用于恶意目的?
 Bajrang Mane
关于巴杰朗鬃毛

Bajrang Mane 领导Quick Heal 安全 Labs中的威胁分析,事件响应和自动化团队。在IT安全行业工作了13年,...

Bajrang Mane 的相关文章»

相关文章

  • Thanos  勒索软件 采用超武器化RIPlace策略-收获丰厚的回报。

    Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护

    2020年11月18日
  • 黑客通过乘坐现代特洛伊木马来洗劫企业。

    PonyFinal勒索软件被许多人称为现代特洛伊木马。

    2020年8月26日
  • 您的路由器是否暴露于

    路由器暴露在什么地方?这是如何保护它。

    2020年7月30日

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

 验证码图片
 刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  •  序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  •  桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar) 是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列 加密管理器
  • 序列 Endpoint 安全 云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列 安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。