• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
首页  /  恶意软件 • 勒索软件 • 安全  /  Runner:SamSam勒索软件活动的关键组成部分–Quick Heal 安全 Labs的分析
08 二月 2018

Runner:SamSam勒索软件活动的关键组成部分–Quick Heal 安全 Labs的分析

撰写者 阿玛·帕蒂尔(Amar Patil)
阿玛·帕蒂尔(Amar Patil)
恶意软件, 勒索软件, 安全
  • 4
    分享
预计阅读时间: 4 分钟

2018年1月,总部位于印第安纳州格林菲尔德的Hancock Health(医疗保健网络)遭到SamSam勒索软件攻击。它加密了包含患者数据的文件,从而破坏了他们的关键服务。尽管SamSam不是新的勒索软件,但它已经发展了一段时间。我们在2016年2月观察到其第一个变种,该变种使用RSA算法加密目标用户的文件。但是,这次,我们发现了勒索软件的启动方式发生了重大变化。新旧版本之间的主要区别是可执行文件的使用‘runner.exe’ – it decrypts the ‘.stubbin’扩展文件并执行解密的内容。解密的结果是一个SamSam勒索软件文件。

下面的图1描绘了当前SamSam勒索软件活动的攻击链。

图1. 山姆 勒索软件攻击链

 

部署技术使“ Runner”成为SamSam勒索软件活动中的关键组成部分。但是,我们不知道感染的来源‘runner.exe’。在这篇文章中,我们将更深入地研究‘runner.exe’–此广告系列的关键组成部分。

跑步者

在过去的几个月中,我们看到了“ 运行程序”的不同变体。对于每个变体,我们注意到传递给‘runner.exe’。第一个参数用作解密密码的密码‘.stubbin’传递文件和其余参数以解密有效载荷(SamSam勒索软件)。

图2.运行程序的执行顺序

我们来看一下带有三个命令行参数的.NET编译后的可执行文件(runner.exe)的详细信息。

图3.执行序列代码

“ Runner.exe”在其当前工作目录中搜索扩展名为“ .stubbin”的文件。找到的第一个文件是所需的加密文件。然后,它将文件的内容复制到数组(arg_4E_0)中,并删除原始的“ .stubbin”文件。加密字节数组和命令行(密码)中的第一个参数传递给‘Decrypt’功能。然后,运行程序将解密的字节加载到内存中,并通过传递其剩余的命令行参数作为输入来执行它。

解密ion of ‘.stubbin’ file

“ Runner.exe”使用Rijndael算法解密作为密码数据传递的字节。这是一个对称密钥密码算法。在这里,它使用32字节的密钥和16字节的初始化向量(IV)来解密“ .stubbin”文件。

下面的图4显示了使用密码生成密钥和IV。

图4 .IV和密钥生成

‘PasswordDeriveBytes’类用于生成密钥和IV。它是一个预定义的.NET构造函数,它使用密码和盐作为输入来生成密钥。 Salt是一个随机数据,用作“散列”密码功能的附加输入,并用于使普通密码变得不常见。

下面的图5显示了解密例程,该例程对SamSam勒索软件文件进行解密。

图5。核心.stubbin文件的解密例程

‘CryptoStream’构造函数和Rijndael解密程序用于对CipherData执行的加密操作。使用IV,Rijndael算法对Cipher数据的密钥将导致勒索软件有效载荷。

跑步者变体

在最旧的SamSam勒索软件中,没有‘runner.exe’被观测到。仅使用RSA对称密钥作为命令行参数来执行有效负载。但是,最新的变体用法‘runner.exe’ with 4 arguments.

下面的图6显示了在不同的版本中传递的参数之间的差异‘runner.exe’.

图6。‘runner.exe’

我们还在代码和函数名称中使用混淆来观察一些变体。

图7。‘runner.exe’

山姆勒索软件活动中使用的部署技术使核心勒索软件的检索变得困难。因此,这阻碍了在SamSam勒索软件文件上提供静态检测的过程。变体中的timedatestamp特性描述了新变体的到来‘runner.exe’每个月。因此,在未来的几天里,我们可能会看到具有更多混淆功能和某些高级功能的新变体。

危害指标

D8469E625AE90AB64D4AEF0B63F42150

7A25B0D43047552CBDAD17CFB488317D

038FB413F51B0AB7EB088E0F3EA7BE90

A82DB52BC6F1E5477EB1809CD5F23489

主题专家

Dhwanit Shrivastava,Yogesh Bane |快速修复安全实验室

 Previous Post为什么你永远不应该向黑客支付赎金
下一篇文章 数据安全性:中小企业在哪里无法保护其数据
阿玛·帕蒂尔(Amar Patil)
关于阿马尔·帕蒂尔

Amar是Quick Heal 安全 Labs的安全研究员,在网络安全领域拥有6年的经验。他对逆向工程和...感兴趣。

阿玛·帕蒂尔(Amar Patil)在本刊中的所有文章»

相关文章

  • Thanos 勒索软件采用超武器化RIPlace策略-收获丰厚的回报。

    Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护

    2020年11月18日
  • 恶意软件即服务:网络犯罪的9比5

    任何人,甚至您,都可以使用“恶意软件即服务”模式进行网络攻击

    2020年10月30日
  • 黑客通过乘坐现代特洛伊木马来洗劫企业。

    PonyFinal勒索软件被许多人称为现代特洛伊木马。

    2020年8月26日

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。