吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 18873|回复: 51
收起左侧

[转载] 瑞星率先捕获勒索病毒“Prodecryptor” 可加密上百种文件

  [复制链接]
bambooslip 发表于 2019-5-8 11:30
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
近日,瑞星安全专家率先捕获到最新勒索病毒“Prodecryptor”,此病毒与FilesLocker、Satyr、BlackRouter相似,都是使用.net开发,并且加密代码也十分相似,用户一旦中毒文件将无法打开,同时病毒程序会弹出勒索窗口,要求受害者通过电子邮箱联系攻击者,支付一定数量的比特币解密文件。Prodecryptor勒索病毒使用非对称算法加密,在没有攻击者私钥的情况下无法解密文件。该勒索病毒会加密上百种文件,文件统一加密为.Prodecryptor格式,同时会优先加密C盘下用户目录文件,然后遍历磁盘,并加密文件。
图:加密的文件格式
瑞星公司提醒广大用户切勿点击陌生邮件,安装有效杀毒软件,以防被勒索病毒攻击。目前,瑞星所有个人及企业级产品均可对Prodecryptor勒索病毒进行查杀,瑞星之剑(下载地址:http://www.rising.com.cn/j/)可以有效拦截该勒索病毒。
图:瑞星ESM与瑞星之剑拦截查杀截图
病毒演示视频防范措施
  • 不打开陌生或可疑邮件,不下载邮件附件。
  • 浏览网页时不下载运行可疑程序。
  • 及时更新系、漏洞补丁。
  • 不使用弱口令密码。
  • 多台机器不使用相同密码。
  • 安装杀毒软件及时更新病毒库。
  • 安装防勒索软件,防止未知病毒变种加密文件。
技术分析Prodecryptor勒索病毒由.Net编写,通过反编译可以清晰看到程序的执行逻辑。
图:病毒执行代码
程序生成133字节的随机字符串作为AES-32bit的摘要数据块,将作者的RSA公钥导入加密133字节随机字符串数据。
图:RSA加密
计算133字符串的16字节Hash值,将Hash值重复组合为32字节作为AES-KEY来加密文件。
图:AES加密
修改文件的扩展名为Prodecryptor。
图:修改扩展名
优先加密路径:C:\\Users\\mz\\DesktopC:\\Users\\mz\\DocumentsC:\\Users\\mz\\MusicC:\\Users\\mz\\AppData\\Local\\Microsoft\\Windows\\HistoryC:\\Users\\mz\\DownloadsC:\\Users\\mz\\PicturesC:\\Users\\mz\\VideosC:\\Users\\mz\\MusicC:\\User\\mzC:\\Users\\mz\\FavoritesC: \\ProgramDataC:\\Users获得有效磁盘,对磁盘依次遍历,并加密文件。
图:遍历磁盘加密
创建CMD删除卷影拷贝,"cmd.exe /c vssadmin.exe delete shadows /all /quiet"。
图:删除卷影拷贝
在所有磁盘根目录以及桌面创建勒索文本ReadME-Prodecryptor@gmail.com.txt
图:勒索信息
最后,恶意程序弹窗出一个勒索窗口。
图:加密完成弹窗勒索

点评

瑞星自己都做病毒,作恶多端  发表于 2019-5-8 14:36

免费评分

参与人数 7吾爱币 +6 热心值 +5 收起 理由
fengye1998 + 1 + 1 来瑞星给你多少钱我tx给你双倍
Jerry_bean + 1 + 1 用心讨论,共获提升!
zys_ + 1 + 1 用心讨论,共获提升!
xiaojiang_320 + 1 瑞星还没死透吗?以为抓一坨自己拉的屎就能光宗耀祖?祖宗脸都让你丢完了
307921917 + 1 瑞星还没死啊,垃圾中的战斗机,谁用谁知道
ofo + 1 瑞星本身就是病毒呀
独行风云 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

感动何尚 发表于 2019-5-8 12:48
打死不用瑞星
sayhi1984 发表于 2019-5-8 12:30
有过瑞星之剑,问题只有一个,随便改删底层文件,会导致相关联文件被杀,但是看不到日志,也找不到隔离区,这样的防御手段太恐怖了。
g9596 发表于 2019-5-8 11:52
西湖网络 发表于 2019-5-8 12:00
瑞星   老牌了     那个狮子的图标   还是蛮好玩的  

就是很多年没有用了  
15896165374 发表于 2019-5-8 12:14
谢谢楼主
Abby_小杰 发表于 2019-5-8 12:24
瑞星 老资格的杀毒软件,防御软件,很不错,就是没用了,可惜了
灵之约 发表于 2019-5-8 12:31
瑞星很老,但要钱。。
一路有你 发表于 2019-5-8 12:48
可以被杀毒软件杀死证明病毒感染没用了
kc00882002 发表于 2019-5-8 12:49
瑞星,什么年代.
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-24 10:48

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表