吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8852|回复: 120
收起左侧

[PC样本分析] Trigona勒索病毒正在传播,火绒可拦截

     关闭 [复制链接]
火绒安全实验室 发表于 2023-3-13 10:40
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-3-13 10:45 编辑

近日,据火绒威胁情报系统显示:Trigona勒索病毒正在活跃。近一个月内,火绒已帮助数千台终端成功拦截该病毒。该病毒在202212月份首次出现,今年2月末爆发,其传播数量趋势如下图所示。


Image-0.png


传播趋势




黑客通过SQLServer弱口令暴破等手段,入侵受害者终端进行投放Trigona勒索病毒,该病毒会在终端添加自启动来进行持久化操作。




火绒工程师表示,该病毒会先使用AES-256(对称加密算法)对文件进行加密,随后再使用RSA-4096(非对称加密算法)对解密密钥进行加密,并保存在文件尾部,目前暂不支持解密。被加密后的文件后缀名为:_locked,勒索信如下所示:




Image-1.png


勒索信内容界面





被勒索后,黑客仅提供了与其直接进行沟通的暗网页面。



Image-2.png


暗网页面




火绒用户无需担心,"火绒安全软件"可拦截、查杀该病毒。



Image-3.png


查杀图




火绒提醒广大网友,重要的文件请及时备份,并安装安全软件定期扫描,定期更新高危漏洞补丁以防御勒索病毒带来的危害。此外,通过分析勒索病毒关键节点的各种攻击方式,火绒安全产品在各个维度上都做了有针对性的防护措施,如【密码保护】、【程序执行控制】、【远程登录防护】等功能。







一、样本分析

病毒的执行流程,如下图所示:



Image-4.png


病毒执行流程


初始化模块svcservice.exe启动之后,会释放勒索模块和bat脚本,先执行bat脚本来对系统做一些设置如:删除卷影副本、关闭UAC、关闭隐私设置、禁用系统还原,并运行勒索模块来对受害者系统进行加密,该模块跟系统文件同名svchost.exe, 相关bat脚本内容,如下图所示:


Image-5.png


bat脚本内容


勒索模块svchost.exe启动后,会遍历系统磁盘,相关代码,如下图所示:


Image-6.png


遍历磁盘



使用AES-256算法对文件进行加密,相关代码,如下图所示:


Image-7.png


AES-256加密


将文件加密后,会将解密所需的信息用RSA-4096算法进行加密,并保存在被加密后的文件尾部,用于解密文件,相关代码,如下图所示:


Image-8.png


RSA加密


RSA的公钥(E,N)其中E为65537,N的值,如下图所示:


Image-9.png


N的值



加密完之后,会在对应目录下创建勒索信(how_to_decrypt.hta),相关代码,如下图所示:


Image-10.png


创建勒索信



该勒索病毒还会添加自启动来进行持久化操作,相关代码,如下图所示:


Image-11.png


持久化操作



二、附录

HASH


Image-12.png

免费评分

参与人数 91吾爱币 +70 热心值 +83 收起 理由
LINfan0104 + 1 大佬果然不一样0.0强
yeli2000 + 1 用心讨论,共获提升!
wanjingbo + 1 + 1 谢谢@Thanks!
kelly95 + 1 谢谢@Thanks!
KILLER545537 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
yixin0611 + 1 + 1 热心回复!
shinyone + 1 + 1 谢谢@Thanks!
Equator + 1 + 1 热心回复!
shifuwong + 1 + 1 我很赞同!
Liona + 1 + 1 谢谢 @Thanks!
零和游戏 + 2 + 1 谢谢@Thanks!
a3101517 + 1 + 1 谢谢@Thanks!
a13113183641 + 1 + 1 我很赞同!
guguguda + 1 + 1 热心回复!
韬. + 1 + 1 我很赞同!
frhhhh + 1 + 1 谢谢@Thanks!
nutao69 + 1 + 1 谢谢@Thanks!
cqhcy + 1 我很赞同!
uaena + 1 + 1 我很赞同!
Sablin19751108 + 1 用心讨论,共获提升!
pwjcw + 1 我很赞同!
Arsismyl + 1 + 1 谢谢@Thanks!
zrbf666 + 1 我很赞同!
feibaisir + 1 + 1 我很赞同!
lqz1692 + 1 + 1 谢谢@Thanks!
ACBur + 1 + 1 NB
trueray + 1 我很赞同!
cxor + 1 谢谢@Thanks!
iaus + 1 + 1 谢谢@Thanks!
CasperFeehily + 1 谢谢@Thanks!
advertising + 1 + 1 谢谢@Thanks!
MrPeng + 1 + 1 我很赞同!
baisewen + 1 + 1 我很赞同!
ool007456 + 1 + 1 我很赞同!
jingshuang + 1 谢谢@Thanks!
Ghy410 + 1 + 1 谢谢@Thanks!
aiac + 1 + 1 用心讨论,共获提升!
刘小志 + 1 + 1 我很赞同!
l8gwl + 1 谢谢 老师
wanhyl + 1 + 1 我很赞同!
elevo + 1 + 1 热心回复!
Webpage + 1 我很赞同!
Kingtian + 1 + 1 火绒YYDS
blink1986 + 1 + 1 我很赞同!
querli11 + 1 谢谢@Thanks!
ququfly + 1 + 1 我很赞同!
godling + 1 + 1 热心回复!
chenmintian + 1 + 1 热心回复!
zkk9599 + 1 谢谢@Thanks!
sb1597532580 + 1 + 1 相比于其它的杀毒软件,在各方面还是火绒要好一点
jimgyou + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
peiwithhao + 3 + 1 我很赞同!
ccc2 + 1 + 1 谢谢@Thanks!
20230314 + 1 + 1 我很赞同!
xgshhm7381 + 1 我很赞同!
helloxiaomantou + 1 + 1 谢谢@Thanks!
Gentia + 1 + 1 谢谢@Thanks!
258liop + 1 我很赞同!
Firecrack + 1 + 1 我很赞同!
s9020 + 1 我很赞同!
zhenw86 + 1 鼓励转贴优秀软件安全工具和文档!
Tomac137 + 1 用心讨论,共获提升!
lonley + 1 + 1 谢谢@Thanks!
lead2end + 1 + 1 我很赞同!
wsd666 + 1 我很赞同!
doax + 1 我很赞同!
loulanxinmeng + 1 谢谢@Thanks!
fengyingchun + 1 + 1 热心回复!
jun122613 + 1 + 1 用心讨论,共获提升!
Gurenci + 1 + 1 我很赞同!
BAB31 + 1 谢谢@Thanks!
Rangon + 1 谢谢@Thanks!
paypojie + 2 + 1 我很赞同!
bingganzhen + 1 + 1 谢谢@Thanks!
bcyyy + 1 谢谢@Thanks!
ovohuang + 1 热心回复!
closed1125 + 1 谢谢@Thanks!
caihanyu + 1 + 1 我很赞同!
tianzhou + 1 + 1 我很赞同!
sonw123 + 1 + 1 我很赞同!
Chamscreeper + 1 我很赞同!
Qtc990124 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
liudeliu + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
libaidufu + 1 我很赞同!
shishui56 + 1 鼓励转贴优秀软件安全工具和文档!
kk1726096032 + 1 我很赞同!
zhouwan + 1 谢谢@Thanks!
qiongdong + 1 + 1 谢谢@Thanks!
yi78900 + 1 用心讨论,共获提升!
忆魂丶天雷 + 2 + 1 我很赞同!
tenweysian + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

firo1603 发表于 2023-3-13 10:58
我司两月某台主要业务云服务器中了这个,火绒没防住,最后释放文件的时候阿里云盾防住了
zujixue 发表于 2023-3-13 11:14
anson1599 发表于 2023-3-13 11:05
yiting8 发表于 2023-3-13 10:46
有解密的工具吗?
tenweysian 发表于 2023-3-13 10:47
谢谢提醒!刚好一直用的火绒
思想者 发表于 2023-3-13 10:49
支持火绒
kk234 发表于 2023-3-13 11:37
已安装火绒
Frozen恋爱 发表于 2023-3-13 11:38
云盾和火绒哪个更......
zhuangdavid 发表于 2023-3-13 11:42
火绒不错 暂用资源不高
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-18 13:00

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表