找回密码
 立即注册
科技快报网 首页 科技快报 业界资讯 查看内容
华硕Intel 700/600、AM5四槽主板支持256GB DDR5内存Avaya发布升级版Avaya Experience Platform及全新通信与协作套件百果园集团2023年年报:夯实业务基础,实现业绩稳步增长英伟达启动10年算力跃升竞赛,微美全息(WIMI.US)踏上升维征程引领AI算力革新风潮苹果新款iPad平板计划5月初发布,iPad Air将首次推出12.9英寸版本人大讲师做客《DOU来聊聊》谈网暴:多数网暴是“小剂量微小的毒”中国大陆面板厂在全球市场的出货量份额创下近两年以来的新低点核心素养数字智能伴学机:科教兴国的创新助力中国移动5G-A正式商用,OPPO Find X7官宣全系率先支持5.5G小米14系列新款限量定制色今晚揭晓:共五款 与SU7同色携手伙伴 共赢智改数转 锐捷网络企业行业合作伙伴大会圆满举行安卓端微信手表版上线:支持独立登录,OPPO Watch X首发搭载2024 BOE(京东方)全球供应商合作伙伴大会隆重举行 开启全球显示产业融合共生新篇章网易天成集结多方力量,发起“我在街角有个它”流浪动物公益行动安斯泰来和辉瑞的EV联合帕博利珠单抗用于一线治疗膀胱癌sBLA获国家药监局受理宁德时代神行电池与麒麟电池全能系列亮相,预计首发落地小米汽车 SU720万级别专业投影机平替?爱普生CH-LS2000B值得冲百度AI技术赋能,极越汽车机器人引领智能汽车3.0时代京东抢先上线vivo Pad3 Pro智享版 下单可享12期免息加赠一年延保及碎屏保阿里云联发科联手为手机芯片适配大模型 离线也可流畅运行多轮AI对话

病毒变种肆虐,卡巴斯基揭秘GlobeImposter勒索软件如何对抗安全厂商

2018-03-09 10:56:59

春节刚过,在安全领域关于GlobeImposter勒索软件的各种消息甚嚣尘上,勒索软件被公认为是未来网络安全的最大威胁之一。近期,卡巴斯基实验室分享了GlobeImposter勒索软件变种过程以及GlobeImposter勒索软件如何对抗安全厂商传统技术的详细分析。

GlobeImposter勒索软件变种过程:

GlobeImposter最早2016年12月就已出现, 比如

dd5dab06218a89880a9a92a4c8fd350e44c7064f5191b50af54e7a82b118aa4c

在2016年12月12日被发送至Virus Total分析

后经过演化,在2017年中GlobeImposter的传播速度开始迅速增长。在2017年第二季度已经进入勒索软件攻击总量排名前十位:

到了2017年第三季度,GlobeImposter更是上升到了勒索软件攻击总量排名的第三位:

GlobeImposter 增速迅猛的一个重要原因是从16年下半年开始使用服务端多态混淆技术(或称为恶意软件私壳)。利用代码混淆,病毒作者可以片刻间为木马生成大量变体,这些变体间代码甚至图标都各不相同,可以躲避基于文件图标、文件哈希和文件代码特征的安全软件的静态检测。

GlobeImposter的外壳代码会在入口附近布置垃圾API序列,对抗基于静态API序列和导入表哈希的检测技术

入口附近的垃圾API序列

除对抗静态分析技术外,GlobeImposter的外壳代码还会利用长循环执行垃圾API尝试使安全厂商模拟器或沙箱因超时而放弃继续分析,从而对抗安全厂商的动态分析系统

长循环代码

废除掉安全软件分析中的各种武功后,外壳代码就可以放心地将勒索软件本体释放运行了。真正的勒索软件及其解压代码被使用加密后放在资源中,加密使用的是TEA加密算法

TEA解密算法片段及解密前后的代码

此时木马本身还处于压缩状态,用于压缩的算法为LZO。解密后的代码会将它解压并加载运行

作为加密文件型勒索软件,GlobeImposter运行后的主要工作就是加密文件。由于可执行文件也是GlobeImposter的加密目标,为防止系统瘫痪以及触发安全软件防御规则,GlobeImposter会避开一些目录名,不加密其中的文件,此外对于某些扩展名的文件它也不会加密

  免责声明:本网站内容由网友自行在页面发布,上传者应自行负责所上传内容涉及的法律责任,本网站对内容真实性、版权等概不负责,亦不承担任何法律责任。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。

发布者:admin

相关阅读

微信公众号
意见反馈 科技快报网微信公众号