找回密码
 立即注册
科技快报网 首页 科技快报 业界资讯 查看内容
透过一扇门,读懂一座城,门,对安义人,是闯荡、是事业,是回家的路权威认证加持,中国科技品牌绿联推进充电宝体验与品质升级千问第二波免单恰逢情人节 县城钟点房帮订量暴增约300%阿里投入超30亿没白花!千问总裁:效果远超预期 后期上线新功能2026央视春晚:菁彩Vivid视听技术护航,让全球华人共赏沉浸式中国年2.25~2.27,铝创未来看安义!门窗人的盛宴,邀您相聚鸿蒙版支付宝解锁新春新玩法!碰一下分享福卡,年味直接拉满反向春运不凑活!海信百吋承包三代人的快乐QQ新功能脑洞秀上线元宝,支持用Q版虚拟形象创作AI视频京东与海信签署战略合作协议 冲击三年1000亿销售目标梧桐科技与腾讯音乐共建行业首个座舱AI“声学创新实验室”安义铝博会,还能这么玩?我们用AI,把门窗界的“时空宇宙”搬到了现场大麦“麦宝”智能体升级,鸿蒙6用户通过小艺即可体验“一句话订电影票”华为乾崑智驾ADS V4.1正式推送中!全方位助力岚图汽车焕新升级春节拍照废片三连?鸿蒙版醒图这波更新,专治各种“不忍删”数智驱动奶业革新 潘刚引领伊利打造全链智能智造标杆极萌美容仪好用吗?从研发到体验,看懂它的核心优势中东皇室背书与全球高端圈层认可,AURORA手机正式落子全球高奢赛道额外优惠400元春节还不打烊 京东入手iPhone Air性价比完胜鸿蒙用户抢先体验!同花顺上线「诊大盘」功能,情绪拐点一眼看透

交了赎金还被“撕票”?这勒索病毒不讲究

2019-08-12 09:53:51 来自: 太平洋电脑网卡夫卡

按照常理,当我们交付赎金后,被加密的文章就会被解密归还受害者,然而有这么一种恶意软件,不仅会破坏电脑上的文件,还将自己伪装成勒索软件向受害者索要赎金,后者在支付赎金后却什么也得不到。可以说,非常不讲江湖‘道义’了。

这款不讲究的恶意软件叫GermanWiper,是一种伪装成勒索软件的数据清除软件(没错,支付赎金也拿不回数据),上周多家德国公司收到了一封含有这个新型恶意软件链接的钓鱼邮件,这些垃圾邮件假装是由提交简历的Lena Kretschmer求职者发送的电子邮件,其攻击目标多位于德国境内。

这些消息的主题是“Ihr Stellenangebot - Bewerbung [你的工作机会 - 申请] - Lena Kretschmer”并有一个标题为“Unterlagen_Lena_Kretschmer.zip”的附件。

附件中的存档包含假定为发件人的PDF简历的两个文件,而实际上它们是执行PowerShell命令以从中下载HTA文件的快捷方式(LNK)expandingdelegation[。]顶级站点并在受害者计算机上执行它。

HTA将下载勒索软件可执行文件并将其保存到C:\Users\Public文件夹,并作为具有由三个字母组成文件名的可执行文件,然后启动GermanWiper。一旦系统被感染,GermanWiper会删除文件并留下赎金请求支付BTC 0.15038835。现实情况是,恶意软件只是用零和一个覆盖文件的内容。

下面这张图显示了GermanWiper向ID Ransomware服务提交的数量,表明活动仍在进行中。

此外,安全专家发布了有关GermanWiper的几个细节。当恶意软件启动时,它会尝试终止与任何软件相关的进程(即notepad.exe,mysql.exe,oracle.exe)可以锁定要加密的文件。

GermanWiper会跳过对Windows正常工作至关重要的文件,它会在已删除文件的文件名后附加一个随机的5个字符的扩展名,以诱使受害者相信它们已被勒索软件加密。完成删除过程后,GermanWiper还会删除卷影卷副本并禁用Windows自动启动修复。

安全专家们还注意到,GermanWiper与Sodinokibi勒索软件的变种有一些相似之处,该变种涉及最近冒充BSI的垃圾邮件活动。此外,在GermanWiper攻击中观察到Sodinokibi使用的相同传递方法(伪装成PDF的恶意快捷方式文件,以及使用HTA提取和部署恶意软件)。

  免责声明:本网站内容由网友自行在页面发布,上传者应自行负责所上传内容涉及的法律责任,本网站对内容真实性、版权等概不负责,亦不承担任何法律责任。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。

发布者:Cit003

相关阅读

微信公众号
意见反馈 科技快报网微信公众号