TMT观察网_独特视角观察TMT行业

警惕 Locky Poser,PyLocky Ransomware區塊鏈

曲速未來安全區 2018-09-12 03:32
分享到:
導讀

雖然勒索軟件在今天的威脅形勢中明顯受到限制,但它仍然是網絡犯罪的主要內容。事實上,它在2018年上半年的活動略有增加,通過微調以逃避安全解決方案保持同步,模仿已建立的勒索軟件系列并駕馭他們的惡名。

雖然勒索軟件在今天的威脅形勢中明顯受到限制,但它仍然是網絡犯罪的主要內容。事實上,它在2018年上半年的活動略有增加,通過微調以逃避安全解決方案保持同步,模仿已建立的勒索軟件系列并駕馭他們的惡名。

在7月下旬和整個8月,觀察到垃圾郵件的浪潮傳遞了PyLocky勒索軟件。盡管它在贖金票據中試圖以洛克為借口,但PyLocky與洛克無關。PyLocky是用Python編寫的,Python是一種流行的腳本語言;并與PyInstaller一起打包,PyInstaller是一個用于將基于Python的程序打包為獨立可執行文件的工具。

用Python編寫的勒索是不是新的-已經看到CryPy(RANSOM_CRYPY.A)在2016年,和Pyl33t在2017年(RANSOM_CRYPPYT.A)-但PyLocky設有抗機器學習能力,這使得它顯著。通過結合使用Inno Setup Installer(一個基于開源腳本的安裝程序)和PyInstaller,它對靜態分析方法提出了挑戰,包括基于機器學習的解決方案-也已經看到了Cerber do的變種(雖然使用了Cerber) NullSoft安裝程序)。

PyLocky的發行似乎也很集中;可以看到了幾個針對歐洲國家的垃圾郵件,特別是法國。雖然垃圾郵件的運行起步很小,但它的數量和范圍最終都會增加。

圖1:與8月2日(左)和8月24日(右)相關的PyLocky相關垃圾郵件的分布

圖2:PyLocky的贖金票據假裝是Locky勒索軟件

感染鏈

8月2日,將檢測到垃圾郵件運行將PyLocky分發給法國企業,并通過社交工程主題(例如與發票相關的主題)吸引他們。該電子郵件誘使用戶單擊鏈接,該鏈接將用戶重定向到包含PyLocky的惡意URL。

圖3:帶有主題行的垃圾郵件,“Nousavonsre?upotrerepaiement”,表示“我們已收到您的付款”。

惡意URL會導致ZIP文件(Facture_23100.31.07.2018.zip)包含已簽名的可執行文件(Facture_23100.31.07.2018.exe)。成功運行后,Facture_23100.31.07.2018.exe將刪除惡意軟件組件-幾個C 和Python庫以及Python 2.7 Core動態鏈接庫(DLL)-以及主要勒索軟件可執行文件(lockyfud.exe,它是通過PyInstaller)在C:\Users\{user}\AppData\Local\Temp\is-{random}.tmp中。

圖4:ZIP文件

圖5. PyLocky相關惡意軟件組件的數字簽名信息

PyLocky包括圖像,視頻,文檔,聲音,程序,游戲,數據庫和存檔文件等。這是PyLocky加密的文件類型列表:

圖6:顯示PyLocky查詢系統屬性的代碼片段

圖7.配置為休眠一段時間以逃避傳統的沙箱解決方案

加密例程

PyLocky配置為加密硬編碼的文件擴展名列表,如圖4圖5所示.PyLocky還濫用Windows Management Instrumentation(WMI)來檢查受影響系統的屬性。如果受影響的系統的總可見內存大小小于4GB,PyLocky的防沙箱功能將會休眠999.999秒-或者僅超過11.5天。如果文件加密例程大于或等于4GB,則執行該例程。

加密后,PyLocky將與其命令和控制(C&C)服務器建立通信。PyLocky使用PyCrypto庫實現其加密例程 - 使用3DES(Triple DES)密碼。PyLocky遍歷每個邏輯驅動器,首先在調用'efile'方法之前生成文件列表,該方法用加密版本覆蓋每個文件,然后丟棄贖金票據。

PyLocky的贖金票據是英語,法語,韓語和意大利語,這可能表明它也可能針對講韓語和意大利語的用戶。它還通過POST將受影響的系統信息發送到C&C服務器。

圖8:顯示PyLocky的C&C通信

圖9.加密例程(底部)的代碼片段

圖10:PyLocky用不同語言的贖金票據

緩解方案

區塊鏈安全咨詢公司 曲速未來 表示:機器學習是檢測獨特惡意軟件的有價值的網絡安全工具,但它不是一個靈丹妙藥。在今天的威脅下,攻擊者可以使用不同的向量,這使得多層次的安全方法變得非常重要。應用最佳實踐:定期備份文件,保持系統更新,確保系統組件的使用,并培養網絡安全意識文化。

PyLocky 文件 使用 加密 勒索
分享到:

1.TMT觀察網遵循行業規范,任何轉載的稿件都會明確標注作者和來源;
2.TMT觀察網的原創文章,請轉載時務必注明文章作者和"來源:TMT觀察網",不尊重原創的行為TMT觀察網或將追究責任;
3.作者投稿可能會經TMT觀察網編輯修改或補充。


主站蜘蛛池模板: 致胜管家软件服务【在线免费体验】| 冷轧机|两肋冷轧机|扁钢冷轧机|倒立式拉丝机|钢筋拔丝机|收线机-巩义市华瑞重工机械制造有限公司 | 炉门刀边腹板,焦化设备配件,焦化焦炉设备_沧州瑞创机械制造有限公司 | PTFE接头|聚四氟乙烯螺丝|阀门|薄膜|消解罐|聚四氟乙烯球-嘉兴市方圆氟塑制品有限公司 | 北京网站建设首页,做网站选【优站网】,专注北京网站建设,北京网站推广,天津网站建设,天津网站推广,小程序,手机APP的开发。 | 集菌仪_智能集菌仪_全封闭集菌仪_无菌检查集菌仪厂家-那艾 | 隧道风机_DWEX边墙风机_SDS射流风机-绍兴市上虞科瑞风机有限公司 | 纸塑分离机-纸塑分离清洗机设备-压力筛-碎浆机厂家金双联环保 | 美国PARKER齿轮泵,美国PARKER柱塞泵,美国PARKER叶片泵,美国PARKER电磁阀,美国PARKER比例阀-上海维特锐实业发展有限公司二部 | 锂电混合机-新能源混合机-正极材料混料机-高镍,三元材料混料机-负极,包覆混合机-贝尔专业混合混料搅拌机械系统设备厂家 | 捷码低代码平台 - 3D数字孪生_大数据可视化开发平台「免费体验」 | 北京西风东韵品牌与包装设计公司,创造视觉销售力! | 中开泵,中开泵厂家,双吸中开泵-山东博二泵业有限公司 | 「阿尔法设计官网」工业设计_产品设计_产品外观设计 深圳工业设计公司 | 拉力机-拉力试验机-万能试验机-电子拉力机-拉伸试验机-剥离强度试验机-苏州皖仪实验仪器有限公司 | 美能达分光测色仪_爱色丽分光测色仪-苏州方特电子科技有限公司 | 东莞画册设计_logo/vi设计_品牌包装设计 - 华略品牌设计公司 | 运动木地板_体育木地板_篮球馆木地板_舞台木地板-实木运动地板厂家 | 伶俐嫂培训学校_月嫂培训班在哪里报名学费是多少_月嫂免费政府培训中心推荐 | ICP备案查询_APP备案查询_小程序备案查询 - 备案巴巴 | 并网柜,汇流箱,电控设备,中高低压开关柜,电气电力成套设备,PLC控制设备订制厂家,江苏昌伟业新能源科技有限公司 | 申江储气罐厂家,储气罐批发价格,储气罐规格-上海申江压力容器有限公司(厂) | 对夹式止回阀_对夹式蝶形止回阀_对夹式软密封止回阀_超薄型止回阀_不锈钢底阀-温州上炬阀门科技有限公司 | 氟氨基酮、氯硝柳胺、2-氟苯甲酸、异香兰素-新晨化工 | 专业甜品培训学校_广东糖水培训_奶茶培训_特色小吃培训_广州烘趣甜品培训机构 | 铝单板_铝窗花_铝单板厂家_氟碳包柱铝单板批发价格-佛山科阳金属 | 理化生实验室设备,吊装实验室设备,顶装实验室设备,实验室成套设备厂家,校园功能室设备,智慧书法教室方案 - 东莞市惠森教学设备有限公司 | 硫酸亚铁-聚合硫酸铁-除氟除磷剂-复合碳源-污水处理药剂厂家—长隆科技 | 硫酸钡厂家_高光沉淀硫酸钡价格-河南钡丰化工有限公司 | 开云(中国)Kaiyun·官方网站 - 登录入口 | 北京发电车出租-发电机租赁公司-柴油发电机厂家 - 北京明旺盛安机电设备有限公司 | 济南品牌设计-济南品牌策划-即合品牌策划设计-山东即合官网 | 流量检测仪-气密性检测装置-密封性试验仪-东莞市奥图自动化科技有限公司 | 无线联网门锁|校园联网门锁|学校智能门锁|公租房智能门锁|保障房管理系统-KEENZY中科易安 | 宁波普瑞思邻苯二甲酸盐检测仪,ROHS2.0检测设备,ROHS2.0测试仪厂家 | [官网]叛逆孩子管教_戒网瘾学校_全封闭问题青少年素质教育_新起点青少年特训学校 | 口臭的治疗方法,口臭怎么办,怎么除口臭,口臭的原因-口臭治疗网 | 正压密封性测试仪-静态发色仪-导丝头柔软性测试仪-济南恒品机电技术有限公司 | 小型铜米机-干式铜米机-杂线全自动铜米机-河南鑫世昌机械制造有限公司 | 精密光学实验平台-红外粉末压片机模具-天津博君 | 广西正涛环保工程有限公司【官网】|