成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

新的一年,新型勒索軟件Babuk Locker開始針對大型企業進行攻擊

安全
雖然Babuk Locker只是一個普通的勒索軟件,但是它的加密機制和對Windows Restart Manager的利用與其他的勒索軟件都不一樣。

[[376158]]

新年剛過沒幾天,人們就發現了2021年的第一批新型勒索軟件。根據最新的研究,到目前為止,一個名為Babuk Locker的勒索軟件似乎已經成功入侵了五家公司。

研究人員是佐治亞理工學院的計算機科學學生Chuong Dong,他說,他是在推特上一位名叫 "Arkbird "的安全研究人員的推文中第一次看到這個勒索軟件的。隨后,他在一個分享漏洞和泄密數據庫的論壇RaidForums上發現了Babuk的相關信息。

Dong表示,根據Babuk勒索說明中提到的網站,以及RaidForums泄露的有關信息,可以證明該勒索軟件已經成功入侵了全球五家不同的公司。根據BleepingComputer的報告,這些受害公司其中至少有一家已經同意支付8.5萬美元的贖金。

Dong說:

  • 雖然Babuk有很多不成熟的攻擊特性,但它也有非常多新穎的技巧,特別是在加密和利用Windows功能方面。

Dong在本周的分析中說:

  • Babuk是一種新型的勒索軟件,始于今年年初,盡管采用了很不規范的編碼手法,但其利用橢圓曲線Diffie-Hellman算法的強加密方案,從目前的結果來看,確實是對很多公司的攻擊是有效的。

Babuk的特征

該勒索軟件是以32位.EXE文件的形式出現的,很明顯它沒有做混淆加密保護。目前也還不清楚該勒索軟件最初是如何傳播給受害者的。

Dong告訴Threatpost:

  • 到目前為止,我們還不知道勒索軟件是如何進入公司的,但很有可能是勒索軟件集團通過網絡釣魚這一途徑實現的。

在被勒索軟件加密前,Babuk中包含的服務和進程列表中所對應的進程和服務都會被關閉。其中包括各種系統監控服務,比如BackupExecVSSProvider、YooBackup和BackupExecDiveciMediaService。在進程方面,Babuk會終止31個進程,包括sql.exe,oracle.exe和outlook.exe。

Dong向Threatpost解釋說:

  • 關閉應用程序對于攻擊來說是很有必要的,因為當勒索軟件運行時,這些應用程序可能會打開文件,如果一個應用程序已經打開了一個文件,勒索軟件就不能在次打開它,那么攻擊就會失敗。

加密方式

值得注意的是Babuk采用的加密機制:它在攻擊中使用自己實現的SHA哈希、ChaCha8加密和橢圓曲線Diffie-Hellman(ECDH)密鑰生成交換算法來對文件進行加密,這使得受害者幾乎不可能將文件進行恢復。

Dong說:

由于ECDH的機制,勒索軟件作者可以使用自己的私鑰和受害者的公鑰生成共享秘鑰來解密文件,這使得受害者不可能自行解密文件,除非他們能夠在惡意軟件完成加密之前找到生成的隨機私鑰。

Sophos研究人員表示:

Babuk還使用了多線程。為了能讓進程并行執行,提高系統利用率,許多計算機中都包含一個或多個多核的CPU。像Babuk這樣可以利用多線程的勒索軟件,能夠將單個任務并行化,以確保在受害者發現他們受到攻擊之前,可以造成更大的破壞。

不過,Dong表示,該勒索軟件的"多線程方法非常簡單"。

他說,首先,它的多線程進程會使用遞歸來遍歷文件。這個過程會從最高目錄(例如C://驅動器)的一個線程開始,在主加密功能中,程序將遍歷父目錄中的每一個項目。如果找到了一個文件,它就會對其進行加密。如果發現是一個新的目錄,這個過程將以該目錄為父目錄再次調用主加密函數,然后遍歷該文件夾。這個過程會持續多層,直到Babuk遍歷了每一個文件夾和文件。

Dong告訴Threatpost:

  • 這是勒索軟件的基本操作方法,那些開發惡意軟件的人通常會使用這個方法,這個想法雖然很好,但要考慮到一個正常系統中至少有10000個文件,這又是一個很大的工作量。

勒索軟件要產生的線程數量通常是將受害者機器上的核心數量增加一倍,然后再分配一個數組來存儲所有的線程句柄。

Dong說:

每個進程都有可能創建大量的線程,然而,在理想的情況下,每個處理器最好只運行一個線程,以避免在加密過程中,線程之間相互競爭處理器的時間和資源。

Dong補充說,相比之下,Conti勒索軟件就正確地利用了多線程方法,它使每個處理器核心運行一個線程。它的加密速度非常快,只需不到30秒就可以加密C://驅動器。

Windows Restart Manager

Babuk還利用了微軟的Windows Restart Manager功能,它能使用戶關閉和重啟所有應用程序和服務。勒索軟件利用的這一功能可以終止任何正在使用文件進程。Dong表示,這可以確保沒有任何東西能阻止惡意軟件加密文件。

此前,其他常見的勒索軟件也曾利用過Windows Restart Manager,包括Conti勒索軟件(在2020年7月的一次攻擊中被發現)和REvil勒索軟件(在2020年5月的新版本中被發現)。

一旦所有文件被加密,Babuk的勒索信息就告訴受害者他們的計算機和服務器已經被加密,并要求受害者使用Tor瀏覽器與他們聯系。

Tripwire安全研究高級總監Lamar Bailey在一封電子郵件中說:

  • 然而,如果受害者打算支付贖金,他們必須要在聊天過程中上傳文件,以便讓黑客解密文件,我預計解密的失敗率會相當高。他們會賺錢嗎?當然會。但就像許多社會潮流一樣,過不了幾個月就不流行了,他們并不會長期的獲取大量資金。

新的勒索軟件是在勒索軟件攻擊持續上升的情況下出現的。自2018年以來,勒索軟件攻擊數量猛增了350%。在過去的一年里,醫療系統受到勒索軟件攻擊的情況尤為嚴重,最近的一份報告稱,自11月份以來,針對醫療機構的網絡攻擊增加了45%。

本文翻譯自: https://threatpost.com/ransomware-babuk-locker-large-corporations/162836/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2021-11-12 11:45:27

勒索軟件攻擊金融活動

2022-07-11 12:43:54

勒索軟件網絡攻擊

2021-04-22 09:55:25

勒索軟件攻擊Babuk

2022-01-10 17:32:40

勒索軟件攻擊數據泄露

2021-02-09 09:42:36

勒索軟件稅務系統網絡安全

2021-11-01 11:51:24

勒索軟件惡意軟件安全

2021-09-06 12:11:18

勒索軟件源碼泄露Babuk

2017-02-27 21:54:48

2023-05-31 16:00:51

2021-02-26 00:54:23

勒索軟件攻擊網絡安全

2021-09-30 09:15:19

Sophosf攻擊者ColdFusion

2021-04-30 08:49:54

云服務勒索軟件攻擊

2009-06-11 11:32:12

開源安全

2021-07-19 18:03:51

勒索軟件漏洞網絡攻擊

2021-09-01 09:48:19

Docker商業模式企業

2023-10-25 15:08:23

2022-01-14 19:11:26

網絡安全網絡安全技術周刊

2019-12-20 16:24:13

網絡安全黑客技術

2023-03-11 22:24:11

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人一区二区视频 | 午夜一区 | 啪啪网页 | 天天爱天天操 | 亚洲天堂久久 | 国产精品成人一区二区 | 欧美中国少妇xxx性高请视频 | 国产高清视频在线观看 | 亚洲成人精品一区 | 亚洲欧美日韩精品久久亚洲区 | 国产成人一区二区 | 毛片视频观看 | 国产乱码精品1区2区3区 | av免费网站在线观看 | 国产成人在线视频播放 | 国产91综合| 九一视频在线观看 | 一区二区精品视频 | 亚洲综合小视频 | 黄色一级免费 | 日韩欧美三级电影 | 日韩在线免费 | 久久精品国产亚洲一区二区三区 | 国产亚洲一区二区三区在线观看 | 九九免费 | 国产精品久久久久久一区二区三区 | 一区二区三区在线免费观看 | 伊人焦久影院 | 日韩国产在线 | 欧美国产日韩精品 | 狠狠干天天干 | 亚洲精品国产成人 | 国产美女福利在线观看 | 精品乱子伦一区二区三区 | 青青草久久 | 91久久久久久久 | 日韩综合 | 国产精品国产三级国产aⅴ中文 | 国产亚洲人成a在线v网站 | 日本高清视频在线播放 | 亚洲成人黄色 |