当前位置:首页 > 黑客教程 > 正文内容

Rapid 变种再袭,不仅加密不可修复,还把文件名改得亲妈都不认得

访客56年前 (1970-01-01)黑客教程561

感谢腾讯御见威胁情报中心来稿!

原文:https://mp.weixin.qq.com/s/V2nDMiLegWL2wUGjcy3mUg

一、概述
腾讯安全御见威胁情报中心检测到,Rapid勒索病毒变种在国内开始再度活跃,该病毒首次出现于2017年,由于早期该病毒加密文件后缀为Rapid,因此得名。自该病毒出现起,该病毒每年都会给一些国内企业造成不可逆转的加密破坏。由于该变种病毒暂无有效解密工具,我们提醒政企机构提高警惕。

Rapid勒索病毒在国内主要通过弱口令爆破方式传播,本次检测到国内变种加密文件完成后,会对其文件添加扩展后缀.cryptolocker,同时,病毒还会将原始文件名进行10字符随机修改,导致受害者无法识别被加密文件。

相比较于老版本病毒版本,除部分环境判断变化外,勒索方式也进行了改进,由早期邮箱沟通方式更改为使用TOR浏览器访问暗网交易解密工具的模式。

二、分析

病毒运行前首先结束大量服务防止文件占用,同时尝试结束部分安全软件相关进程。

MsMpEng.exe(Windows Defender )

Ntrtscan.exe(趋势)

Avp.exe(卡巴斯基)

WRSA.exe(WebRoot)

Egui.exe(NOD32)

AvastUI.exe(avast)

加密前同样会结束大量数据占用类进程,与老版本Rapid对比序列一致,无太大变化:

病毒运行后将自身设置为计划任务,每隔1分钟运行一次,这也导致在病毒未清理完成前,可能导致系统内新文件被再次加密,同时将自身设置为的注册表run启动(HelloAV)。

病毒加密前先导入硬编码RSA公钥,该密钥使用Base64编码存放,使用前先对其进行解码

随后会生成用户RSA密钥对,将其存储在注册表

(HKEY_CURRENT_USER\Software\EncryptKeys)中,私钥被硬编码的RSA公钥加密,该注册表信息存放路径也与老版本Rapid一致

加密前会避开以下文件,主要为rapid病毒自身使用文件和部分系统文件

文件加密时会对每一个文件生成单独的AES密钥,AES密钥信息将会使用local_public_key进行加密

文件被加密后被修改为以下格式:10字符随机名.cryptolocker,而原始文件名同被加密的AES密钥信息,local_enc_private_key信息一同放置到文件末尾。

留下名为!DECRYPT_FILES.txt的勒索说明信息,要求用户使用Tor浏览器登录暗网进行解密交易流程。区别于老版本病毒使用邮件方式沟通,通过使用暗网进行自动化交易的模式也更加完善。

老版本病毒使用勒索信

新版本病毒使用勒索信

三、安全建议

企业用户:

  • 尽量关闭不必要的端口,如:445、135,139等,对3389,5900等端口可进行白名单配置,只允许白名单内的IP连接登陆。
  • 尽量关闭不必要的文件共享,如有需要,请使用ACL和强密码保护来限制访问权限,禁用对共享文件夹的匿名访问。
  • 采用高强度的密码,避免使用弱口令密码,并定期更换密码。建议服务器密码使用高强度且无规律密码,并且强制要求每个服务器使用不同密码管理。
  • 对没有互联需求的服务器/工作站内部访问设置相应控制,避免可连外网服务器被攻击后作为跳板进一步攻击其他服务器。
  • 对重要文件和数据(数据库等数据)进行定期非本地备份。
  • 教育终端用户谨慎下载陌生邮件附件,若非必要,应禁止启用Office宏代码。
  • 在终端/服务器部署专业安全防护软件,Web服务器可考虑部署在腾讯云等具备专业安全防护能力的云服务。建议全网安装御点终端安全管理系统(https://s.tencent.com/product/yd/index.html)。御点终端安全管理系统具备终端杀毒统一管控、修复漏洞统一管控,以及策略管控等全方位的安全管理功能,可帮助企业管理者全面了解、管理企业内网安全状况、保护企业安全。
  • 建议全网安装御点终端安全管理系统(https://s.tencent.com/product/yd/index.html)。御点终端安全管理系统具备终端杀毒统一管控、修复漏洞统一管控,以及策略管控等全方位的安全管理功能,可帮助企业管理者全面了解、管理企业内网安全状况、保护企业安全。
  • 个人用户:

  • 启用腾讯电脑管家,勿随意打开陌生邮件,关闭Office执行宏代码;
  • 打开电脑管家的文档守护者功能,利用磁盘冗余空间自动备份数据文档,即使发生意外,数据也可有备无患。
  • OCs

    MD5:

    0957e81940af57c778c863cd7340191f

    扫描二维码推送至手机访问。

    版权声明:本文由黑客技术发布,如需转载请注明出处。

    本文链接:https://www.w-123.com/33155.html

    “Rapid 变种再袭,不仅加密不可修复,还把文件名改得亲妈都不认得” 的相关文章

    安全专家担忧欧盟 DMA 会破坏 WhatsApp 等应用的端到端加密

    3 月 24 日,欧盟管理机构宣布《数字市场法案》(Digital Markets Act,简称DMA)已达成共识,将会对欧洲的大型科技公司进行全面的监管。作为一项具有深远影响的雄心勃勃的法律,该法案中最引人注目的措施将要求每个大型科技公司(在欧盟拥有超过 750 亿欧元的市值或超过 4500 万人...

    SentinelLabs:俄罗斯利用 AcidRain 擦除恶意软件攻击了 ViaSat

    早些时候,美国卫星通信服务提供商 Viasat 遭受了一轮网络攻击,结果导致中东欧地区的服务出现了中断。而由 SentinelLabs 研究人员 Juan Andres Guerrero-Saade 和 Max van Amerongen 最新发布的安全研究报告可知,这口锅应该扣在一款名为“酸雨”(...

    日本电装德国分部大量机密数据被窃取 黑客威胁将公开

    丰田汽车旗下零部件制造商日本电装于13日宣布,其德国当地法人受到了网络攻击。该公司确认其网络感染了勒索软件。被认定发动了此次攻击的黑客集团已经发布了勒索声明。公司称虽然目前并没有立刻对公司经营造成影响,但是“关于受害的详细情况正在调查中”。公司已向德国当地政府提交了受害报告。 据信息安全公司三井物...

    美国在俄罗斯对乌克兰采取军事行动前已展开网络防御秘密任务

    在俄罗斯对乌克兰采取军事行动的几个月前,一队美国人在乌克兰各地寻找一种非常特殊的威胁。据悉,其中一些小组成员是美国陆军网络司令部的士兵,其他人则是民用承包商和一些美国公司的雇员,他们帮助保护关键基础设施免受俄罗斯机构对乌克兰采取的网络攻击。 自2015年乌克兰电网遭遇网络攻击进而导致基辅部分地区停...

    西班牙政府证实首相及防长手机被通过“飞马”间谍软件窃听

    法新社消息,西班牙政府2日表示,该国首相桑切斯和国防部长罗伯斯的手机在一次“非法的、外部的 ”干预中被通过“飞马”间谍软件窃听。报道还称,西班牙首相府、议会关系与民主记忆大臣费利克斯·博拉尼奥斯·加西亚也证实说,“这不是推测,是非常严重的事实,希望司法部门进行调查。” 法新社报道截图 去年7月,这...

    谷歌修复了积极利用的 Android 内核漏洞

    近期谷歌发布了Android的5月安全补丁的第二部分,其中包括对积极利用的Linux内核漏洞的修复。该漏洞编号为CVE-2021-22600,是Linux内核中的一个权限提升漏洞,威胁者可以通过本地访问来利用该漏洞。由于Android使用修改后的Linux内核,因此该漏洞也会影响操作系统。 谷歌的...

    评论列表

    囤梦望喜
    3年前 (2022-05-28)

    加密后被修改为以下格式:10字符随机名.cryptolocker,而原始文件名同被加密的AES密钥信息,local_enc_private_key信息一同放置到文件末尾。 留下名为!DECRYPT_FILES.txt的勒索说

    礼忱南简
    3年前 (2022-05-28)

    、管理企业内网安全状况、保护企业安全。个人用户:启用腾讯电脑管家,勿随意打开陌生邮件,关闭Office执行宏代码;打开电脑管家的文档守护者功能,利用磁盘冗余空间自动备份数据文档,即使发生意外,数据也可有

    双笙辜屿
    3年前 (2022-05-28)

    有互联需求的服务器/工作站内部访问设置相应控制,避免可连外网服务器被攻击后作为跳板进一步攻击其他服务器。对重要文件和数据(数据库等数据)进行定期非本地备份。教育终端用户谨慎下载陌生邮件附件,若非必要,应禁止启用Office宏代码。在终端/服务器部署专业安全防

    世味只酷
    3年前 (2022-05-28)

    .cryptolocker,同时,病毒还会将原始文件名进行10字符随机修改,导致受害者无法识别被加密文件。相比较于老版本病毒版本,除部分环境判断变化外,勒索方式也进行了改进,由早期邮箱沟通方式更改为使用TOR浏览器访问暗网交易解密工具的模式。二、分析病毒运行前首先

    囤梦竹祭
    3年前 (2022-05-28)

    服务器被攻击后作为跳板进一步攻击其他服务器。对重要文件和数据(数据库等数据)进行定期非本地备份。教育终端用户谨慎下载陌生邮件附件,若非必要,应禁止启用Office宏代码。在终端/服务器部署专业安全防护软件,Web服务器可

    发表评论

    访客

    ◎欢迎参与讨论,请在这里发表您的看法和观点。