网站首页
 
公司新闻
行业新闻
您当前的位置:网站首页 ->> 行业新闻
发现新型勒索软件GIBON 攻击除 Windows 文件夹以外的文件
发布时间:2017-11-14 08:56:50 点击:2323

上周,有安全专家发现了一款新的 GIBON 勒索软件。但实际上,今年 5 月份地下黑市中就已经出现了这款勒索软件的身影。一名网名为 AUS_8 的用户在多个网站出售这款勒索软件,价格为500美元。广告语用俄语撰写,详细描述了这款软件的特点和功能。

据研究人员观察,GIBON 主要利用垃圾邮件传播,但确切的传播机制尚不清楚,主要攻击被感染计算机中除 Windows 文件夹以外的文件。感染计算机后,GIBON 会连接到其 C&C 服务器,并发送包含时间戳、Windows 版本和“注册”字符串(用于告知 C&C 新的受害者)的 base64 编码字符串去感染下一个受害者。随后,服务器会返回一个 base64 编码的字符串,作为 GIBON 的勒索通知。利用这种设置,攻击者可以即时更新赎金,而不必编译新的可执行文件。

研究人员发现新型勒索软件GIBON,今年5月份就出现在地下黑市1

一旦受害者注册到 C&C 服务器中,GIBON 就会在本地生成一个加密密钥,然后以 base64 编码的字符串形式将其发送到 C&C 服务器。该密钥用于加密计算机上的所有文件,并为所有加密文件附加上 .encrypt 扩展名。在加密过程中,GIBON 会继续对服务器执行 ping 操作,表示加密正在进行。加密完成后,则会向服务器发送最终消息,包含字符串“完成”、时间戳、Windows 版本以及加密的文件数量。

最后,GIBON 会在每个已加密文件的文件夹中加入赎金通知,要求受害者通过电子邮件 bomboms123@mail.ru 或子公司 yourfood20@mail.ru 联系攻击者以获取付款说明。

在分析 GIBON 的广告时,研究人员发现,GIBON 作者声称使用 RSA-2048 密钥进行加密,但这并不正确。事实上,GIBON 是先添加一个密码,然后用 RSA-2048 密钥加密这个密码。此外,该作者还声称,使用 GIBON 加密的文件无法解密;但安全专家已经发布了解密器,因此,GIBON 的威胁并不可怕。

来源:中国IDC圈

石家庄服务器托管  石家庄服务器租用  石家庄机柜租用  石家庄机房

 
上一条: 机房存在哪些安全隐患?需要排查哪些地方? 下一条: 数据中心灾难恢复的最佳实践
关闭窗口
 
Copyright ©2011-2012 版权所有:河北速联速通网络科技有限公司 冀ICP备08088733号-3 公安机关备案号:13010302000093 经营性IDC ICP ISP证编号:B1.B2-20080080