网站首页 > 技术文章 正文
一、样本简介
Clop勒索病毒是一款2019年最新出现的勒索病毒家族,主要活跃地区在韩国,并出现向国内传播的趋势,深信服安全团队第一时间对此勒索病毒进行了跟踪,并进行了详细分析,样本通过RSA加密算法加密文件,同时会加密磁盘目录和网络共享目录下的文件,加密后的文件无法解密。
该勒索病毒的部分变种还冒用有效的数字签名,意图躲避检测:
二、信息概述
1. 勒索病毒运行流程:
2. 生成的勒索信息文本文件内容,如下所示:
3. 加密后的文件后缀名为Clop,文件名为:[原文件名.原后缀名]+[Clop后缀名],如下所示:
三、详细分析
1. 样本分配相应的内存,并进行解密,如下所示:
2. 解密出相应的内存代码,如下所示:
3. 执行解密出来的代码,如下所示:
4. 重定位,获取相应函数地址,如下所示:
5. 在内存中解密出勒索Payload的数据,如下所示:
6. 再次解密出完整Payload代码,如下所示:
7. 结束相关进程,如下所示:
相关的进程列表,如下所示:
zoolz.exe、mysqld-nt.exe、syntime.exe、agntsv.exe、mysqld-opt.exe tbirdonfig.exe、dbeng50.exe、oautoupds.exe、thebat.exe、dbsnmp.exe oomm.exe、thebat64.exe、ensv.exe、ossd.exe、thunderbird.exe、exel.exe onenote.exe、visio.exe、firefoxonfig.exe、orale.exe、winword.exe infopath.exe、outlook.exe、wordpad.exe、isqlplussv.exe、powerpnt.exe xfssvon.exe、msaess.exe、sqboreservie.exe、tmlisten.exe、msftesql.exe sqlagent.exe、PNTMon.exe、mspub.exe、sqlbrowser.exe、NTAoSMgr.exe mydesktopqos.exe、sqlservr.exe、Ntrtsan.exe、mydesktopservie.exe sqlwriter.exe、mbamtray.exe、mysqld.exe、steam.exe
8. 创建互斥主量,防止程序多次运行,如下所示:
9. 枚举网络共享目录文件,并进行加密,如下所示:
10. 遍历目录及文件,如果包含以下目录名或文件名以及文件名后缀的,则不进行加密操作,如下所示:
相应的目录名列表,如下所示:
Chrome、Mozilla、Recycle.bin、Microsoft、AhnLab、Windows、AllUsers ProgramData、Program Files (x86)、PROGRAM FILES (X86) ProgramFiles、PROGRAM FILES
相应的文件名列表,如下所示:
ClopReadMe.txt、Ntldr、NTLDR、boot.ini、BOOT.INI、ntuser.ini、NTUSER.INI AUTOEXEC.BAT、autoexec.bat、.Clop、NTDETECT.COM、ntdetect.com、.dll .DLL、.exe、.EXE、.sys、.SYS、.OCX、.ocx、.LNK、.lnk
11. 加密文件,如下所示:
12. 读取资源目录下ID为SIXSIX的资源数据,如下所示:
13. 遍历加密磁盘目录下的文件,如下所示:
四、解决方案
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀:http://edr.sangfor.com.cn/tool/SfabAntiBot.zip。
*本文作者:千里目安全实验室,转载请注明来自FreeBuf.COM
猜你喜欢
- 2024-11-07 Oracle 11G RAC集群CRS维护 oracle rac维护命令
- 2024-11-07 Oracle 11g 单机环境安装补丁实战
- 2024-11-07 Oracle 一键巡检自动生成 Word 报告
你 发表评论:
欢迎- 617℃几个Oracle空值处理函数 oracle处理null值的函数
- 610℃Oracle分析函数之Lag和Lead()使用
- 599℃0497-如何将Kerberos的CDH6.1从Oracle JDK 1.8迁移至OpenJDK 1.8
- 595℃Oracle数据库的单、多行函数 oracle执行多个sql语句
- 591℃Oracle 12c PDB迁移(一) oracle迁移到oceanbase
- 582℃【数据统计分析】详解Oracle分组函数之CUBE
- 572℃最佳实践 | 提效 47 倍,制造业生产 Oracle 迁移替换
- 560℃Oracle有哪些常见的函数? oracle中常用的函数
- 最近发表
-
- PageHelper - 最方便的 MyBatis 分页插件
- 面试二:pagehelper是怎么实现分页的,
- MyBatis如何实现分页查询?(mybatis-plus分页查询)
- SpringBoot 各种分页查询方式详解(全网最全)
- 如何在Linux上运行exe文件,怎么用linux运行windows软件
- 快速了解hive(快速了解美国50个州)
- Python 中的 pyodbc 库(pydbclib)
- Linux搭建Weblogic集群(linux weblogic部署项目步骤)
- 「DM专栏」DMDSC共享集群之部署(一)——共享存储配置
- 故障分析 | MySQL 派生表优化(mysql pipe)
- 标签列表
-
- 前端设计模式 (75)
- 前端性能优化 (51)
- 前端模板 (66)
- 前端跨域 (52)
- 前端缓存 (63)
- 前端aes加密 (58)
- 前端脚手架 (56)
- 前端md5加密 (54)
- 前端路由 (61)
- 前端数组 (73)
- 前端js面试题 (50)
- 前端定时器 (59)
- 前端获取当前时间 (50)
- Oracle RAC (76)
- oracle恢复 (77)
- oracle 删除表 (52)
- oracle 用户名 (80)
- oracle 工具 (55)
- oracle 内存 (55)
- oracle 导出表 (62)
- oracle约束 (54)
- oracle 中文 (51)
- oracle链接 (54)
- oracle的函数 (58)
- 前端调试 (52)
本文暂时没有评论,来添加一个吧(●'◡'●)