- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
亚信信息系统安全周报_CN_18052亚信安全
?
?
?
病毒情报中心
?
系统漏洞信息
一周病毒情况报告热门病毒综述- RANSOM_BLACKHEART.THDBCAH?
KB4103725
系统安全技巧
?
产品
BLACKHEART勒索病毒预警
病毒码情况
?
一周病毒情况报告
?
本周用户报告感染数量较多的病毒列表
INFECT.MBR-B*家族
?
亚信安全热门病毒综述
?
- RANSOM_BLACKHEART.THDBCAH
该勒索病毒将合法的远控软件AnyDesk与恶意程序捆绑在一起,在用户访问恶意网站时不经意下载感染本机,从而导致系统中文件被加密。
对该病毒的防护可以从下述连接中获取最新版本的病毒码:14.261.60
?
/Anti-Virus/China-Pattern/Pattern/
病毒详细信息请查询:
?
/vinfo/us/threat-encyclopedia/malware/RANSOM_BLACKHEART.THDBCAH
?
系统漏洞信息
?
4103725)
Windows 8.1 for 32-bit systems
Windows Server 2012 R2
Windows RT 8.1
Windows Server 2012 R2
描述:/zh-cn/security-guidance
?
产品
?
病毒码情况
在最近一周发布中国区病毒码情况如下:
?
2018年05月14日发布病毒码14.247.602018年05月15日发布病毒码14.249.602018年05月16日发布病毒码14.251.602018年05月17日发布病毒码14.253.602018年05月18日发布病毒码14.255.60
截至目前,病毒码的最高版本为14.261.60发布于2018年05月21日。
病毒码下载地址为:
?
/Anti-Virus/China-Pattern/Pattern/
您也可以从以下链接下载TSUT工具进行趋势科技Windows平台产品的更新:
?
/Anti-Virus/China-Pattern/TSUT/
趋势科技在最近一周发布全球病毒码情况如下:
?
201805月14日发布病毒码14.249.002018年05月15日发布病毒码14.251.002018年05月16日发布病毒码14.253.002018年05月17日发布病毒码14.255.002018年05月18日发布病毒码14.257.00
截至目前,病毒码的最高版本为14.263.00,发布于2018年05月21日。
病毒码下载地址为:
?
/Anti-Virus/Main-Pattern/
您也可以从以下链接下载TSUT工具进行趋势科技Windows平台产品的更新:
/Anti-Virus/TSUT/
系统安全技巧
?
事件描述
近日,亚信安全截获最新BLACKHEART勒索病毒,该勒索病毒将合法的远控软件AnyDesk与恶意程序捆绑在一起,在用户访问恶意网站时不经意下载感染本机,从而导致系统中文件被加密。 亚信安全将该勒索病毒命名为RANSOM_BLACKHEART.THDBCAH。
BLACKHEART勒索病毒技术细节分析
BLACKHEART勒索病毒下载执行后,其会生成如下两个文件:
?%User Temp%\ANYDESK.exe
?%User Temp%\BLACKROUTER.exe
【BLACKHEART勒索病毒生成的文件
其中第一个文件ANYDESK.exe就是合法的远控软件Windows,MacOS,Linux和FreeBSD)之间进行双向远程控制,可以在Android和iOS上单向访问。另外,还文件传输,聊天,会话记录等功能
值得注意的是,该勒索病毒使用的是旧版本的AnyDesk远控软件,而不是当前的最新版本。
【本案例中AnyDesk用户界面
其将通过以下命令删除卷影副本:
?”cmd.exe” /c vssadmin.exe delete shadows /all /quiet
第二个文件是真正的勒索软件。经过分析,我们发现它是一个相当常见的勒索软件,该勒索软件对使用不同扩展名的文件进行加密,具体加密的文件扩展名列表如下:
其会在以下文件夹中搜索并加密扩展名文件:
%Desktop%
?%Application Data%
?%AppDataLocal%
?%Program Data%
?%User Profile%
?%System Root%\Users\All Users
?%System Root%\Users\Default
?%System Root%\Users\Public
?All Drives except for %System Root%
被加密后的文件扩展名为.BlackRout
您可能关注的文档
- 2014年河北广播电视大学成人教育单招数学考试大纲.DOC
- 2015多媒体课件大赛评分-安徽医科大学第一附属.DOC
- 2015中考题都江堰位于四川都江堰城西是中国古代建设并使用.PPT
- 2015年6月英语六级真题及答案第二套PartIWriting30minutes.DOC
- 2015年中小学幼儿园教职工培训工作解读-如皋教育.PPT
- 2015年出版物发行单位核验情况汇总表.DOC
- 2015年山东滨州中考化学一模试题-VCM仿真.DOC
- 2015数理地学领域教育部重点室-教育部科技发展中心.DOC
- 2016上半年区教师培训与科研中心相关工作计划-温州瓦小学.DOC
- 2016中央引导地方科技发展专项资金项目清单-贵州科学技术厅.DOC
原创力文档


文档评论(0)