勒索病毒-详解.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
? ? ? ? ? 勒索病毒-名词详解 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 目录 1 什么是勒索病毒 2 勒索病毒的传播 3 勒索病毒的分析 4 勒索病毒的应对方案[2] 5 相关条目 6 参考文献 什么是勒索病毒   勒索病毒,是一种新型电脑病毒,主要以邮件,程序木马,网页挂马的形式进行传播。该病毒性质恶劣、危害极大,一旦感染将给用户带来无法估量的损失。这种病毒利用各种加密算法对文件进行加密,被感染者一般无法解密,必须拿到解密的私钥才有可能破解。 勒索病毒的传播   勒索病毒文件一旦进入本地,就会自动运行,同时删除勒索软件样本,以躲避查杀和分析。接下来,勒索病毒利用本地的互联网访问权限连接至黑客的CC服务器,进而上传本机信息并下载加密私钥与公钥,利用私钥和公钥对文件进行加密。除了病毒开发者本人,其他人是几乎不可能解密。加密完成后,还会修改壁纸,在桌面等明显位置生成勒索提示文件,指导用户去缴纳赎金。且变种类型非常快,对常规的杀毒软件都具有免疫性。攻击的样本以exe、js、wsf、vbe等类型为主,对常规依靠特征检测的安全产品是一个极大的挑战[1]。   勒索病毒一般会攻击任何人,但一部分针对企业用户(如xtbl,wallet),一部分针对所有用户。该类型病毒的目标性强,主要以邮件为传播方式。   勒索病毒文件一旦被用户点击打开,会利用连接至黑客的CC服务器,进而上传本机信息并下载加密公钥和私钥。然后,将加密公钥私钥写入到注册表中,遍历本地所 有磁盘中的Office 文档、图片等文件,对这些文件进行格式篡改和加密;加密完成后,还会在桌面等明显位置生成勒索提示文件,指导用户去缴纳赎金。该类型病毒可以导致重要文件无法读取,关键数据被损坏,给用户的正常工作带来了极为严重的影响。 勒索病毒的分析   一般勒索病毒,运行流程复杂,且针对关键数据以加密函数的方式进行隐藏。以下为APT沙箱分析到样本载体的关键行为:   1、调用加密算法库;   2、通过脚本文件进行Http请求;   3、通过脚本文件下载文件;   4、读取远程服务器文件;   5、通过wscript执行文件;   6、收集计算机信息;   7、历文件。   样本运行流程   该样本主要特点是通过自身的解密函数解密回连服务器地址,通过HTTP GET 请求访问加密数据,保存加密数据到TEMP目录,然后通过解密函数解密出数据保存为DLL,然后再运行DLL (即勒索者主体)。该DLL样本才是导致对数据加密的关键主体,且该主体通过调用系统文件生成秘钥,进而实现对指定类型的文件进行加密,即无需联网下载秘钥即可实现对文件加密。   同时,在沙箱分析过程中发现了该样本大量的反调试行为,用于对抗调试器的分析,增加了调试和分析的难度。 勒索病毒的应对方案[2]   根据勒索病毒的特点可以判断,其变种通常可以隐藏特征,但却无法隐藏其关键行为,经过总结勒索病毒在运行的过程中的行为主要包含以下几个方面:   1、通过脚本文件进行Http请求;   2、通过脚本文件下载文件;   3、读取远程服务器文件;   4、收集计算机信息;   5、遍历文件;   6、调用加密算法库。   量防止用户感染该类病毒,我们可以从安全技术和安全管理两方面入手:   1、不要打开陌生人或来历不明的邮件,防止通过邮件附件的攻击;   2、尽量不要点击office宏运行提示,避免来自office组件的病毒感染;   3、需要的软件从正规(官网)途径下载,不要双击打开.js、.vbs等后缀名文件;   4、升级深信服NGAF到最新的防病毒等安全特征库;   5、升级防病毒软件到最新的防病毒库,阻止已存在的病毒样本攻击;   6、定期异地备份计算机中重要的数据和文件,万一中病毒可以进行恢复。 相关条目 比特币勒索病毒 参考文献 ↑ 勒索病毒善伪装造成的破坏不可逆.新浪新闻.2016.10.11 ↑ 警惕勒索病毒,互联网时代的新型敲诈行为.中关村在线.2016.3.30 ? -全文完-

文档评论(0)

永兴文档 + 关注
实名认证
文档贡献者

分享知识,共同成长!

1亿VIP精品文档

相关文档