首页 > 传媒 > 关键词  > 敲诈木马最新资讯  > 正文

溯源解密2016恶意软件之首“敲诈木马” 如何防御更有效?

2016-12-02 11:00 · 稿源: 站长之家用户

近年来,因感染敲诈类木马而被迫支付赎金的事时常发生,更有甚者损失高达数万美元。因此,敲诈木马已逐渐成为安全领域内的重点关注对象,据安全公司统计,敲诈木马在所有恶意软件中所占比例,从2015年的第三位上升到了2016年的首位,形势十分严峻。

据腾讯安全专家介绍,虽然最早的敲诈木马可以追溯到1989年的“PC Cyborg”,但随着加密算法的完善,当前的敲诈木马已与之前大不相同,主要以高强度密码学算法加密受害者电脑上的文件,并要求其支付赎金以换取文件解密为主,因此在部分场合也被称为密锁类木马。除此之外,近年来在Android手机上也逐渐流行一种锁屏类敲诈木马,这类木马同样是通过锁定受害者手机屏幕,使受害者无法正常使用手机,借机进行敲诈。

针对近两年此类木马的爆发,腾讯安全专家除了持续跟进,通过分析众多木马样本输出针对性方案,向用户提供防御手段,保障上网安全之外,还在近期通过腾讯电脑管家旗下哈勃分析系统,详细溯源和解密了这类危害极大的木马。

(腾讯电脑管家拦截“敲诈者”示意图)

借助邮件传播 敲诈者木马加密破坏文件

在2013年,一个名为“CryptoLocker”木马被曝入侵了超过25万台电脑,成为较早引起人们关注的敲诈木马之一。而在国内最早产生反响的要数“CTB-Locker”敲诈木马,该木马主要通过邮件附件传播,并在2015年年初,随一部分邮件流入国内,导致一批受害者被敲诈。此外,还有针对游戏玩家的“TeslaCrypt”木马,通过在网页中植入恶意构造的文件,利用Flash播放器、pdf阅读器等各种漏洞,在受害者不知情的情况下下载并执行恶意payload,加密其电脑上的文件。

不仅如此,目前安全界内已先后发现曾敲诈某组织数万美金的“Locky”、新款使用简体中文的“Shujin”、新款加密磁盘引导扇区的“Petya”、简体中文界面的以国内受害者为目标的“国产C#”以及已更新至第五代的“Cerber”等众多敲诈木马。

(“CTB-Locker”木马敲诈界面)

腾讯安全专家表示,当前敲诈者木马主要通过邮件的方式进行传播,并使用成熟的、高强度的加密算法,对受害者电脑上的文件进行加密操作后,删除原文件。一般来说,因比特币使用者具有匿名性,通过比特币收款地址很难追踪到对应的拥有者,往往不法分子会要求受害者使用比特币支付赎金,以掩藏身份。此外,为了进一步防止被追踪,赎金支付说明指向暗网中的页面,暗网依托于现有的互联网而建,只有使用特定的软件、协议或权限才能访问,给不法分子提供匿名性,防止通过正常的途径追踪到位置、身份等信息。

(敲诈者木马伪造的应聘简历邮件)

据了解,敲诈者木马在传播时一般会使用大量以带宏的Office文档为代表的非PE载体,但近一段时间以来,腾讯安全专家发现,包括js、vbs、chm等在内的其它非PE文件也被用于传播敲诈木马。这样的传播方式可以避免木马直接放在邮件中时被安全类软件和网关直接拦截,同时通过不断变换下载地址对应的木马文件,也能躲过部分安全类软件的检测和查杀。

事实上,敲诈木马通常会结合使用非对称加密算法、对称加密算法,以充分利用二者各自的优点。使用这样的方法,既可以迅速完成整个电脑大量文件的加密,又避免了对称加密算法的密钥进行传输交换中存在被记录和泄漏的风险。经腾讯安全专家分析发现,如果加密算法使用得当的话,被加密的文件是无法在没有密钥的情况下恢复的;不过,各类敲诈木马在具体的实现上,可能遗留了一些漏洞,如果发现了此类漏洞,就有可能可以使用一些较低的代价恢复文件。

移动端敲诈木马愈演愈烈 伪装应用致手机锁屏

与Windows操作系统类似,Android操作系统上的敲诈木马在近几年也有愈演愈烈的趋势。腾讯安全专家表示,一方面,Android系统对应用权限的严格限制,使得未root的手机上,恶意应用并没有太多办法去读写大量文件;另一方面,由于手机的便携性,使得手机系统的开发者需要更多地考虑手机在未授权的物理访问场景下也能受到良好的保护,这反过来又使得受害者在面对锁屏敲诈的时候能够用上的手段不多。

当前Android敲诈木马的传播手段主要分为置顶对话框锁屏敲诈木马、修改锁屏密码敲诈木马两类木马,大部分是伪装成各类其它应用,例如工具类应用、刷流量等非法应用、色情类应用等,在小型下载网站、网盘、社交网络中进行传播,诱使受害者下载安装。

(置顶对话框锁屏敲诈木马界面示例)

置顶对话框锁屏敲诈木马会弹出自定义的对话框窗口,将该窗口反复强制置顶,使受害者无法正常使用手机的其它功能,同时在置顶对话框中提出敲诈需求和联系方式。对于这类敲诈木马,如果手机已经开启了USB调试功能并给电脑授予了调试权限,则可以在电脑上使用adb对手机进行操作,清除木马相关进程,除此之外,也可以尝试重启手机并进入安全模式,在避免木马启动的同时卸载对应的恶意应用。而修改锁屏密码敲诈木马则利用了Android系统设备管理器模块的高档权限,可以直接修改系统锁屏密码,然后使用提示框显示敲诈内容。

“敲诈者”瞄上热门影视作品资源 安全专家开出防范药方

除了通过邮件、手机应用等方式传播,近日,腾讯电脑管家发现有敲诈者病毒伪装热门电影《神奇动物在哪里》资源进行传播。据腾讯电脑管家分析发现,有用户通过搜索关键词“神奇动物在哪里下载”,在某网站发现相关种子资源。用户下载完成后却无法运行种子文件夹中的“AVI - Windows”标准视频文件,转而尝试使用文件夹中提供的解码工具“Ultra XVid Codec Pack.exe”程序安装解码器播放视频。实际上,“Ultra XVid Codec Pack.exe”为敲诈者病毒,用户一旦点击运行,电脑文件会被加密,并被提示需要到指定网站购买解密软件。

(文件被加密后,电脑弹出敲诈提示)

腾讯电脑管家安全专家表示,敲诈木马这两年的爆发,手段层出不穷,使用户难以防范,这与密码学、暗网、比特币等多种技术的发展都是密不可分的。对于当前的敲诈木马,事前的预防远比事后的补救来得重要,用户需要养成良好的安全意识,不随意打开不明来源的附件或链接,也不要随意下载运行小网站和网盘上分享的电脑软件或手机应用。日常生活中,建议使用腾讯电脑管家、腾讯手机管家等安全类产品,实时保护电脑和手机的安全。遇到不确定的文件,也可以上传到哈勃分析系统(https://habo.qq.com/)检查是否安全,可有效避免遭遇此类木马。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 求职简历藏猫腻 敲诈木马锁定企业人力部门

    3月和4月作为招聘高峰,招聘企业人力资源部门收到的求职邮件迅速增多,HR面对大量邮件往往放松警惕,这也让不法分子有可趁之机。近日,哈勃分析系统发现一种新的敲诈类木马“Petya”,该木马定向企业HR部门邮箱,伪装成求职者简历文件,诱使HR打开文件后,给文件加密,达到敲诈获利的目的。

  • 敲诈木马又现新变种 流氓弹窗致使电脑“瘫痪”

    近期,腾讯反病毒实验室发现,一类向受害用户索要钱财的敲诈木马频繁出现,受害者需向不法分子提供一定数额的赎金,否则无法使用加密硬盘上的资料文件,甚至会反复强制置顶勒索提示的弹窗导致电脑无法使用,危害极大。目前,腾讯电脑管家可有效拦截该木马。

  • 哈勃分析系统:变种敲诈木马来袭恶意锁屏勒索用户

    近日,腾讯反病毒实验室陆续接到多位网友反馈,手机在安装了某些类似“状态栏美化”、“免费领取流量”等小工具并运行后,就会导致恶意锁屏,需向指定帐号支付一定费用才可解锁。据悉,这类小工具系由安卓敲诈类型木马病毒伪装而成。 目前,腾讯哈勃分析系统已推出了此病毒的专杀工具,帮助用户解决恶意锁屏困扰。

  • “表白神器”暗藏敲诈木马 腾讯电脑管家提醒切勿下载

    情人节将至,许多人都开始策划在这样特殊的日子里如何度过,买礼物、写情诗、看电影......而不法分子也没有闲着,纷纷准备趁机“大干一票”。近日,腾讯电脑管家旗下哈勃分析系统接到用户反馈,手机遭受恶意木马锁屏,需向不法分子交纳赎金才能恢复正常。目前,腾讯电脑管家可准确拦截该木马,而不幸中招的用户也可以使用腾讯电脑管家新增的手机锁屏专杀工具进行解锁。(腾讯电脑管家下载保护图示) 据腾讯电脑管家旗下哈勃分析系?

  • 敲诈木马藏身考研资料 腾讯电脑管家独家提供解密工具

    近日,有网友向腾讯安全联合实验室旗下反病毒实验室求助,他们在网上搜集考研资料时,根据提示下载资料打开后,导致电脑中全部文档、图片、压缩包等重要数据被加密。经反病毒实验室分析发现,该考研资料实为无效资料,并暗藏敲诈木马。目前,腾讯电脑管家已率先拦截查杀该木马。

  • 电脑管家发布4月安全形势报告 敲诈木马依然活跃

    近日,腾讯电脑管家发布《4月份病毒木马安全形势报告》(下文简称:《报告》),公布了当月病毒以及恶意软件的种类、危害以及传播趋势。报告显示,4月份木马病毒依旧活跃,尤其是借机愚人节和五一黄金周,通过网购和第三方支付等方式攻击用户电脑,主要为技术型,以广告弹窗、恶意注入、恶意下载、锁主页和盗号等为主,威胁用户的电脑安全。同时,当月各类盗号木马相对稳定,盗号方式仍然以假登录框盗号为主,在周末会有一定的爆发传播。

  • 哈勃分析系统上线破解工具敲诈木马Peyta遇克星

    4月15日,为应对近期爆发的一款名为“Petya”的敲诈木马,哈勃分析系统特别推出针对该木马的破解工具离线版。此前,该木马迅速爆发,由于无破解工具,不少受害用户只能被迫交赎金恢复数据,危害极大。

  • 敲诈者木马年底爆发 邮件、挂马成帮凶

    近期,一部关于安全专家对抗敲诈者木马的网络短剧《烧脑24小时之隐形的敲诈者》在安全行业内引发了大量关注。剧中,由腾讯安全反病毒实验室负责人马劲松及实验室成员本色出演的安全专家,向观众曝光了敲诈者木马如何利用邮件致使公司中招的全过程。对个人、企业如何防御敲诈者木马提供了重要参考。自2014年敲诈者木马首次在国内出现以来,目前,受敲诈者木马影响的个人、企业越来越多。据腾讯电脑管家数据显示,敲诈者木马感染范围

  • 中了敲诈者病毒,文件恢复有可能吗?你长着一张被勒索木马敲诈的脸?| 硬创公开课

    勒索木马在天朝已经屡见不鲜,为了让更多无辜读者完美躲避勒索木马的袭击,360反病毒小组负责人、拥有长达9年恶意软件查杀经验的王亮来解密勒索木马。

  • 腾讯电脑管家揭秘:邮件成“敲诈者”木马比较常见传播渠道

    一封短短的邮件,却可以被不法分子用来远程加密受害者文件,敲诈比特币赎金。当前,敲诈木马日益猖獗,其背后是成熟运转的黑色产业链。从受害者信息的获取,到木马的制作、邮件的发送,每一个环节的不法分子都能从赎金中分得一杯羹。未来,不法分子还会发动什么样的攻击?面对这样的木马又应该如何防范?近日,腾讯安全联合实验室旗下的反病毒实验室发布了“敲诈者”黑产研究报告,与腾讯电脑管家一起详细揭秘“敲诈者”及其背后的黑

今日大家都在搜的词: