行业资讯

【安全通告】警惕,RAPID勒索病毒最新变种来袭!

2020-05-20 16:54:51 david 16

安全通告

近日,亚信安全截获了RAPID勒索病毒最新变种文件,该病毒遍历磁盘,对磁盘中的文件进行加密,加密后的原始文件名被修改为随机10个字符,并且添加.cryptolocker后缀。亚信安全将其命名为Ransom.Win32.RAPID.SMCGR015。

图片关键词

攻击流程






图片关键词

病毒技术细节分析







该病毒遍历进程,结束大量进程,防止因文件占用导致加密失败,结束进程列表如下:

图片关键词

图片关键词图片关键词


随后创建互斥体ZASKRINILPIDORAS,防止病毒程序多次运行:


图片关键词

 
接下来,病毒拷贝自身到指定目录C:\Users\Administrator\AppData\Roaming"\norapid.exe:
图片关键词

图片关键词



 
添加注册表自启动项目:

图片关键词

 
使用cmd命令调用wmic.exe和vssadmin.exe程序,删除卷影副本,防止通过卷影副本恢复文件:

图片关键词

 
创建计划任务,拼接字符串,使病毒程序在用户登录时自动运行,命令行如下:
schtasks /create /sc onlogon /tn encrypterst /tr \\norapid.exe

图片关键词

图片关键词


病毒获取磁盘类型并遍历文件,设置白名单路径:

图片关键词

图片关键词


  图片关键词
该病毒避免加密以下文件:

图片关键词

 
其遍历磁盘文件,使用AES算法加密文件,RSA算法加密密钥,将加密后的密钥写入原文件:
图片关键词

图片关键词


图片关键词


添加加密后缀.cryptolocker

图片关键词


加密后的文件格式:随机10个字符+.cryptolocker

图片关键词


创建勒索提示文档:
 

图片关键词

亚信安全教你如何防范







  • 不要点击来源不明的邮件以及附件

  • 不要点击来源不明的邮件中包含的链接;

  • 采用高强度的密码,避免使用弱口令密码,并定期更换密码;

  • 打开系统自动更新,并检测更新进行安装;

  • 尽量关闭不必要的文件共享;

  • 请注意备份重要文档。备份的最佳做法是采取3-2-1规则,即至少做三个副本,用两种不同格式。


亚信安全产品解决方案


  • 亚信安全病毒码版本15.873.60,云病毒码版本15.873.71,全球码版本15.875.00已经可以检测,请用户及时升级病毒码版本。

  • 亚信安全用户开启OfficeScan的勒索病毒防御功能(行为监控)可有效阻止勒索病毒加密系统中的文件。
  • 亚信安全OfficeScan VP和DS的虚拟补丁,可以有效拦截已知及未知漏洞攻击,解决用户无法及时打补丁问题。
  • 亚信安全沙箱可以及时有效的侦测到勒索病毒威胁。

IOC
SHA1:656ec522951feea8d3daf20354e6b58c3abee7c2d09a28c5726909e546b08866



文章来源: 亚信安全

首页
产品
新闻
联系