PowerWare 勒索软件假冒Locky系列恶意软件攫取钱财

Palo Alto Networks威胁情报小组 Unit42近日宣布发现PowerWare(也被称为PoshCoder)的全新变种,在有意模仿臭名昭著的Locky勒索软件家族。PoshCoder自2014年开始便使用PowerShell对文档进行加密,2016年3月报道称其有新变种PowerWare出现,该恶意勒索软件可对受害者电脑里的文件进行加密,然后通过支付比特币等数字货币的方式向受害者进行勒索。

除了将‘.locky’作为加密过文件的扩展名,PowerWare还使用与Locky恶意软件家族相同的勒索信。对PowerWare来讲这不是第一次模仿其他恶意软件家族,其早期版本便使用CryptoWall 恶意软件的勒索信。此外,有些恶意软件还会借用其他软件的代码,比如TeslaCrypt系列恶意软件。

Unite42团队曾经编写过一个名为Python的脚本,可在受害者的电脑上逐次找到带有‘.locky’扩展名的文件并将其还原到初始状态。其解密版本可通过以下链接进行下载 ( https://github.com/pan-unit42/public_tools/blob/master/powerware/powerware_decrypt.py) 。

分析

对PowerWare的初步分析显示,该样本为.NET可执行文件,在使用一款名为dnSpy的.NET反编译程序对其进行细致检查后,我们在Quest Software上发现有“PowerGUI”字样显示,于是我们立刻意识到这一恶意软件使用的是PowerShell 脚本编辑器,其可将PowerShell脚本转换为Microsoft可执行文件。

  图一,反编译恶意软件变种所参考的PowerGUI

  图二,反编译主要功能

通过对.NET可执行文件进一步检查,我们发现其正在使用ScriptRunner.dll来拆包一个名为fixed.ps1的PowerShell脚本。这个拆解过的文件位于以下位置,

%USERPROFILE%AppDataLocalTempQuest SoftwarePowerGUI)daca6d-6a9a-44c8-9717-f8cc5c68d10e ixed.ps1

实际上,这个.NET微软Windows可执行文件只负责拆包某个嵌入式脚本并使用PowerShell.exe来运行它。该脚本位于一个名为Scripts.zip的压缩文件内,该压缩文件位于如下面图三所显示的资源节内,

  图三,Scripts.zip 内嵌于恶意软件资源节内

由于Scripts.zip文件在内嵌于恶意软件之前未经任何掩饰处理,借助dnSpy我们便能轻松地将其从压缩文件中抽取出来,这有助于我们从中获取压缩的PowerShell 脚本。

PowerShell 与 PoshCoder/PowerWare的变种极其相似。如图四显示,该样本借助硬编码密钥进行128位AES加密,可让受害者无需支付赎金便可解密文件。这里面不包含网络信标,不会把密钥生成的字节像某些变种那样任意传送。

  图四,PowerWare变种加密设置

PowerShell脚本会自动扫描受害者的电脑,搜寻带有以下扩展名的文件并对其加密。

  图五,PowerWare加密的文件扩展名

然后,PowerWare将这些加密过的文件的扩展名修改为.locky,就像臭名昭著的Locky恶意软件那样。此外,PowerWare还会编写一个名为‘_HELP_instructions.html’的HTML文件,其与Locky系列恶意软件在用词上完全一致,勒索信放置于含有加密文件的文件夹中。

  图六,PowerShell编码用于模仿Locky系列恶意软件

  图七,PowerWare 勒索信使用了与Locky相同的措辞

在此事件中,受害者若要为此支付赎金,会被引导至某个网站,如下图所示。该网站会告诉(受害者)如何购买比特币,此时我们会再次看到相关材料,充分证明这一变种所极力模仿的便是Locky系列勒索软件。

  图八,解密网站

解密

如上所述,由于该恶意软件采用静态密钥,从而有可能对加密文件进行解密。实际上如图九所示,该恶意软件只是对前面2048个字节进行了加密。

  图九,PowerWare变种所加密的文件样本

以下截屏显示,脚本是如何在一个受到感染的Windows电脑上运行的。

  图十,运行解密脚本

我们希望该脚本能够给那些遭受PowerWare变种影响的受害者提供帮助。

结论

尽管有迹象表明这一样本为新型样本,但实际上它只是我们之前发现的恶意软件PowerWare系列的变种,只是与其他变种不同,它伪装成Locky系列恶意软件的样子。

Palo Alto Networks采用如下方法保护客户免受威胁影响,

所有与此恶意软件相关的域名和IP地址,都会被准确标记为“恶意”

所有在此事件中碰到的样本,都会被WildFire准确标记为“恶意”

借助AutoFocus tag 来对该系列恶意软件进行追踪和识别

攻击指示器

URLs

hxxp://bobbavice[.]top/RY.exe

hxxp://p6y5jnjxpfiibsyx.tor2web[.]org

hxxp://p6y5jnjxpfiibsyx.onion[.]to

hxxp://p6y5jnjxpfiibsyx.onion[.]cab

hxxp://p6y5jnjxpfiibsyx.onion[.]link

SHA256 Hashes

RY.exe -

7f1023a3d523ab15fe3cceb7fde8038199510703a65dd03d78b9548eb2596b51

Dropped PowerShell

fixed.ps1

cd7ca159f8e8dd057b0591abc2e773d5651a27718eb72e26623e64af859d2826

%USERPROFILE%AppDataLocalTempQuest SoftwarePowerGUI)daca6d-6a9a-44c8-9717-f8cc5c68d10e ixed.ps1

Written Files

_HELP_instructions.html

.locky

====================================分割线================================

本文转自d1net(转载)

时间: 2024-11-17 08:23:12

PowerWare 勒索软件假冒Locky系列恶意软件攫取钱财的相关文章

勒索软件假冒Locky恶意软件攫取钱财

Palo Alto Networks威胁情报小组 Unit42近日宣布发现PowerWare(也被称为PoshCoder)的全新变种,在有意模仿臭名昭著的Locky勒索软件家族.PoshCoder自2014年开始便使用PowerShell对文档进行加密,2016年3月报道称其有新变种PowerWare出现,该恶意勒索软件可对受害者电脑里的文件进行加密,然后通过支付比特币等数字货币的方式向受害者进行勒索. 除了将'.locky'作为加密过文件的扩展名,PowerWare还使用与Locky恶意软件家

勒索软件好多都使用恶意LNK链接文件欺骗用户 来看趋势科技分析新型LNK-PowerShell攻击

当你在桌面或者邮件中看到一个熟悉的图标快捷方式,你估计不会想到一个1.2K的文件,就足以让你中招勒索软件.本文就是给你展示这么小的文件中,会包含多少恶意信息.在文章的开头,先让我们来看两个概念,Lnk文件说明是小编加的(具体分析看原文),其它保持文章原有内容. Powershell是什么 PowerShell是微软公司开发的一种通用命令行和Shell脚本语言,可与多种技术进行集成和交互.PowerShell在后台运行,利用PowerShell,可不借助于任何可执行文件而获取系统信息.总而言之,P

十个步骤使您免受勒索软件伤害

本文讲的是 十个步骤使您免受勒索软件伤害,如果您在过去几周一直对安全方面的新闻有所关注,应该听说多家公司受到勒索软件,特别是"Locky"的影响,其中不乏国内知名公司.这款勒索软件于今年二月露面并迅速成长为全球第二大勒索软件系列,排名仅次于CryptoWall,位于TeslaCrypt之前.虽然美国.法国与日本是受Locky影响最严重的三个国家,但是勒索软件同样肆虐其他亚太地区,尤其是中国. 最近发生的这波网络攻击浪潮使许多机构与用户深表担忧,您应该也不例外.勒索软件是很龌龊的事物,但

亚信安全观点:企业正在从与勒索软件的战争中走向失败?

2016年亚信安全曾经预测勒索软件将渗透进工控系统,基础设施可能正处在风险之中.不久前佐治亚理工学院的研究人员就制作了一种勒索软件(在一个模拟水厂环境通过勒索软件改变氯水平.关闭水阀或者发送错误的监测数值到监测系统),提醒人们关注工控网络的安全.然而,就在今年1月12日-15日期间美国华盛顿特区的警用闭路电视监控系统(CCTV)就惨遭了黑客入侵,70%的警用闭路电视监控系统的视频存储设备感染勒索软件. 面对限期缴纳赎金,To be or Not to be? 华盛顿警用闭路电视监控系统被黑案可以

Bart勒索软件无需连接C&C服务器就能加密感染设备的文件

据外媒报道,近期,勒索软件开发商Locky推出了一款cryptomalware的变种勒索软件,叫Bart.作为Locky的一款变种软件,Bart的功能跟其前身并无太大差别,不过它可以在不需要连接指挥与控制(C&C)服务器的情况下就能对感染电脑的文件进行加密.据了解,这些网络犯罪团伙通过一个中间恶意软件下载器--Rockloader来传播Bart. 6月24日,来自Proofpoint网络安全公司的研究人员在邮件压缩文件附件检测到了这个不寻常的大型网络活动,其中包含有JavaScript代码.而一

网络黑市PaySell与Jaff勒索软件共享同一台服务器

安全研究人员发现勒索软件Jaff的发布者们与名为PaySell的网络犯罪市场共享同一服务器空间. 此次涉事的服务器IP地址为5.101[.]66.85,而根据Heimdal Security公司的发现,该IP被分配给了位于俄罗斯圣彼得堡的一家托管服务供应商.这一关联在VirusTotal网站上也得到明确体现. CSIS安全集团创始人兼前Heimdal Security公司专家彼得·克鲁斯在推特上写道,这种关联绝非单纯只是共享服务器这么简单,但其并未提供更多细节信息. 安全各方早对这种关联有所猜测

思科Talos深度解析“WannaCry"勒索软件

要点综述 据报道称,全球多家组织遭到了一次严重的勒索软件攻击,西班牙的Telefonica.英国的国民保健署.以及美国的FedEx等组织纷纷中招.发起这一攻击的恶意软件是一种名为"WannaCry"的勒索软件变种. 该恶意软件会扫描电脑上的TCP 445端口(Server Message Block/SMB),以类似于蠕虫病毒的方式传播,攻击主机并加密主机上存储的文件,然后要求以比特币的形式支付赎金. 此外,Talos还注意到WannaCry样本使用了DOUBLEPULSAR,这是一个

清除勒索软件 不容忽视的三大绝招!

勒索软件是指加密你的文件或锁定屏幕直到你向其创建者支付赎金的软件,它不再是恶意编程人员的保留软件.现在病毒编写者开始在黑市销售其"作品"以换取利润,让技术不太熟练的犯罪分子也可以部署.这意味着勒索软件正以比以往任何时候都更快的速度传播,罪犯正越来越多地使用勒索软件. 与所有恶意软件一样,勒索软件的预防优于治疗:只从可信来源下载软件,不要打开意料之外的电子邮件附件,质疑你不记得下载过的新程序,并记住,如果某些东西听起来不真实,那肯定是这样.然而,我们并不能总是可阻止这些攻击,但是我们有办

构建多层防御应对勒索软件威胁

受到勒索软件攻击的国家分布 近日,一些Linux 的 Web 服务器被一种名为 FairWare 的勒索软件攻击了.通常攻击者会将服务器上 Web 服务器的内容删除并留下如下消息:"Hi, please view here: http://pastebin.com/raw/jtSjmJzS for information on how to obtain your files!"这个 PasteBin 的链接内有更多的勒索内容和说明,要求用户为其指定的比特币钱包转账 2 比特币,并提供