新勒索软件DynA-Crypt不仅要加密你的文件,而且窃取并删除它们

本文讲的是新勒索软件DynA-Crypt不仅要加密你的文件,而且窃取并删除它们

一个名为DynA-Crypt的新勒索软件被GData公司的恶意软件分析师Karsten Hahn发现,DynA-Crypt不仅能加密你的数据,而且试图从受害者的计算机窃取大量信息。虽然勒索软件和信息窃取感染已经变得越来越普遍,但当你把两者结合到DynA-Crypt中,那攻击的威力似乎变得非常大了。

问题是,这个勒索软件是由许多独立的可执行文件和PowerShell脚本组成,这些组合不但能它加密你的文件,还能窃取你的密码和联系人,同时对你设备中的文件进行删除。

DynA-Crypt在删除你的数据时会窃取大量信息

根据PCrisk的分析,这个程序是由恶意软件创建工具包创建的,允许任何攻击者创建自己的恶意软件。这就为任何人创建恶意攻击工具提供了便利的条件,DynA-Crypt似乎就是这么被大家这么创建出来的。

虽然DynA-Crypt的勒索软件功能具有很大的攻击性,但真正的问题是这个程序会从计算机窃取的数据和信息。当受害者的设备运行时,DynA-Crypt将截取活动桌面,记录系统声音,记录键盘上输入的命令,以及从众多安装的程序中窃取数据。

DynACrypt窃取的项目和数据包括:

屏幕截图的信息
Skype的通讯信息
Steam游戏平台的信息
Chrome浏览器的信息
Thunderbird邮件信息
Minecraft游戏的信息
TeamSpeak 团队语音信息
Firefox浏览器的信息
录音信息

当DynA-Crypt窃取这些数据时,会将他们复制到一个名为%LocalAppData%\ dyna \ loot \的文件夹中,当DynA-Crypt准备将其发送给开发人员时,它会将信息先全部压缩到一个名为%LocalAppData%\ loot的文件中,然后再发送。

问题是,在DynA-Crypt盗取了你的数据后,不知道是处于什么原因,它会删除了很多它盗窃过数据的文件夹。

不过令人气愤的是,一般的恶意软件窃取你的数据就完了,但DynA-Crypt在得到你数据的同时还会删除了桌面上的所有东西,们甚至不偷取任何东西!

DynA-Crypt的勒索功能部分可以被解密

DynA-Crypt的勒索软件部分由PowerShell脚本驱动,该脚本使用称为AES的独立程序来加密受害者的数据。此脚本将扫描计算机以查找与以下扩展名匹配的文件并对其加密。

.jpg, .jpeg, .docx, .doc, .xlsx, .xls, .ppt, .pdf, .mp4, .mp3, .mov, .mkv, .png, .pst, .odt, .avi, .pptx, .msg, .rar, .mdb, .zip, .m4a, .csv, .001

当它加密文件时,它会将.crypt扩展名附加到加密文件的名称。这意味着一个名为test.jpg的文件将被加密并重命名为test.jpg.crypt。勒索功能还会删除计算机的卷影副本,以便你无法使用它来恢复文件。

当对DynA-Crypt计算机的文件进行加密时,会显示一个锁定屏幕,要求你支付50美元赎金,不过,DynA-Crypt的勒索功能可以很容易被解密。

原文发布时间为:2017年2月12日

本文作者:xiaohui 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2025-01-21 11:38:07

新勒索软件DynA-Crypt不仅要加密你的文件,而且窃取并删除它们的相关文章

服务器有漏洞就加密!新勒索软件 SamSam 攻击医院入侵整个系统

近日有资讯安全专家发现两款全新的勒索软件.与传统的不同,新款的勒索软件无需透过电邮或恶意网站传播,只要服务器有漏洞就可以入侵并把系统解密.他们指现在只有医院受到攻击,但其他行业都有相当的风险. 利用服务器漏洞直接入侵 第一款新发现的勒索软件名为 SamSam .Cisco 安全小组 Talos 的高级技术领导 Craig Williams 说:"以前 CryptoLocker 和 TeslaCrypt 等勒索软件需要受害人打开电邮附件或浏览网页来入侵, SamSam 却以有漏洞的何服器为目标.&

新勒索软件在受害者阅读两篇勒索软件文章后解密

安全研究员 Michael Gillespie 发现了 Koolova 勒索软件正在开发的新变种,该勒索软件要求受害者阅读两篇有关勒索软件的文章,然后将会提供免费的解密密钥.两篇文章分别是Google安全博客的"Stay safe while browsing",以及BleepingCompute的"Jigsaw Ransomware Decrypted: Will delete your files until you pay the Ransom", Koolo

新勒索软件针对 Linux 系统

安全公司对一种新的勒索软件发出了警告,称它针对了Linux操作系统.该勒索软件被称为Linux.Encoder.1,主要瞄准运行Linux的Web服务器,加密内容后索要1BTC.攻击者利用了 Magento CMS 的一个漏洞感 染系统.Magneto被很多电子商务网站使用,它的一个高危漏洞在10月31日公开.该勒索软件需要管理员权限才能执行,运行之后它会加密主目录和所有 与网站相关的文件.它会在加密的每个目录下丢下一个文本文件 README_FOR_DECRYPT.txt,列出了支付方式和一个

一大波勒索软件变种来袭 将加密用户文件勒索赎金

近日,亚信安全收到大量勒索软件新变种的感染报告.与以往的变种类似,此次发现的勒索软件会将自身伪装成邮件附件进行传播.病毒附件一旦被运行,用户计算机上的文件会被加密导致无法打开,同时还会对网络中可访问的网络共享文件进行加密. 目前,亚信安全最新病毒码已经可以防范此类病毒,建议用户尽快升级.此外,用户还需提高安全意识,不要轻易打开来源不明的邮件.企业则应部署周密的网络安全解决方案,通过侦测恶意文件和垃圾邮件并封锁相关网址等技术,在各层面防御勒索软件带来的威胁. [勒索软件在用户桌面显示的勒索信息]

新的 FairWare 勒索软件瞄准 Linux 服务器

今日关注 至少有三个系统管理员报告说,他们的 Linux 的 Web 服务器被一种名为 FairWare 的勒索软件攻击了.攻击者会将服务器上 Web 服务器的内容删除并留下如下消息: Hi, please view here: http://pastebin.com/raw/jtSjmJzS for information on how to obtain your files! 这个 PasteBin 的链接内有更多的勒索内容和说明,要求用户为其指定的比特币钱包转账 2 比特币,并提供了联系

Kangaroo勒索软件曝光:暂无法解密已加密的文件

近年来勒索软件这种网络攻击形式不断升级,黑客使用各种手段尽可能多的从受害者手中捞钱.援引安全公司Bleeping Computer报道,在感染名为"袋鼠"(Kangaroo)的勒索软件之后,用户开机进入桌面之前会伪装成法律声明来恐吓受害人,甚至阻止运行任务管理器.禁用负责显示Windows UI的Explorer.exe进程. 这款勒索软件并非通过下载携带恶意程序的文件或者访问钓鱼网站进行传播,而是黑客使用远程桌面手动进入受害人的电脑.一旦受害人执行了Kangaroo勒索软件,就会显示

花式勒索,仅去年12月新增33款勒索软件变种

前言 整个2016年,勒索软件呈现出集中的爆发态势.那么,到底爆发到了什么程度?来看一下12月份的统计数据,相当令人震惊:整个12月份,出现了32个新勒索软件样本,并出现了33个勒索软件的新变种.安全专家发布了9款勒索软件的解密工具,他们的工作还是很有成效的,但是,与出现的速度相比,还有很大差距. 下面我们按照时间,来具体说明每天发生的勒索事件.及反勒索事件. 12月1日 (1)Matrix勒索软件首次出现,并使用了GnuPG加密系统 研究人员在实际环境中发现了一款新型勒索木马,叫做"Matri

全方位解析俄语系勒索软件的生态系统

本文讲的是全方位解析俄语系勒索软件的生态系统, 勒索软件的发家史 毫无疑问,近两年,以敲诈勒索为目的的文件加密恶意软件逐渐成为恶意软件中的主力军,勒索软件是当今网络攻击中一种最主要的攻击工具,对政府组织,公司乃至个人用户造成了极大的危害. 在刚刚过去的2016年,勒索敲诈类型的恶意攻击越来越频繁和复杂,因为勒索软件已经让攻击者获得了大量的收益.位于英国的技术服务集团与2017年2月11号发布了一张信息图,洞察了勒索软件的肆虐情况.根据数据显示,2016年勒索类型的攻击增长了3.5倍,在2015年

Swift语言恶意勒索软件出现:面向macOS伪装成破解工具

据外媒AppleInsider报道,一种新的以Swift语言编写的恶意勒索软件开始浮现互联网,其攻击目标为macOS系统的盗版软件用户,其伪装成Adobe CC软件或者微软Office for Mac 2016等常用生产力套件的破解工具传播.一旦感染,其就会开始将用户的文件和数据加密并要求支付来解锁,更加恶意的是即使用户真的按要求支付,该勒索软件也不会为你解锁任何文件. 据安全研究人员Marc-Etienne M.Léveillé发现,该恶意软件始于BitTorrent站点传播,其伪装成Patc