Petya勒索病毒爆发,腾讯安全反病毒实验室首发技术分析

本文讲的是Petya勒索病毒爆发,腾讯安全反病毒实验室首发技术分析,据twitter爆料,乌克兰政府机构遭大规模攻击,其中乌克兰副总理的电脑均遭受攻击,目前腾讯电脑管家已经确认该病毒为Petya勒索病毒。腾讯安全反病毒实验室旗下的哈勃分析系统对收集到的病毒样本进行了分析,并已确认病毒样本通过永恒之蓝传播。根据病毒的恶意行为,哈勃已经能够识别此病毒并判定为高度风险。腾讯安全反病毒实验室提醒用户,开启腾讯电脑管家可查杀该病毒。

根据分析结果,病毒样本运行之后,会枚举内网中的电脑,并尝试在445等端口使用SMB协议进行连接。

深入分析发现,病毒连接时使用的是“永恒之蓝”(EternalBlue)漏洞,此漏洞在之前的WannaCry勒索病毒中也被使用,是造成WannaCry全球快速爆发的重要原因之一,此次Petya勒索病毒也借助此漏洞达到了快速传播的目的。

同时,病毒会修改系统的MBR引导扇区,当电脑重启时,病毒代码会在Windows操作系统之前接管电脑,执行加密等恶意操作。

电脑重启后,会显示一个伪装的界面,此界面实际上是病毒显示的,界面上假称正在进行磁盘扫描,实际上正在对磁盘数据进行加密操作。

当加密完成后,病毒才露出真正的嘴脸,要求受害者支付价值300美元的比特币之后,才会回复解密密钥。

这个加密流程与2016年起出现的Petya勒索病毒的流程相似,twitter上也有安全人员确认了二者的相似关系。但是不同的是,之前的Petya病毒要求访问暗网地址获取解密密钥,而此次爆发的病毒直接留下了一个Email邮箱作为联系方式。 

原文发布时间为:2017年6月28日

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-07-31 21:47:52

Petya勒索病毒爆发,腾讯安全反病毒实验室首发技术分析的相关文章

Petya勒索病毒安全预警通告

一.安全通告 北京时间2017年6月27日晚,据外媒消息,乌克兰.俄罗斯.印度.西班牙.法国.英国以及欧洲多国正在遭遇Petya勒索病毒袭击,政府.银行.电力系统.通讯系统.企业以及机场都不同程度的受到了影响. 此次黑客使用的是Petya勒索病毒的变种Petwarp,使用的攻击方式和WannaCry相同,360天擎(企业版)和360安全卫士(个人版)可以查杀该病毒. 据悉,该病毒和勒索软件很类似,都是远程锁定设备,然后索要赎金.据赛门铁克最新发布的消息显示此次攻击时仍然使用了永恒之蓝勒索漏洞,还

勒索病毒爆发波及中石油:2万座加油站断网

5月14日13时许,成都东二环的中石油某加油站连外网已恢复,能够办理顾客刷卡付款.为加油卡充值等业务:此刻,中石油北京华威路上一加油站也已恢复连外网.若从13日凌晨1点开始计,这两座加油站已断网约36小时. 实际上,这两个加油站的断网和恢复,是中石油国内超2万座加油站周末境遇的写照. 5月13日,<每日经济新闻>独家报道,包括北京.上海.杭州.重庆.成都和南京等多地中石油旗下加油站在当天凌晨突然断网,因断网无法刷银行卡及使用网络支付,只能使用现金,加油站加油业务正常运行. 据中石油相关负责人透

勒索病毒爆发 中国多家校园网发紧急通知提醒防范

英国公共卫生体系国民保健制度的服务系统12日遭大规模黑客网络袭击,黑客植入的勒索软件感染了英格兰和苏格兰地区的部分医院和卫生部门电脑上的文件并且进行加密,然后要求受害者付费进行解密. 在英国西北部经营几家医院的默西塞德郡医疗服务中心推特上写道:"国家有可能被网络攻击,我们正在采取一切预防措施,保护我们当地的NHS(英国国家医疗服务体系)系统和服务."据英国医生反映,他们在使用遭感染的电脑登录国民保健制度系统时会看到黑客收取赎金的界面.黑客要求受害者支付价值300美元的比特币,以获得密钥

新的勒索病毒爆发表明组织的安全性仍然宽松

日前,一个名为"Bad Rabbit"新的勒索病毒袭击了欧洲各国,影响了德国,俄罗斯,乌克兰,土耳其和保加利亚的各种组织的企业网络,包括乌克兰的基辅地铁,敖德萨机场,以及海军港口. "Bad Rabbit"的攻击已经锁定了大量的计算机,要求系统管理员采用比特币来支付解锁费用,约为280美元.这个恶意软件使用的方法似乎与"Petya"攻击类似,该攻击今年6月在全球蔓延,尽管安全专家们仍然无法确认其来源.但认为这个恶意的Adobe Flash安装程序

Petya勒索病毒疫苗出现,分分钟让电脑对病毒免疫

继wannacry之后,Petya勒索软件攻击再次席卷全球,对欧洲.俄罗斯等多国政府.银行.电力系统.通讯系统.企业以及机场造成了不同程度的影响. 研究发现,Petya 会锁定磁盘的 MFT 和 MBR 区,导致计算机无法启动.除非受害者支付赎金解锁,否则无法恢复他们的系统.但在此前的wannacry勒索软件事件发生的时候,阿里聚安全就建议大家不要支付赎金,一方面支付赎金后不一定能找回数据,其次这些赎金会进一步刺激攻击者挖掘漏洞,并升级攻击手段. 好消息是Cybereason安全研究员Amit

勒索病毒爆发黑客只赚6万美元,谁才是大赢家

被统称为"比特币勒索"的"永恒之蓝"(Wannacry)超级蠕虫病毒,为何短短几天内就折腾出偌大动静? 自5月12日中午爆发的"永恒之蓝"会自动入侵用户电脑,将磁盘上的文件后缀改为.onion,并勒索大约相当于300美元的比特币,声称收到赎金后才会授权解密恢复文件,否则"7天内所有文档将被删除".一些分析家认为,"永恒之蓝"幕后黑手之所以相中比特币作为赎金支付方式,是因为这种"货币"具有

技术分析 | 新型勒索病毒Petya如何对你的文件进行加密

6月27日晚间,一波大规模勒索蠕虫病毒攻击重新席卷全球. 雷锋网报道,欧洲.俄罗斯等多国政府.银行.电力系统.通讯系统.企业以及机场都不同程度的受到了影响. 阿里云安全团队第一时间拿到病毒样本,并进行了分析: 这是一种新型勒索蠕虫病毒.电脑.服务器感染这种病毒后会被加密特定类型文件,导致系统无法正常运行. 目前,该勒索蠕虫通过Windows漏洞进行传播,一台中招可能就会感染局域网内其它电脑. 一.Petya与WannaCry病毒的对比1.加密目标文件类型 Petya加密的文件类型相比WannaC

勒索病毒全球攻击,新三板网络安全股潜力爆发

新三板在线 · 文/徐玮翎 研报要点: 1.近期勒索病毒全球肆虐,此次网络攻击造成的全球电脑死机直接成本总计约80亿美元.我国也是网络安全重灾区,全球互联网安全领域市场被激发. 2.国内网络信息安全市场产业规模小,市场潜力巨大,细分领域龙头百花纷争."十三五"计划提出2020年信息安全产品收入将达到2000亿元,年均增长20%以上,远超全行业平均13%的增速. 3.新三板网络安全企业依托细分领域的技术领先优势,于2016年实现了业绩大"爆发",行业整体营收规模同比增

“想哭”之余的追问 IEEE数名专家多角度剖析勒索病毒事件

最近,名为"WannaCry(中文意为想哭)"的勒索病毒肆虐全球,已有超过100个国家的20万台电脑受到感染,并且攻击范围仍在不断扩大.气焰嚣张的"想哭"勒索病毒,与2000年的爱虫病毒如出一辙,即在很短的时间内就迅速袭击了全球大量的电脑,也很有可能刷新病毒传播速度和感染面积的新纪录.这次由勒索病毒引发的全球性网络安全热门事件,除了让中招者"想哭"之外,还值得整个科技界深思,因为未来万物互联时代的网络安全挑战只会更加严峻,安全之路必须从今天就夯实