王者荣耀爆勒索病毒,玩家手机可能被锁

本文讲的是王者荣耀爆勒索病毒,玩家手机可能被锁

上个月初,趋势科技检测到移动勒索软件SLocker再次出现变异,并将其命名为ANDROIDOS_SLOCKER.OPST,该变种已经会伪装成WannaCry的攻击界面,让受害人误以为他们是遭受了WannaCry的攻击。

SLocker恶意软件家族是现存使用时间最长的移动锁屏和文件加密勒索软件之一,使用AES加密算法,然后要求受害者支付赎金才提供解密密钥。SLocker大约有400个变种,其中大多数变种会进行伪装,包含改变图标、应用程序名称、执行程序等,隐藏恶意程序的签名,避免被杀毒软件检测到。SLocker会隐藏在第三方来源的Android应用商店里,用户手机一旦被感染,屏幕就会立刻被锁住,并在勒索信中恐吓受害者,若不支付赎金,他们就威胁受害者将他们的个人资料泄露出去。

SLocker在经过了几年的沉寂之后,于去年5月又重新出现了,当时新发现的SLocker已经可以对Android文件进行加密了。虽然当时它已经能够在移动设备上加密文件了,但造成的危害却特别小,因为该变体被发现后不久,解密工具就被开发出来了。五天后,负责赎金的嫌疑人就被中国警方逮捕了。幸运的是,由于传播渠道有限(主要通过QQ群和公告板系统等论坛传播),受害人人数很少,下图就是SLocker变体的感染时间段:

趋势科技获得的ANDROIDOS_SLOCKER.OPST原始样本就是从王者荣耀的一键秒杀辅助脚本中发现的,ANDROIDOS_SLOCKER.OPST原始样本伪装成辅助脚本,当游戏玩家安装次功能时,就会中招,并出现与WannaCry相似的勒索界面:

另外,该样本会伪装成游戏指南,视频播放器等,以引诱用户进行安装。首次安装时,其图标看起来像一个普通的游戏指南或作弊工具。一旦样本开始运行,恶意应用程序将更改图标和名称,并对受感染的手机进行锁屏。

SLocker还发布了“com.android.tencent.zdevs.bah.MainActivity”的禁用活动别名。然后,通过禁用原始活动并启用别名来更改其图标,下图就是运行后,SLocker的图标和名称发生变化:

SLocker如何加密文件

当游戏玩家安装了SLocker后,它会开始检查其运行的环境,如果不利于恶意程序的运行,它会生成一个随机数,并将其存储在SharedPreferences中,这是保存持久性应用程序数据的位置,然后它将找到设备的外部存储目录并启动一个新线程。

该线程将首先通过外部存储目录来查找符合特定要求的文件:

1.目标文件的小写路径不能包含“/”,“android”,“com”和“miad”

2.使用外部存储作为根目录,目标文件应位于目录级别小于3的目录中,或者小写文件路径包含“baidunetdisk”,“download”或“dcim” 

3.文件名必须包含 “.”,加密文件名的字节长度应小于251

4.该文件必须大于10 KB且小于50 MB

SLocker不会加密系统文件,而是对下载的文件和图片进行加密,并且只会加密具有后缀(文本文件,图片,视频)的文件。当找到满足所有要求的文件时,线程将使用ExecutorService(一种Java运行异步任务的方法)来运行新任务,下图就是新任务开始的部分代码:

新任务将使用名为“getsss”的方法来将先前生成的随机数转换成密码,该方法会计算随机数的MD5,并从MD5的十六进制表示中选择16个字符作为字符串。生成字符串后,在使用AES加密文件之前,SLocker将它提供给SecretKeySpec来构建AES的最终密钥,下图就是“getsss”方法的部分代码:

一旦文件被加密,后缀将被添加到文件名。如下图所示,后缀包含一个QQ号和用于生成密码的随机数。

SLocker会向受害者提供三种支付赎金的选择,不过在趋势科技人员分析的样本中,这三种方式最后都会生成相同的QR码,要求受害者通过QQ付款。如果三天后受害人拒绝支付,那么赎金将会提高,要是还不行则攻击者可能会在一周后删除所有文件。

攻击者会告诉受害者,只要支付赎金就会发送解密密钥。通过专家们的分析,他们发现如果受害者输入密钥并点击解密按钮,那么SLocker就会将把输入的密钥与MainActivity.m中的值进行比较。但是跟踪MainActivity.m后,专家们发现该值实际上是前面提到的随机数再加上520。

以本文提到这个样本为例,随机数为10049252.所以解密密钥应为10049772(10049252 + 520)。使用它作为密钥并单击解密按钮将解密文件。

众多新变种已出现

SLocker最初被发现之后,就出现了很多的变种。虽然有一些变体更改了生成解密密钥的方法,但是还是有相应的公式可寻,只要能发现,用户就可以自行解密文件。如下图所示,最开始使用的公式是随机数+ 520,往后虽然出现了变化,但都非常相似。

有些变异版本可以做到避免被静态检测到:

SLocker的预防

相比其他的勒索软件,SLocker算是功能比较简单的了。所以安全管理人员实际上很容易发现它并找到解密文件的方式。然而,从王者荣耀的事件可以看出,SLocker正在以各种方式来扩大自己的影响力。

下面专家们就提了几点建议,以避免我们的手机被锁屏:

1.只能安装从Google Play等合法应用商店下载的应用

2.请注意应用程序要求的权限,特别是注意应用程序在外部存储上读取或写入的权限

3.在另一个安全设备或云存储上定期备份数据

IOCS

原文发布时间为:2017年7月7日

本文作者:xiaohui 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-02 02:09:47

王者荣耀爆勒索病毒,玩家手机可能被锁的相关文章

新勒索病毒:冒充王者荣耀诱导下载 传播者仅13岁

 6月8日消息,近日,一种新型勒索病毒开始在手机出现.该病毒冒充王者荣耀等时下热门手游辅助工具诱导用户下载,且与PC版"永恒之蓝"的界面和勒索手法几乎一致,病毒运行后会对手机中的照片.下载.云盘等目录下的个人文件进行加密,并索要赎金.不过,目前该勒索病毒的制作者已被抓获. 据河南安阳警方官方微博@平安安阳表示,目前已抓获了勒索病毒制作者:"6月7日上午,专案组分别在芜湖.安阳将勒索病毒制作者陈某(男,20岁,安徽芜湖人)及主要传播者晋某(男,13岁,安阳市人)抓获.同时,在该

国内出现冒充游戏辅助的手机勒索病毒

昨日,国内信息安全公司--360手机卫士监测到一款冒充时下热门手游<王者荣耀>辅助工具的手机勒索病毒,该勒索病毒被安装进手机后,会对手机中照片.下载.云盘等目录下的个人文件进行加密,并向用户索要赎金. 对此,信息专家发布安全预警提醒,该勒索病毒是国内第一款文件加密型勒索病毒,有爆发迹象,或者会威胁几乎所有安卓平台的手机,用户手机一旦中毒,可能丢失手机中的个人重要信息. 中毒者多为<王者荣耀>玩家 据手机安全专家透露,该勒索病毒伪装成当下最热门的手游<王者荣耀>辅助外挂来

王者荣耀杨戬出装搭配推荐

给各位王者荣耀游戏里的玩家们来详细的推荐分享一下杨戬的出装搭配. 推荐分享:   破甲弓.冷静之靴.闪电匕首.无尽战刃.冰封之心.泣血之刃 杨戬的定位自是收割途径,所以一定是类似于孙悟空,李白,花木兰这类得强力刺客.所以装备的选择上只要输出即可.同时配合大招的回血.适当的补一件肉装能够更好的在团战中生存. 好了,以上的信息就是小编给各位王者荣耀的这一款游戏里的玩家们带来的详细的杨戬的出装搭配解析分享的全部内容了,各位看到这里的玩家们小编相信你们现在那是很清楚了出装搭配推荐了吧,那么各位觉得有用的

王者荣耀橘右京出装搭配推荐及思路详解

给各位王者荣耀游戏里的玩家们来详细的推荐分享一下橘右京出装的搭配以及思路. 分享一览:   出装推荐: 无尽战刃.影忍之足.泣血之刃.破甲弓.破军.贤者的庇护! 出装解析: 物理型收割往往是逃不过破甲弓和泣血两件装备的,对于装备的选择上没有太多的选择.就是走纯物理输出路线. 破军和无尽都是非常好的选择,不过如果是类似李白的英雄的话,其实无尽改成第二把破军也是可以的.毕竟是靠技能吃饭,技能打出的伤害非常重要. 好了,以上的信息就是小编给各位王者荣耀的这一款游戏里的玩家们带来的详细的橘右京出装的搭配

王者荣耀新版赵云出装搭配推荐分享

给各位王者荣耀游戏里的玩家们来详细的推荐分享一下新版赵云的出装搭配. 推荐分享:   新版赵云大招增加感电效果,获得额外的提高5s内技能和普通的伤害.新版赵云的输出伤害提高. 新版赵云出装:巡守利斧.冰封之心.抵抗之靴.破甲弓.泣血之刃.破军 赵云出装选择半肉板输出,适合打野,主要职责是强制和击杀后排脆皮.巡守利斧可以让赵云更快发育,冰封之心提供物理防御和CD冷却.抵抗之靴提供法防和缩短控制时间. 破甲弓提供物理穿透加成,提高伤害收益.破军提供输出, 大后期,贤者的庇护替换巡守利斧,不祥征兆或者

王者荣耀新英雄雅典娜和钟馗对比详解

  给各位王者荣耀游戏里的玩家们来详细的解析分享一下新英雄雅典娜与钟馗的对比. 解析分享:   雅典娜精美海报 王者荣耀新英雄雅典娜和钟馗谁比较厉害: 新英雄雅典娜在刚推出的时候,真的天梯局就可以把把看到她的身影了,真的是非常受欢迎的英雄! 出色的先手能力和被动的原地复活是雅典娜的最鲜明的特色,在对前期的时候,她可以通过自己的一二技能来回切入打出输出压制对面,如果敌方人数太多,还可以钻进野区保证自己的发育. 有大的时候就可以跟队友推起来了,护盾的加成和控制可以在前中期团战中发挥自己最大的作用,可

“打农药”都不省心:勒索病毒冒充王者荣耀外挂

6月4日消息,爱打"农药"的安卓党小心了,最近出现一款手机勒索病毒,冒充热门手游<王者荣耀>辅助工具,瞄准了你.该勒索病毒被安装进手机后,会对手机中照片.下载.云盘等目录下的个人文件进行加密,并索要赎金. 说得再明显一点,这个"辅助工具"就是"外挂". 除了诱惑用户下载和安装,这款勒索病毒还会通过PC端和手机端的社交平台.游戏群等渠道进行传播扩散.据公开资料称,该勒索软件在界面上,简直就是高仿电脑版的"永恒之蓝"勒

准网络战级攻击来了?勒索病毒黑客:还将瞄准手机

黑客组织"影子经纪人"日前再度发出警告称,将在6月披露更多窃自美国国家安全局的黑客工具, 瞄准Windows 10.路由器.浏览器甚至是手机.这意味着,接下来全球可能面临新的网络安全威胁. 日前在全球肆掠的勒索软件"想哭"(WannaCry)据称即源自该组织外泄的黑客工具,上一波网络攻击发生时,全球150个国家的30万台电脑遭到攻击,其中,攻击对我国很多行业网络也造成极大影响,包括教育.石油.交通.公安等. 复旦大学网络空间治理研究中心主任沈逸对此给予了警告般的评估

勒索病毒蔓延至手机:安卓和iOS都没跑掉

影响广泛的勒索病毒弄的全球人心惶惶,而最新消息称,受到这种流氓软件影响的并非只有Windows操作系统,智能手机也已经沦陷. 安全服务商Trend Micro发布警告称,勒索病毒目前已经蔓延到了Android和进行过越狱操作的iOS系统. 被入侵的手机将会自动锁屏,只有用户向黑客交付一定数额"赎金"之后才能正常使用手机. 安全人士表示,勒索病毒三年前曾在智能手机上爆发过一阵子,或许是黑客组织发现获得赎金的机会有限,因此把病毒主攻目标转向了PC. 从去年起,也有越来越多冒充正常App的勒