FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

摘要

弁言

克日,坚信服EDR平和团队跟踪到众个客户感触了FilesLocker绑架病毒,个中最新版本的已更新到了FilesLocker2.1,这是一个特意为了道喜圣诞节而安排定名的版本,中招客户除了体系被加密损害以外,再有来自绑架作家的节日问候。

FilesLocker是一款代办型绑架软件,绑架病毒筑设者只担任制制绑架病毒自己,散布办法通过招中心代办的办法来完成,故散布办法众种众样。个中,最新版本的FilesLocker2.1版本终末会正在桌面天生中英文的绑架消息提示文献,并弹出绑架窗口。而且还会从下载一张图片树立为桌面壁纸,画面颇为快乐喜庆。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

FilesLocker2.1版本的绑架界面(圣诞版)

依据牢靠讯息,该加密作家开释的RSA私钥正在加密完之后会正在浏览器弹出(实用于FilesLocker1.0和FilesLocker2.0中招客户,FilesLocker2.1圣诞格外版片刻没有开释密钥,也即是说圣诞版片刻无法解密,指挥宏壮用户小心)。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

该用具已将该RSA私钥集成进入用具,然后用该私钥将用户被加密的AES密钥解密出来。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

解密文献:

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

该用具供给的总共函数:

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

   一、配景先容

2018年10月,有人正在暗网颁布FilesLocker绑架病毒协作企图。过后有邦内众家平和厂商跟进报道,随即此贴探访量暴涨十倍,而且作家之后正在帖子上更新了报道链接。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

2018年闭终末一天,作家放出了1.0和2.0版本的私钥,目前海外也有平和职员依据私钥开垦出了然密用具。但这并不是作家销声匿迹了,最新的2.1版本一经到来,且转换了新的RSA秘钥对。

   二、样本阐述 2.1 版本

因为作家一经将之前的私钥放出,正在2.1版本中,便更新了公钥,如图所示。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

随机天生加密文献的AES密钥,运用RSA加密,终末再把密文用base64编码:

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

加密AES秘钥,并用base64编码密文

样本只加密体系盘中指定文献夹和非体系盘中指定文献名后缀名的文献。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

体系盘指定文献夹

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

加密除了体系盘以外的其他磁盘

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

指定加密的文献后缀名,共367种

加密文献运用了AES算法,ECB形式:

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

加密文献代码

加密已毕后会正在文献名后面增添后缀。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

增添文献名后缀

整体加密阶段已毕往后,会挪用vssadmin.exe删除掉体系卷影副本

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

删除卷影副本

   2.0 版本

2018年11月底,FilesLocker升级到了2.0版本,主体效力没有改观。加密的文献后缀比1.0版本添加了10个。加密往后会从指定链接下载图片并树立为桌面壁纸。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

并对绑架弹窗也做了些转变。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

   1.0 版本

2018年10月,作家正在暗网颁布了协作企图,样本开头映现。1.0版本病毒名字伪装成Windows Update,用以迷惘用户。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

原始文献名字

1.0版本加密的文献后缀有357种:

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

指定加密的文献后缀名,共357种

1.0会正在桌面天生中英文的绑架消息提示文献,并弹出绑架窗口。

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

1.0版本的绑架界面

   三、管理计划

针对FilesLocker1.0和2.0的绑架解密用具(FilesLocker2.1圣诞格外版片刻没有解密用具):

   (1) 拔取被加密的文献夹

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

   (2) 拔取我方的ID文献(桌面上天生的加密信,中英文的都可能)

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

   (3) 点击Decrypt开头解密

FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材

病毒检测查杀:

1. 坚信服为宏壮用户免费供给查杀用具,可下载如下用具,举办检测查杀。

未经允许不得转载:SEO站长博客 » FilesLocker2.1圣诞稀少版绑架病毒与早期版本解密器材
喜欢(0) 打赏

评论抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

微信扫一扫打赏

在线客服

在线客服

  • 扫描二维码,微信联系 扫描二维码,微信联系