设为首页|收藏本站|
开启左侧

[闲聊] 勒索病毒Magniber新变种出现,火绒安全可查杀

[复制链接]
89652 4
老兵精神不死 发表于 2022-8-5 06:18:21 | 只看该作者 打印 上一主题 下一主题
 
近期,火绒安全截获到Magniber勒索病毒最新变种,其病毒文件名会伪装成杀毒软件更新程序,并以控制面板组件动态库(.cpl)的形式传播,手段非常具有欺骗性。Magniber主要通过仿冒网站、色情网站广告弹窗等网站页面传播。火绒安全软件最新版本可成功查杀Magniber勒索病毒及新变种。

勒索病毒Magniber新变种出现,火绒安全可查杀 第1张图片

火绒安勒索病毒查杀图

Magniber病毒的勒索信如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第2张图片

勒索信内容

被勒索后,需要支付0.12比特币(目前大概18543人民币),相关暗网支付页面,如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第3张图片

暗网支付页面

根据“火绒威胁情报系统”监测,从7月下旬开始,Magniber新变种异常活跃,传播趋势如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第4张图片

近期Magniber新变种传播趋势图

从Magniber新变种在国内各省份的感染量上看,暂时台湾香港感染量较多,广东的感染量虽然排名第三,但与台湾、香港相比相差较多。根据Magniber病毒活跃的历史趋势看,现在仍处于其新一轮传播的初期阶段,依然存在在国内其他省份大范围传播的可能性。

勒索病毒Magniber新变种出现,火绒安全可查杀 第5张图片

近期Magniber新变种各省感染情况一览

Magniber勒索病毒历史上一共出现过两次变种。第一次为2021年11月份利用CVE-2021-40444和PrintNightmare漏洞传播,第二次变种是2022年5月伪装成Windows更新程序(.msi)传播。根据以往的传播趋势来看,该病毒后续的传播量还会持续上升。

勒索病毒Magniber新变种出现,火绒安全可查杀 第6张图片

Magniber勒索病毒活跃趋势图

据最新发布的《火绒安全终端防护数据报告(2022上半年)》结果显示,今年1-6月间,火绒安全技术团队处理的个人用户被勒索事件中,Magniber数量占比最高,达29%。

勒索病毒Magniber新变种出现,火绒安全可查杀 第7张图片

火绒安全团队提醒广大用户,及时更新病毒库,做好自查防护,定期备份重要数据,谨防各类勒索病毒侵袭。

详细分析


病毒行为
病毒启动后首先会进行自解密,相关代码如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第8张图片

代码自解密

解密后会将带有勒索功能的shellcode注入到进程名大于6字节并且非WOW64的进程中(如:sihost.exe),相关代码,如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第9张图片

注入shellcode

加密算法分析
Magniber勒索病毒通过AES-128加密算法(对称加密)对文件进行加密,并且通过RSA-2048加密算法(非对称加密)来对AES算法的密钥进行加密,相关加密逻辑代码,如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第10张图片

生成AES-128算法的密钥

使用AES-128算法对文件进行加密,相关代码,如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第11张图片

AES-128算法加密文件数据

将AES-128算法的密钥进行RSA-2048算法进行加密,相关代码,如下图所示:

勒索病毒Magniber新变种出现,火绒安全可查杀 第12张图片

对AES-128算法的密钥进行RSA-2048加密

附录

病毒HASH:

勒索病毒Magniber新变种出现,火绒安全可查杀 第13张图片


上一篇:为什么HIV/艾滋病病毒感染者患癌症风险更高
下一篇:新冠病毒疫苗安全性有效性权威解答(一)
@



1.西兔生活网 CTLIVES 内容全部来自网络;
2.版权归原网站或原作者所有;
3.内容与本站立场无关;
4.若涉及侵权或有疑义,请点击“举报”按钮,其他联系方式或无法及时处理。
 

精彩评论4

正序浏览
跳转到指定楼层
沙发
裕达东 发表于 2022-8-5 06:19:21 | 只看该作者
 
哇居然出来了 我是5月份中的病毒 它把自己伪装成了一个msi,看上去像是补丁程序 完了之后会把文件加密并且把后缀改成*.wwmuxuug (不过中病毒的是学校的电脑,也没什么大不了的) 怎么说呢,不改壁纸还算良心的[大笑] 我们班主任一直没有发现[大笑]
回复 支持 反对

使用道具 举报

 
板凳
再见亦是泪 发表于 2022-8-5 06:20:21 | 只看该作者
 
这个病毒下载地址仍然可以访问! 当你在搜索引擎搜索appcake时千万不要访问silzee点com的网站! 我就是从那里下到的病毒文件!!! 记住,appcake官方网站叫iphonecake.com!
回复 支持 反对

使用道具 举报

 
地板
杨维 发表于 2022-8-5 06:21:04 | 只看该作者
 
注:病毒不会加密可执行文件和HTML脚本,只会加密office文档,压缩包,数字证书,和系统恢复等文件 (运行病毒时火绒只对病毒加密系统恢复dll时弹出了警报)[思考]
回复 支持 反对

使用道具 举报

 
5#
黄氏龙虾 发表于 2022-8-5 06:21:38 | 只看该作者
 
病毒自述文件是用HTML格式保存的 不是txt
回复 支持 反对

使用道具 举报

 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

排行榜
活跃网友
返回顶部快速回复上一主题下一主题返回列表APP下载手机访问
Copyright © 2016-2028 CTLIVES.COM All Rights Reserved.  西兔生活网  小黑屋| GMT+8, 2024-7-7 19:56