请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题

情况概述
       近期,360安全大脑收到了一例来自用户的勒索攻击反馈。用户所反馈的这款勒索软件会将受害用户电脑中的文件后缀修改为.enc。而最为需要引起重视的是这款勒索软件的传播方式——黑客向受害者发送了一封声称是可免费查询公民隐私信息的钓鱼邮件,而这款勒索软件便是作为附件随该钓鱼邮件被一并传播的。

传播&勒索
       在用于传播勒索软件的钓鱼邮件中,黑客暗示用户可以通过打开附件中的软件来查询他人的开房记录、微信记录以及居住地址等公民的个人隐私数据。该钓鱼邮件的标题及发件人如下,乍看像是汉语拼音,但实际拼读后发现却并不是:

图1. 钓鱼邮件的标题及发件人



       而钓鱼邮件内容的前半部分是广告气氛浓郁的在大肆宣传自身的各种“强大能力”,意图诱导收件人上钩;而后半部分则与标题同样是这种似是而非的“类拼音”字符:

图2. 钓鱼邮件内容



       收件人一旦最终中招,下载并执行了其附件中所谓的“查他”隐私查询软件(实际为勒索软件),结果并不是满足自己的窥探欲,而是遭遇无情的勒索攻击。勒索软件在完成加密后,会留下文件名为“0a___Hello_ReadMe___.TXT”的勒索信向受害者索要0.002个比特币作为赎金(按本文编写时的汇率计算约合人民币938元),其内容如下:

图3. 勒索信内容


       此外,被加密篡改的文件内容头部也会被同意修改为如下内容,来引导受害者阅读上面这封勒索信:

图4. 被加密文件内容头部数据


样本分析
基本信息
       邮件附件程序“Me.exe”图标为一个大大的“查”字,进一步暗示了其所宣称的能力。

图5. 钓鱼程序图标


       而用户一旦因被误导而执行了邮件附件中的该程序后,其便会从自身的资源数据中释放出带有核心破坏功能的恶意程序主体到系统临时目录下,命名为ld.exe并加以执行。

图6. 钓鱼程序释放核心功能程序并执行



       值得一提的是,分析人员发现该样本中存在多处代码执行了sleep操作,该手段多被用于躲避沙箱的检测:

图7. 利用Sleep代码试图躲避沙箱检测


功能一:“加密”文件
       从程序代码的角度继续分析被释放出的勒索软件主体样本,我们发现该软件的加密功能与当前主流的勒索软件大相径庭。而最令我们惊讶的是该软件的所谓“加密功能”其实并不是在加密。而仅仅是在比照原始文件的数据大小,依次填入与原数据根本毫无关联的准随机数据。换句话说,该勒索软件并非实在“加密文件”,而是在用随机数据“覆盖文件”。

图8. 勒索软件实际功能代码


       而我们的实际测试也验证了上述的分析结论。经验证,此勒索软件未对文件进行本地备份,也没有像其勒索信中描述的那样窃取数据传送到服务器。它只是单纯的进行了一个破坏性的操作,这也导致了即便受害者缴纳了赎金,黑客也绝无可能对文件进行解密恢复操作。

功能二:占满磁盘
       此外,其代码还会遍历所有盘符,并在其中写入超大的垃圾数据文件trash.dat。比较特殊的是会在C盘下,该垃圾数据文件会被写入到系统临时目录(temp)下;而其它盘符下的垃圾数据文件则会被写入到对应盘符的根目录下。

图9. 释放垃圾数据文件的恶意代码


       这一操作所释放的垃圾数据并没有一个特定的大小,而是会疯狂的“乱写一通”直到最终将整个磁盘的空间占满为止。

图10. 疯狂写入垃圾数据直到磁盘空间被占满



同族样本
       同时,360安全大数据平台也监控到了该家族的另外一个版本的传播,其勒索信内容与用户反馈的这个版本仅在钱包地址上有所差别:

图11. 该勒索软件另一款变种的勒索信内容


安全建议
       对于各类钓鱼攻击,我们向广大用户提出以下几点安全建议:
  • 安装安全软件并确保其防护功能已被完整开启,保证安全软件能有效保护设备免受恶意攻击;
  • 相信安全软件的判断,切勿轻易将报毒程序添加至信任区或退出安全软件;
  • 在确定安全性之前,切勿打开各类即时通信软件或邮件中附带的可疑附件或链接地址。
  
       此外,对于这款勒索软件传播所利用的钓鱼邮件内容,我们认为有必要更有针对性呼吁广大用户:好奇心不可越界,个人隐私信息神圣不可侵犯。我们在注重保护个人隐私的同时也应控制好每个人的窥探欲,任何对他人隐私的窥探不仅可能成为侵犯他人隐私的不当行为的导火索,更可能成为被不法分子利用来诱导我们掉入陷阱的鱼饵。

共 16 个关于【安全资讯】窥探他人隐私?钓鱼邮件暗藏破坏型勒索软件的回复 最后回复于 2024-5-8 15:18

评论

直达楼层

沙发
沧桑浪子 VIP认证 LV11.大校 发表于 2024-4-23 16:54 | 只看该作者 | 私信

IP属地: 河南省

收到!!!
来自M2011K2C(360社区3.5.5版)
板凳
360fans_uid44074895 LV3.中士 发表于 2024-4-23 21:25 | 只看该作者 | 私信

IP属地: 未知

360是否可以防范该病毒了?
2024-5-2 21:53回复

IP属地: 广东省

瞿小凯 LV6.中尉 可以防范这类病毒 
2024-4-24 08:13回复

IP属地: 四川省

地板
瞿小凯 VIP认证 LV6.中尉 发表于 2024-4-24 08:13 | 只看该作者 | 私信

IP属地: 四川省

安全第一,就用360!
5
360fans162717777 LV1.上等兵 发表于 2024-4-24 14:33 | 只看该作者 | 私信

IP属地: 内蒙古自治区

防凄受骗360有保障!
6
heropols LV1.上等兵 发表于 2024-4-24 21:13 | 只看该作者 | 私信

IP属地: 江西省

2024.04.24
7
360fans_u34427257 LV2.下士 发表于 2024-4-25 10:42 | 只看该作者 | 私信

IP属地: 北京市

我的电脑被坏人通过网络删除了两个硬盘分区!E、F两个盘没有了,不知能否恢复?!谢谢!
8
360fans_2wtEOo LV1.上等兵 发表于 2024-4-27 10:46 | 只看该作者 | 私信

IP属地: 湖北省

请求加为好友
9
360fans146544838 LV2.下士 发表于 2024-4-30 00:15 | 只看该作者 | 私信

IP属地: 贵州省

勒索病毒太坏了
2024-5-2 21:52回复

IP属地: 广东省

10
360fans_nv4o93 LV1.上等兵 发表于 2024-5-1 05:02 | 只看该作者 | 私信

IP属地: 浙江省

收到.谢谢
11
360fans_jBJ01F LV1.上等兵 发表于 2024-5-2 21:51 | 只看该作者 | 私信

IP属地: 广东省

大家一定要把360安全卫士所有的可以打开的防护全部打开!
12
360fans_jBJ01F LV1.上等兵 发表于 2024-5-2 21:55 | 只看该作者 | 私信

IP属地: 广东省

一定要把360安全卫士所有的可以打开的防护全部打开
13
360fans_UhfFPk LV1.上等兵 发表于 2024-5-3 22:01 | 只看该作者 | 私信

IP属地: 四川省

安全防护至关重要
14
360fans_UhfFPk LV1.上等兵 发表于 2024-5-3 22:02 | 只看该作者 | 私信

IP属地: 北京市

安全防护至关重要
15
奥特曼是敌人 LV4.上士 发表于 2024-5-4 16:51 | 只看该作者 | 私信

IP属地: 浙江省

深圳马在干什么???在跟各游戏氪金活动出谋划策,,,
16
360fans_uid12453614 LV3.中士 发表于 2024-5-7 09:09 | 只看该作者 | 私信

IP属地: 内蒙古自治区

就TMD不能精准一点,搞点有钱人的钱吗??天天盯着这帮穷逼的口袋真是LJ
17
360fans1322676730 LV2.下士 发表于 2024-5-8 15:18 | 只看该作者 | 私信

IP属地: 辽宁省

为什么我的电脑总是自动重起
您需要登录后才可以回帖 登录 | 注册

本版积分规则

360电脑专家003 产品答疑师

粉丝:70 关注:1 积分:18590

精华:58 金币:15807 经验:11906

IP属地: 未知

最后登录时间:2024-5-9

360商城白银会员

私信 加好友

最新活动

360全能转换器 写评论送大奖!

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表