首页 > 动态中心 > 技术文章  >  正文

一个糟糕的消息,Paradise勒索病毒又上新了

2023-06-15 00:00:00

文章摘要:大家好,我是零日情报局。Paradise勒索病毒,至少从2017年流行到现在,近日研究人员再次捕捉到了它的新踪迹。据Lastline研究人员表示,Paradise勒索病毒最近以亚洲某组织为目标,疑为测试最新变种,该变种利用合法的Internet查询文件(IQY)绕过企业防御系统。也就是时隔半年未见,Paradise勒索病毒又找到了新宿主藏身。而新版Paradise勒索病毒的特别之处远不止这一点,

 

大家好,我是零日情报局。

Paradise勒索病毒,至少从2017年流行到现在,近日研究人员再次捕捉到了它的新踪迹。

据Lastline研究人员表示,Paradise勒索病毒最近以亚洲某组织为目标,疑为测试最新变种,该变种利用合法的Internet查询文件(IQY)绕过企业防御系统。也就是时隔半年未见,Paradise勒索病毒又找到了新宿主藏身。

而新版Paradise勒索病毒的特别之处远不止这一点,这就相当有趣了。下面,零日给大家介绍一下这个尚在“测试版”的Paradise勒索病毒变种。

 

特点1:合法的IQY文件

以合法IQY文件为保护壳,说实话零日看了这招,一方面觉得有点“鬼才”,另一方面也想看看,Paradise究竟是如何利用IQY文件的?

这就要从IQY文件本身说起了,IQY文件是Microsoft Excel读取的简单文本文件,可以从Internet下载数据,是可武器化的Microsoft Office文件格式中不常见的那个。

为什么说是“可武器化的文件”?因为该公式可能会滥用系统进程,例如PowerShell、cmd、mshta或任何其他LoLBins(非现场二进制文件)。大家都知道,这是合法的Excel文件类型,因此许多网络管理设备不会阻止或过滤该文件,于是,Paradise病毒的机会就来了。

简单来说,IQY文件为攻击者提供了一种渗透网络的快捷方式,其利用过程如下:

先通过Necurs僵尸网络分发IQY附件,来传播与Paradise勒索病毒绑定的程序,FlawedAmmyy 远控木马。

然后,接下来要做的是诱使用户打开恶意IQY附件,该附件会从攻击者的C2服务器中检索恶意脚本。

包含远程恶意脚本位置的恶意IQY附件

此恶意脚本包含一个用于运行PowerShell命令的命令,该命令将下载并调用可执行文件。

恶意脚本

成功利用IQY文件躲过防御系统后,Paradise勒索病毒还利用了自动注入技术,直接将原始进程的内存替换为勒索病毒的执行代码。

 

特点2:特定的语言白名单

如下图所示,在勒索病毒开始后、执行语言检查之前,还包含一次动态代码解析过程,通过手动PEB遍历动态地获取了WinAPI。

PEB遍历/ API解析

然后,我们就会发现Paradise勒索病毒的语言检查功能。这个新变种会检查机器的语言ID是俄语、哈萨克语、白俄罗斯语、乌克兰语,还是塔塔尔语。

检查特定语言

正如我们看到的那样,如果目标语言是上述选项之一,则勒索病毒会停止攻击。

杀死进程

很好,在这里我们不妨大胆推测,新版Paradise勒索病毒的真实攻击者,就在藏那份语言白名单之中。

 

特点3:更难检测的加密算法

接下来,就是Paradise勒索病毒的攻击加密过程。和大多数勒索病毒一样,新变种加密函数在遍历文件系统的同时,也会注意避开可能破坏系统运行的文件。

在这里要强调的是,该病毒的隐匿特性不止藏在IQY文件中一点,还有它所利用的Salsa20加密算法。使用此算法的好处很明显,攻击者可以将其实现到源代码中,而不是调用系统函数。

文件加密步骤

也就是说,使用Salsa20加密算法可让检测加密例程更加困难。

可执行文件加密之前/之后

加密后,我们看到,每个加密文件的扩展名变为:“<文件名> _decryptor_ {unique_id} .tor”。

更改加密文件的扩展名

然后,病毒会释放标题为“ — ==%$$$ OPEN_ME_UP $$$ == —。txt ”的勒索信息,并在加密例程完成后自动打开。该赎金记录要求受害者访问一个在线聊天页面,以接收有关如何解密文件的说明。

勒索信息

看到这里,我们基本上弄清楚了Paradise勒索病毒新变种是怎么回事了。

 

特点4:特殊的时间格式

按照勒索信息指示,研究人员尝试和勒索者沟通,聊天登录页面如下。

勒索病毒聊天登录页面

然后我们看到的是,一条自动消息以及聊天室的相关规则。

勒索病毒聊天页面

尽管攻击者尚未在聊天中有所回复,但是有一个细节值得大家注意,那就是聊天页面的时间日期格式与许多欧洲国家/地区中使用的格式匹配。

我们重新审视该恶意病毒的静态特征,其编译时间戳为“2019-12-08 18:42:38(UTC)”,在欧洲大约在晚上7:42左右落入。再结合上文的语言白名单来看,新变种的“出生地”不是俄罗斯,就是乌克兰。

 

狡猾的“创新者”

新版病毒“强”在哪里?看完上面串起整个攻击过程的四个特性就知道了,那肯定是隐匿性和针对性更强。奇怪的是,研究人员只发现了该变种针对亚洲某一组织的攻击活动,不过,如果把这次攻击当做是一次新版本测试那就很好解释了。

受攻击组织提供IQY的SMTP流量

Paradise勒索病毒绝对称得上是“老熟人”了,偏偏它还十分狡猾,总是在“攻击-解密-新变种-再解密”的循环中不断自我创新。

2018年7月,Paradise勒索病毒开始大规模入侵我国,加密除系统以及部分浏览器文件夹内部文件以外的所有文件,加密后生成“超长后缀+勒索声明+定制用户ID”三连套餐。

2019年3月,Paradise勒索病毒再度袭来,改头换面以UPX加壳、借用了CrySiS家族的勒索信息,代码结构也区别于早期版本。

2019年8月,最新Paradise变种病毒再次被截获,将自身主体代码在内存中解密后执行,靠Flash漏洞传播,专攻FlashPlayer版本较低的用户。

2019年10月,Paradise勒索家族KimChinIm、Support两大病毒变种接连涌现,与以往已知的Paradise病毒仍有较大差异,这里就不一一细说了。

看看,这就是Paradise勒索病毒的狡猾之处:每一次变种都搭载不同的技术或算法,与此前存在巨大差异。

千言万语还是一句话,零日认为应警惕新一轮的Paradise勒索攻击,并建议企业:

1.   赶紧对重要数据文件进行非本地备份,时刻注意;

2.   千万要及时修复漏洞、打补丁,升级登录口令并避免使用同一口令;

3.   警惕不明来源的邮件及网站,不要乱下载不明来源的附件文件;

4.   一定要减少/关闭不必要的文件共享权限。

 

零日反思

勒索病毒的逃避技术远超我们想象,它们想尽办法利用新方式或技术超越基本防御措施,而大家对它们的了解却并不广泛。今天,我们了解了一种Paradise勒索病毒新变种,但这只是其庞大家族的冰山一角,勒索病毒更新迭代千变万化,却仍是网络安全的重要杀手。

零日情报局作品

微信公众号:lingriqingbaoju

上一篇 : cad图纸设置只能看不能编辑 图纸加密小技巧
  • 相关推荐
  • 2024办公必备!2024年必看的8款文件加密神器,超好用

    随着数字化办公的普及,文件加密已成为保护企业敏感信息和个人隐私的重要手段。2024年,我们为您精选了8款超好用的文件加密神器,它们不仅功能强大,而且操作简便,是办公人士的必备之选。无论是个人用户还是企业团队,都能在这些软件中找到适合自己的加密解决方案,让您的数据安全得到全方位的保护。1、洞察眼MIT系统系统采用先进的加...

    2024-10-21 08:58:14
  • 2024年超好用的企业防泄密软件分享|超实用企业防泄密软件TOP8

    随着数字化时代的到来,企业数据安全面临前所未有的挑战。2024年,我们精心挑选了超实用企业防泄密软件TOP8,旨在为企业提供全方位、高效的数据保护解决方案。这些软件不仅功能强大,而且操作简便,能够有效防止敏感数据泄露,保障企业信息安全。让我们一同探索这些防泄密神器,共同构建企业数据安全的坚固防线。1、洞察眼MIT系统系...

    2024-10-21 08:44:21
  • 如何远程控制员工的电脑?四款神器助你轻松实现!

    在快节奏的工作环境中,远程控制员工电脑已成为提升团队协作效率、确保信息安全的重要手段。然而,面对琳琅满目的远程控制软件,如何找到既高效又安全的解决方案?本文将为您推荐四款备受好评的远程控制神器,它们不仅功能强大,而且操作简便,助您轻松实现远程管理,让团队工作更加协同高效。1、洞察眼MIT系统远程控制功能:借助该系统,管...

    2024-10-19 14:57:35
  • 屏幕监控软件有哪些?精选8款软件,实时监控你的电脑屏幕!

    在数字化办公日益普及的今天,屏幕监控软件已成为企业确保信息安全、提升管理效率的重要工具。它们能够实时监控电脑屏幕,有效防止数据泄露,规范员工行为。以下八款屏幕监控软件,凭借其强大的功能和广泛的应用场景,成为了市场上的佼佼者。1、洞察眼MIT系统系统能够实时监控局域网内计算机的桌面画面和操作行为。这意味着管理员可以实时查...

    2024-10-19 10:05:10
  • 什么是透明加密?分享几款大家知道的文档加密软件

    透明加密是一种先进的数据加密技术。它允许用户在不影响文件正常使用的前提下,自动对数据进行加密和解密。这种加密方式对用户而言是“透明”的,即用户无需感知加密和解密的过程,就能无缝地使用加密后的文件。透明加密技术通常与操作系统或应用程序紧密结合,确保数据在存储和传输过程中的安全性,同时保持用户操作习惯的连续性。1、洞察眼M...

    2024-10-19 08:40:38
  • 监控电脑屏幕的软件叫什么?八款电脑屏幕监控神器,赶紧收藏!

    在数字化办公日益普及的今天,电脑屏幕监控软件成为了企业管理的重要工具。它们如同守护神一般,默默注视着每一个电脑屏幕,确保信息安全,提升工作效率。以下是八款精心挑选的电脑屏幕监控神器,它们各具特色,功能强大。无论你是需要监控员工行为,还是保护数据安全,这些软件都能为你提供强有力的支持。赶紧收藏,让它们成为你企业管理的好帮...

    2024-10-18 09:06:10
  • 如何禁用公司电脑上的USB接口?公司电脑USB接口禁用五个妙招

    在数字化办公日益普及的今天,公司电脑的数据安全显得尤为重要。USB接口作为数据传输的重要通道,一旦管理不善,就可能成为数据泄露的源头。因此,禁用公司电脑上的USB接口成为保障数据安全的有效手段。以下是五个妙招,旨在帮助企业轻松实现USB接口的禁用,确保公司信息资产的安全无虞。1、洞察眼MIT系统下载并安装该系统,确保所...

    2024-10-18 08:44:46
  • 监控办公室员工电脑工作的方法,五招监控员工电脑工作高效技巧

    在快节奏的现代办公环境中,如何有效监控员工电脑工作,确保团队协作高效且信息安全,成为了企业管理的一大挑战。以下五招高效技巧,将帮助您实现对员工电脑工作的全面监控,不仅提升管理效率,还能有效防范潜在风险,为企业的稳健发展保驾护航。让我们一同探索这些实用技巧,共同打造更加高效、安全的办公环境。一、使用洞察眼MIT系统系统能...

    2024-10-17 11:27:22
  • 精选上网管理神器!五款顶尖的电脑上网行为管理软件,老板必备

    在信息化办公日益普及的今天,如何有效管理员工的上网行为,确保工作效率与信息安全,成为每位老板必须面对的课题。本文精选了五款顶尖的电脑上网行为管理软件,从功能、易用性、安全性等多个维度进行深度剖析,旨在帮助老板们找到最适合自身企业的管理神器,实现员工上网行为的全面监控与优化,为企业的稳健发展保驾护航。一、洞察眼MIT系统...

    2024-10-16 11:42:48
  • 如何监控办公室员工电脑工作的情况?五招监控员工电脑工作状态

    在快节奏的现代办公环境中,如何有效监控员工电脑工作状态,确保工作效率与信息安全,成为企业管理的重要课题。本文将从五个实用角度出发,分享如何轻松实现员工电脑工作情况的全面监控。通过科学合理的监控手段,不仅能提升团队协作效率,还能有效预防信息安全风险,为企业稳健发展保驾护航。1、使用专业软件—洞察眼MIT系统该系统能够实时...

    2024-10-16 11:12:30

大家都在搜的词:

微信扫一扫联系售前工程师