警惕首個卸載安全軟體的勒索者「AVCrypt」

2020-12-15 哈爾濱新聞網

1、AVCrypt概述

2018年3月22日,一款可以卸載安全軟體的勒索者病毒「AVCrypt」被研究人員發現。該勒索軟體是首個在加密磁碟文件之前先卸載安全軟體的勒索者病毒。不同於已經出現的關閉防火牆的惡意代碼,該勒索軟體可從微軟Windows作業系統的安全中心中查詢已經註冊的安全軟體並加以卸載。

雖然該樣本回傳了加密密鑰,但根據其不完整的勒索信息,安天分析人員認為其仍是開發中用以測試的半成品,其後續版本可能會具有更多的惡意功能,因此需提高警惕。

經驗證,安天智甲終端防禦系統(英文簡稱IEP,以下簡稱安天智甲)可實現對AVCrypt的有效防護。

2、AVCrypt樣本分析

2.1

樣本標籤

表2-1 二進位可執行文件

2.2

樣本功能

2.2.1 卸載安全軟體

樣本通過兩種方式卸載安全軟體,第一種是停止並刪除服務,第二種是卸載安全中心註冊的安全軟體。

停止並刪除服務

圖2-1 刪除的部分服務列表

卸載安全中心註冊的安全軟體

圖2-2 查詢註冊的安全軟體

樣本主要針對四個安全軟體,它們是:

圖2-3 主要針對的安全軟體

2.2.2 調用bcdedit等命令關閉一些系統恢復功能

樣本會調用bcdedit與一些其他命令關閉系統功能,如圖所示:

圖2-4 關閉一些系統功能

2.2.3 顯示偽裝進度條

樣本還具有顯示虛假進度條的功能:

圖2-5 顯示偽裝進度條

2.2.4 查找Tor瀏覽器

樣本遍歷系統進程,查找Tor.exe,若不存在,則加載資源並安裝Tor瀏覽器。

圖2-6 查找Tor.exe

2.2.5 使用AES-256算法加密文件

樣本使用AES-256算法加密磁碟文件,但沒有使用RSA算法加密生成的AES密鑰,如圖所示:

圖2-7 生成AES密鑰

2.2.6 回傳系統信息與密鑰

接下來會回傳系統相關信息及密鑰,還有剪切板中的內容,如圖所示:

圖2-8 回傳系統信息及密鑰

圖2-9 獲取剪切版內容

2.2.7 設置系統壁紙為藍色

最後設置系統壁紙為藍色:

圖2-10 設置系統壁紙為藍色

2.2.8 加密文件的狀態

文件被加密後文件名最前面會多一個字符「+」,如圖所示:

圖2-11 加密文件的狀態

2.2.9 勒索軟體提示信息

分析人員認為該勒索軟體是測試版的理由就是警告信息,僅僅有著「lol n」幾個字符,並沒有任何聯繫方式,如圖所示:

圖2-12 警告信息

3、防護建議

3.1

預防建議

1.及時備份重要文件,且文件備份應與主機隔離;

2.及時安裝更新補丁,避免一些勒索軟體利用漏洞感染計算機;

3.儘量避免打開社交媒體分享等來源不明的連結,給信任網站添加書籤並通過書籤訪問;

4.對非可信來源的郵件保持警惕,避免打開附件或點擊郵件中的連結;

5.定期用反病毒軟體掃描系統,如殺毒軟體有啟發式掃描功能,可使用該功能掃描計算機。

3.2

安天智甲有效防護

經驗證,安天智甲可實現對AVCrypt的有效防護。

圖3-1 安天智甲對AVCrypt進行防禦

圖3-2 安天智甲文檔保護界面

(註:由於業內病毒命名規則各不相同,本告警中呈現的病毒名稱是依託於安天病毒命名規則。)

AVCrypt會在加密前停止部分安全軟體的服務。面對這種攻擊手段,安天智甲具有程序自保護能力。安天智甲可對自身進程和文件進行防護,通過系統驅動層的監控與防護,能夠阻止停止安天智甲服務或對安天智甲程序文件進行修改的進程。

另外,AVCrypt還會對系統註冊表項進行惡意修改。安天智甲支持對註冊表進行實時監控,當發現有程序對註冊表進行可疑操作時,會自動捕獲源文件,對源文件的特徵信息、數字籤名、向量等進行採集或提取,利用這些數據分析文件安全性,對危險性較高的文件進行告警並隔離。

安天智甲針對勒索軟體,採用多種防護機制相融合的防護方案,通過建立勒索軟體文件特徵庫、勒索軟體行為特徵庫以及文檔專屬防護模塊,使終端可以獲得對已知和未知勒索軟體的有效防護能力。

4、總結

AVCrypt勒索病毒使用了獨特的卸載安全軟體的功能,回傳系統信息及剪切板信息。從功能上來看,雖然目前為測試版本,但仍具有相當高的完成度。由於其並沒有使用RSA算法加密回傳的密鑰,該加密文件並不是完全不能解密,不過需要非常長的時間來計算。

安天將對其後續進展進行持續跟蹤分析,但對於其後續版本,做好預防工作才是重中之重。

來源:安天

編輯:劉鋮

相關焦點

  • 如何正確卸載軟體
    同學們在學習中使用電腦時需要卸載軟體,軟體卸載不乾淨會出現許多問題,如何將電腦上的各種軟體徹底卸載乾淨呢?以下是我們總結的卸載方法,希望能夠幫助到大家。  綠色免安裝軟體卸載方法  綠色免安裝軟體在安裝的時候沒有安裝註冊表等信息,對於這一類免安裝軟體,在安裝的時候都會有個文件夾,直接刪除文件夾即可。
  • Windows 更專業的軟體卸載工具
    而日常使用中我們又不可避免地要去安裝一些軟體來測試和使用,尤其像我這樣的測試狂,那麼卸載就成為一個巨大的問題,今天我們就來解決這個問題。 很多朋友使用各種管家和衛士來卸載各種軟體,但是...你們可能懂我要說什麼,有梗對吧?據說周鴻禕上《開講啦》的時候被會場上的同學提問為什麼 360 強力卸載卸載不了 360,場面一度十分尷尬。
  • MIUI11卸載系統自帶軟體,無需ROOT也可以
    我的手機設備在十月份升級了基於安卓Q的MIUI11後,想卸載系統自帶軟體,但是沒有找到卸載入口。進入升級安全中心-軟體管理,但是有些自帶軟體還是沒有卸載按鈕的。有人說,為什麼不ROOT或者戴面具呢?我的小米手機升級安卓10後還沒有測試ROOT和面具,但是我知道實行上面其中一種方法必定會出現軟體不兼容(比如「建行app」無法在越獄設備上運行!)所以今天給大家帶來一種(ADB)卸載方法!<私信或者留言回複本文章自動獲取工具連接!
  • 卸載軟體總是有殘留垃圾?介紹一款「小而美」的軟體卸載工具
    電腦用久了往往會出現很多問題,例如軟體的卸載殘留問題就困擾著很多朋友。在Windows系統中,軟體安裝的時候會同時向特定目錄和註冊表寫入信息,但卸載的時候這些東西卻不一定都能清除掉,有時候甚至還會遇到壓根無法卸載的軟體。怎麼辦?
  • 如何完全卸載Office等軟體
    如何乾淨的刪除office軟體,避免下次由於註冊表殘餘而安裝錯誤!我的這種方法是直接運行我給你們的軟體直接就可以刪除,不需要手動去卸載,Office2003,2007,2010,2013每個版本我都有對應的卸載軟體,卸載的時候選擇對應的卸載軟體,運行即可,軟體運行是DOS界面,卸載完畢會有提示先看看自己計算機安裝的Office是什麼版本的,本人的計算機是office2010,那麼運行下圖的工具軟體運行軟體,選擇我同意,然後下一步,下一步
  • 金山安全:不需要對勒索軟體WannaCry過分恐慌
    5月12日侵襲中國的「蠕蟲式」勒索軟體WanaCry(也稱作WannaCry或WanaCry0r 2.0),已致中國部分行業企業內網、教育網規模化感染。金山安全的專家說:已席捲全球99國的WanaCry,只是勒索者家族10多種惡意軟體中最新的變種之一。
  • 好軟分享:專業的軟體卸載工具,清除軟體殘留
    電腦軟體裝的太多,每次使用各種管家類軟體總感覺卸載不乾淨,而且市面上幾種大的類似軟體,功能實在繁多,最重要的是有些安全工具居然自帶彈窗,著實讓人生氣。這些管家類軟體功能冗餘,影響開機速度,本身用它來保護電腦,卻又給電腦增加這麼多負擔。小編是個軟體控,就喜歡沒事自己找一些實用類軟體分享給大家。
  • 如何徹底刪除卸載清理不用的應用軟體
    1、卸載軟體的時候,一定要注意勾選刪除所有配置和存儲信息,這樣的話,卸載軟體才會比較乾淨徹底。提示是否保留歌曲信息和配置信息,選擇不保留,這樣卸載的就是最徹底的。 系統自帶的卸載功能
  • 強制卸載軟體程序、清理註冊表
    我們經常遇到,軟體卸載不了,或者卸載不乾淨的情況。要手動去強制卸載軟體和清理它的註冊表信息,比較麻煩。因此很多朋友都喜歡用三百六來強制卸載。但是360有時候也卸載不乾淨軟體。而且三百六本來就不乾淨。除了用三百六來強制卸載軟體程序,還有沒有什麼方法和工具,來簡單快捷的幫助我們強制卸載軟體程序和清理註冊信息呢?當然有。UninstallTool就是一個這樣的工具。近日小編裝了個系統,但是系統自帶三百六衛士。我從來不用這種軟體的。然而我發現怎麼也卸載不了它,一直顯示「卸載中」。於是我下載了UninstallTool。
  • 軟體卸載工具哪家最強?5款非常好用的卸載工具推薦
    在電腦上的軟體卸載程序使用專用的軟體卸載程序使您更輕鬆,讓您一次卸載多個程序並自動刪除任何殘留文件和註冊表項,從而幫助您保持PC的清潔和快速。最好的軟體卸載程序還會在新程序安裝時對其進行監控,從而可以輕鬆撤消對系統所做的更改,以獲得更全面清理效果。
  • 各品牌Win10筆記本預裝軟體哪些可以卸載
    判斷軟體是否可以卸載的一個總體原則就是:除了「電源管理、快捷鍵系統、系統框架、系統修復、軟體升級」等關係到筆記本基本運行和使用體驗的系統底層軟體外,其他預裝軟體一般都是可以卸載的。Lenovo聯想筆記本預裝軟體
  • 你真的會卸載軟體嗎?
    好用就行-強力卸載神器PC卸載軟體的三種人:第一種:醬醬白這種操作一般都是妹子,常人做不到。卸載軟體從來都是直接將圖標拖至「回收站」,社會社會😂這樣只是讓自己看不到這個軟體,掩耳盜鈴了老鐵...第二種:一般人平時我們卸載軟體一般是直接在控制面板中找到要卸載的軟體,然後右鍵卸載,其實這種方法沒有什麼不妥,只是有些軟體會故意不在控制面板中顯示卸載選項,這個辦法就行不通了。
  • 強制卸載,可以卸載任何軟體的工具!系統不留垃圾文件
    日常生活當中軟體是我們常用的,但是有時候也需要將軟體刪除卸載掉,但是總有一些流氓軟體是難以刪除和卸載掉的。今天小凌就給大家推薦一個靠譜的卸載工具,可以將你電腦上所有不需要的軟體卸載的工具。這款軟體和其他軟體不同的是,這個軟體菜單在左下角,是不是很反人類,哈哈,一開我打開的時候有些懵逼,但是逃不出我的慧眼。軟體一共分為5個功能模塊,包含了應用程式、系統組件、隱藏組件、Windows商店應用、追蹤安裝。
  • 「逆轉裁判」雜談:勒索者與被勒索者的宿命
    今天我們來聊聊「逆轉裁判」1代的第二個案子——「逆轉姐妹」。從這個案子開始,逆轉裁判才算是真正步入正題。故事一開始,我們敬愛的老師綾裡千尋就被殘忍殺害,而現場留下的血書以及目擊者的證詞,都指向死者的妹妹、也是遊戲的女主角綾裡真宵為兇手。
  • 怎麼卸載oracle vm virtualbox軟體
    怎麼卸載oracle vm virtualbox軟體首先打開360軟體管家,找到oracle vm virtualbox這個軟體,點擊卸載,看能不能卸載掉,如果不能就要換一種方法。在電腦桌面用滑鼠雙擊控制面板。進入到控制面板頁面,點擊程序和功能。
  • 紅米note3不刷機怎麼刪除自帶軟體 免root卸載自帶軟體方法
    紅米note3不刷機怎麼刪除自帶軟體 免root卸載自帶軟體方法 來源:www.18183.com作者:皮卡時間:2016-01-20 這篇教程只有一個目的,讓大家的紅米note3
  • 卸載流氓軟體必備的神器,無殘留!
    今天,為大家推薦一款電腦卸載軟體。你的電腦是不是會出現一些亂七八糟的軟體,或者出現彈出廣告,這是不是很煩人呢?這時候我們就需要卸載掉這些煩人的軟體,但是有一些軟體流氓軟體很難卸載,而且有時我們還會怕刪除掉重要的文件,這樣的話可能電腦就會出現各種系統問題,所以今天小編就分享一款卸載軟體,讓你更卸載不再困難。
  • 斬草要除根 誰才是最犀利的軟體卸載工具?
    隨著流氓軟體和廣告軟體的泛濫,僅僅通過那些常見的卸載方法是很難將一些流氓軟體徹底刪除的;即使一些正規的軟體,在卸載後依然會存有大量的殘餘,日積月累難免影響系統速度。為了解決這個問題,市面上開始湧現了大量專業的輔助卸載工具,並且聲稱都可以保證徹底卸載系統中安裝的軟體,不會留下任何垃圾文件。然而這些「卸載工具」是否真的那麼神奇?
  • 通過自帶工具來卸載Autodesk軟體
    重置Civil 3D/AutoCAD 來快速修復軟體問題但是,有些時候,重置也不能解決問題的話,我們也許就該考慮卸載軟體了。Autodesk同樣提供了一個軟體卸載工具操作過程如下:在windows程序組->Autodesk下找到 Uninstall Tool
  • 勒索者GlobeImposter變種病毒 防毒牆應急解決方案
    一、概述隨著去年「永恆之藍」勒索者病毒的爆發,2018年勒索者病毒再次空襲國內,並出現了新的勒索者病毒變種GlobeImposter,在各個行業均已出現相關中毒事件,尤其在醫療行業更為突出,據金山安全病毒實驗室分析,由於醫療行業採用共享列印方式頻繁,給勒索者病毒提供了侵入醫療系統的便利條件,針對新型勒索者病毒的爆發,金山安全VGM新一代防毒牆可對此類病毒進行有效的病毒隔離和通訊阻斷