281期报告汇总
安天智甲有效防护“6688123”勒索软件
 

        近日,安天 CERT 在梳理网络安全事件时发现了一个勒索信为国语的勒索软件。该勒索软件释放相关标识内容为“6688123”字符串作为加密标识文件。安天将此勒索软件命名为“6688123”,该勒索软件最早出现于 2020 年 9 月,通过对该勒索软件分析,该勒索软件具有三种加密方式分为 RSA 加密方式、AES 加密方式以及 XOR 加密方式。在本次所分析的样本中采用的加密策略 XOR 加密方式,所以该方式加密的文件可以解密。该勒索软件主要通过垃圾邮件进行传播。经验证,安天智甲终端防御系统(简称 IEP)的勒索软件防护模块可有效阻止该勒索软件的加密行为。

        该勒索软件使用 .NET 框架开发。该勒索软件运行后,判断 C:\Users\XXX\Documents\Driver 目录下是否存在 b.print 文件且文件内容为“6688123”,若存在则表示用户文件已加密过,无需再次加密,则退出程序。该勒索软件会对常见后缀名如 txt、doc、bat 等文件进行加密,在本次分析的样本中所采用的加密策略是 XOR 加密方式。具体加密方式为采用指定长度的字符 XOR 指定文件前 100byte 字符,并追加文件名后缀 ".locky"。加密完成后会在桌面弹出窗口,要求用户向指定比特币地址支付0.05 个比特币。

▲ “6688123”勒索软件勒索信

        “6688123”勒索软件采用 XOR 形式加密文件,目前被加密的文件可以解密。

        安天提醒广大用户,及时备份重要文件,且文件备份应与主机隔离;及时安装更新补丁,避免勒索软件利用漏洞感染计算机;对非可信来源的邮件保持警惕,避免打开附件或点击邮件中的链接;尽量避免打开社交媒体分享的来源不明的链接,给信任网站添加书签并通过书签访问;避免使用弱口令或统一的密码;确保所有的计算机在使用远程桌面服务时采取 VPN连接等安全方式,如果业务上无需使用远程桌面服务,建议将其关闭;可以使用反病毒软件(如安天智甲)扫描邮件附件,确认安全后再运行。目前,安天追影产品已经实现了对该类勒索软件的鉴定;安天智甲已经实现了对该勒索软件的查杀。