针对Jigsaw勒索软件的解锁工具
针对Jigsaw勒索软件的解锁工具
据了解, 用户的计算机系统一旦感染了勒索软件Jigsaw,如果用户没有在一个小时之内支付赎金(0.4个比特币,价值约为150美金),那么恶意软件将会把系统中的上千份重要文件全部删除。 根据攻击者的描述,更糟糕的是,如果用户重启了他们的计算机,那么这个勒索软件将会从系统中删除一千个文件。当用户感染了这款勒索软件之后,系统将会显示一张非常恐怖的图片(与电影《电锯惊魂》中的一样),并且还会显示一系列的警告信息。
这一勒索软件会在警告信息的开头写上下面这段话:“我想要和你玩一个游戏,请听我向你解释游戏规则:保存在你计算机中的所有文件已经被删除了。”
但是现在,广大用户似乎可以不用再受这款恶意勒索软件的威胁了。
安全研究人员对这款恶意软件进行了分析和研究,这些安全专家包括MalwareHunterTeam的安全研究人员,以及计算机取证专家Michael Gillespie和Lawrence Abrams。他们组成了一个小型的三人研究小组,并针对这个勒索软件开发出了一款能够免费恢复用户文件的解密工具。
为此,该团队还专门在Abrams的安全博客(BleepingComputer.com)上发布了该工具的使用说明,任何感染了Jigsaw勒索软件的用户都可以按照这篇文章所描述的操作步骤来解锁他们的文件,不仅如此,文中还详细说明了解密文件所需要的一些其他工具。根据Abrams的描述,Jigsaw勒索软件在对用户文件进行加密处理时,使用的是AES加密算法,这种算法是美国联邦政府采用的一种区块加密标准。AES加密算法的基本要求是采用对称分组密码体制,密钥长度的最少支持为128、192、256,分组长度128位,该算法应易于各种硬件和软件实现。AES加密数据块分组长度必须为128比特,密钥长度可以是128比特、192比特、256比特中的任意一个(如果数据块及密钥长度不足时,会自动补齐)。
Abrams在接受Threatpost的采访时表示:“控制这个勒索软件的网络犯罪分子就像在玩弄用户一样,而且还想从用户那里得到金钱。如果受害者没有按时支付赎金,他们声称会将这些文件彻底删除,而事实上他们确实会这样做。”
安全专家们在进行了深入地分析和研究之后,发现Jigsaw勒索软件会对受感染系统中240种带有不同后缀名的文件进行加密,并且在锁定了文件之后,会将被加密文件的后缀名修改为“.FUN”,“.KKK”,“.GWS”,或者是,“.BTC”。文件一旦被加密,犯罪分子便会开始倒数计时,时限为六十分钟。如果攻击者在一个小时之内没有收到相应的赎金,那么Jigsaw勒索软件就会从受感染的系统中删除一个文件。如果两个小时过去了仍然没有受到赎金的话,那么Jigsaw就会再删除两个文件。这也就意味着,每过一个小时,勒索软件所删除的文件数量就会成倍增长。
虽然安全研究专家比这款勒索软件的开发者更加聪明,并且成功找到了破解它的方法,但是这也并不意味着Jigsaw就完全没有杀伤力了。Abrams说到:“大多数感染了Jigsaw勒索软件的用户其实并不知道到底应该去哪里购买比特币。购买比特币的步骤是十分麻烦的,而且有的时候还会花上一整天的时间来学会如何购买。当用户成功购买了比特币之后,系统中的上万份文件可能早就已经消失不见了。”
如果用户感染了Jigsaw,那么可以进入Windows操作系统的任务管理器,并结束firefox.exe和drpbx.exe这两个进程,这样就可以防止系统中的文件被这个恶意软件所删除。
根据安全研究专家的描述,目前尚不清楚到底有多少计算机系统感染了这个勒索软件,而且也不知道有多少用户受到了这个勒索软件的影响。但Abrams表示,目前唯一的线索就是有的用户是通过下载并执行伪造的火狐浏览器安装程序才感染了这个勒索软件的。
除此之外,安全研究人员在本周的早些时候表示,他们已经成功破解了Petya勒索软件,并且还开发出了一款解锁工具,如果用户感染了这个勒索软件,这款解锁工具可以生成一个密钥,在这个密钥的帮助下,用户就可以在十秒钟之内将被加密的文件解锁。
Abrams表示:“现在,勒索软件正在变得越来越流行了。正因为如此,勒索软件的开发人员在开发恶意软件的过程中肯定没有非常充足的时间,偷工减料是避免不了的。而这种现象对于安全研究专家来说,就是一个好消息了。而且我估计,在不久的将来肯定还会出现各种Petya或Jigsaw的变种版本,攻击者很可能会更新勒索软件的加密引擎。”
针对Jigsaw勒索软件的解锁工具的更多相关文章
- Android勒索软件研究报告
Android勒索软件研究报告 Author:360移动安全团队 0x00 摘要 手机勒索软件是一种通过锁住用户移动设备,使用户无法正常使用设备,并以此胁迫用户支付解锁费用的恶意软件.其表现为手机触摸 ...
- 勒索软件Locky、Tesalcrypt等使用了新的工具躲避检测
勒索软件Locky.Tesalcrypt等使用了新的工具躲避检测 今天我们发现Locky勒索软件家族使用一种新的工具来躲避检测,并且可能已经感染了很多节点. 自从我们通过AutoFocus智能威胁分析 ...
- 360安全中心:WannaCry勒索软件威胁形势分析
猫宁!!! 参考链接:http://zt.360.cn/1101061855.php?dtid=1101062360&did=210646167 这不是全文,而是重点摘要部分. 2017年5月 ...
- 不修改加密文件名的勒索软件TeslaCrypt 4.0
不修改加密文件名的勒索软件TeslaCrypt 4.0 安天安全研究与应急处理中心(Antiy CERT)近期发现勒索软件TeslaCrypt的最新变种TeslaCrypt 4.0,它具有多种特性,例 ...
- 发送垃圾邮件的僵尸网络——药物(多)、赌博、股票债券等广告+钓鱼邮件、恶意下载链接、勒索软件+推广加密货币、垃圾股票、色情网站(带宏的office文件、pdf等附件)
卡巴斯基实验室<2017年Q2垃圾邮件与网络钓鱼分析报告> 米雪儿 2017-09-07 from:http://www.freebuf.com/articles/network/1465 ...
- 螣龙安科:威胁研究——与MAZE勒索软件事件相关的策略,技术和程序
至少从2019年5月开始,恶意行为者就一直在积极部署MAZE勒索软件.勒索软件最初是通过垃圾邮件和漏洞利用工具包分发的,后来又转移到妥协后进行部署.根据我们在地下论坛中对涉嫌用户的观察以及整个Mand ...
- 1千万英国用户被Cryptolocker勒索软件瞄准
英国国家打击犯罪调查局(NCA)发布国家紧急警报,警报一场大规模的垃圾邮件,这些邮件中包含了一款名为CryptoLocker的勒索程序,把目标瞄准了1千万英国的email用户,该程序会加密用户的文档, ...
- 【翻译】旧技术成就新勒索软件,Petya添加蠕虫特性
原文链接:https://blogs.technet.microsoft.com/mmpc/2017/06/27/new-ransomware-old-techniques-petya-adds-wo ...
- 新型勒索软件Magniber正瞄准韩国、亚太地区开展攻击
近期,有国外研究人员发现了一种新型的勒索软件,并将其命名为Magniber,值得注意的是,这款勒索软只针对韩国及亚太地区的用户开展攻击.该勒索软件是基于Magnitude exploit kit(简称 ...
随机推荐
- 《Linux内核分析》第四周学习笔记
<Linux内核分析>第四周学习笔记 扒开系统调用的三层皮(上) 郭垚 原创作品转载请注明出处 <Linux内核分析>MOOC课程http://mooc.study.163.c ...
- Opendaylight的Carbon(碳)版本安装
Opendaylight Carbon(碳)版本安装 1.更新源 sudo apt-get update sudo apt-get upgrade 2.安装JDK1.8 sudo apt-get in ...
- Beta阶段冲刺-4
一. 每日会议 1. 照片 2. 昨日完成工作 3. 今日完成工作 4. 工作中遇到的困难 杨晨露:热......算不算困难......? 戴志斌:找了好几种框架,改了不少 游舒婷:不能相信开发工具自 ...
- svn 创建主干 分支版本
转载 https://www.cnblogs.com/dongzhiquan/p/5222018.html SVN分支与合并 一. 分支与合并的概念 二. SVN分支的意义 三. 如何创建分支与合并 ...
- Week1个人作业
关于教材的疑问 阅读的教材<构建之法> 1第一章中提到:“软件企业=软件+商业模式”,这样的结构是否过于简单,尤其是在互联网+时代 2.在进行单元测试的时候,怎么做到100%覆盖 3.个人 ...
- [转帖]Application Request Route实现IIS Server Farms集群负载详解
Application Request Route实现IIS Server Farms集群负载详解 https://www.cnblogs.com/knowledgesea/p/5099893.ht ...
- [置顶网]POWER 9为云与智能打造强大引擎
POWER 9为云与智能打造强大引擎 关键字: 浪潮商用机器 POWER9 至顶网服务器频道 (文/董培欣): 从全球角度看,政治经济波动持续.逆全球化趋势抬头.技术加速变革商业等因素促使企业需要数字 ...
- ANSI C 常见宏的使用
1. __VA_ARGS__: ... 表示可变参数列表,__VA_ARGS__在预处理中会被可变参数列表替代 2. __FILE__:正在编译文件的文件路径 3. __LINE__:正在编译文件的 ...
- wireshark系列之wireshark过滤器
一:过滤器 使用wireshark工具抓包,如果使用默认配置,会得到大量的数据,所以我们就很难找到我们要分析的封包数据.所以使用wireshark过滤器就显得尤为重要. wireshark过滤器分为两 ...
- 【刷题】BZOJ 4945 [Noi2017]游戏
Description http://www.lydsy.com/JudgeOnline/upload/Noi2017D2.pdf Solution 字符串里的'x'看起来很烦,于是考虑枚举这些'x' ...