针对Jigsaw勒索软件的解锁工具
针对Jigsaw勒索软件的解锁工具

据了解, 用户的计算机系统一旦感染了勒索软件Jigsaw,如果用户没有在一个小时之内支付赎金(0.4个比特币,价值约为150美金),那么恶意软件将会把系统中的上千份重要文件全部删除。 根据攻击者的描述,更糟糕的是,如果用户重启了他们的计算机,那么这个勒索软件将会从系统中删除一千个文件。当用户感染了这款勒索软件之后,系统将会显示一张非常恐怖的图片(与电影《电锯惊魂》中的一样),并且还会显示一系列的警告信息。
这一勒索软件会在警告信息的开头写上下面这段话:“我想要和你玩一个游戏,请听我向你解释游戏规则:保存在你计算机中的所有文件已经被删除了。”
但是现在,广大用户似乎可以不用再受这款恶意勒索软件的威胁了。
安全研究人员对这款恶意软件进行了分析和研究,这些安全专家包括MalwareHunterTeam的安全研究人员,以及计算机取证专家Michael Gillespie和Lawrence Abrams。他们组成了一个小型的三人研究小组,并针对这个勒索软件开发出了一款能够免费恢复用户文件的解密工具。
为此,该团队还专门在Abrams的安全博客(BleepingComputer.com)上发布了该工具的使用说明,任何感染了Jigsaw勒索软件的用户都可以按照这篇文章所描述的操作步骤来解锁他们的文件,不仅如此,文中还详细说明了解密文件所需要的一些其他工具。根据Abrams的描述,Jigsaw勒索软件在对用户文件进行加密处理时,使用的是AES加密算法,这种算法是美国联邦政府采用的一种区块加密标准。AES加密算法的基本要求是采用对称分组密码体制,密钥长度的最少支持为128、192、256,分组长度128位,该算法应易于各种硬件和软件实现。AES加密数据块分组长度必须为128比特,密钥长度可以是128比特、192比特、256比特中的任意一个(如果数据块及密钥长度不足时,会自动补齐)。
Abrams在接受Threatpost的采访时表示:“控制这个勒索软件的网络犯罪分子就像在玩弄用户一样,而且还想从用户那里得到金钱。如果受害者没有按时支付赎金,他们声称会将这些文件彻底删除,而事实上他们确实会这样做。”
安全专家们在进行了深入地分析和研究之后,发现Jigsaw勒索软件会对受感染系统中240种带有不同后缀名的文件进行加密,并且在锁定了文件之后,会将被加密文件的后缀名修改为“.FUN”,“.KKK”,“.GWS”,或者是,“.BTC”。文件一旦被加密,犯罪分子便会开始倒数计时,时限为六十分钟。如果攻击者在一个小时之内没有收到相应的赎金,那么Jigsaw勒索软件就会从受感染的系统中删除一个文件。如果两个小时过去了仍然没有受到赎金的话,那么Jigsaw就会再删除两个文件。这也就意味着,每过一个小时,勒索软件所删除的文件数量就会成倍增长。
虽然安全研究专家比这款勒索软件的开发者更加聪明,并且成功找到了破解它的方法,但是这也并不意味着Jigsaw就完全没有杀伤力了。Abrams说到:“大多数感染了Jigsaw勒索软件的用户其实并不知道到底应该去哪里购买比特币。购买比特币的步骤是十分麻烦的,而且有的时候还会花上一整天的时间来学会如何购买。当用户成功购买了比特币之后,系统中的上万份文件可能早就已经消失不见了。”
如果用户感染了Jigsaw,那么可以进入Windows操作系统的任务管理器,并结束firefox.exe和drpbx.exe这两个进程,这样就可以防止系统中的文件被这个恶意软件所删除。
根据安全研究专家的描述,目前尚不清楚到底有多少计算机系统感染了这个勒索软件,而且也不知道有多少用户受到了这个勒索软件的影响。但Abrams表示,目前唯一的线索就是有的用户是通过下载并执行伪造的火狐浏览器安装程序才感染了这个勒索软件的。
除此之外,安全研究人员在本周的早些时候表示,他们已经成功破解了Petya勒索软件,并且还开发出了一款解锁工具,如果用户感染了这个勒索软件,这款解锁工具可以生成一个密钥,在这个密钥的帮助下,用户就可以在十秒钟之内将被加密的文件解锁。
Abrams表示:“现在,勒索软件正在变得越来越流行了。正因为如此,勒索软件的开发人员在开发恶意软件的过程中肯定没有非常充足的时间,偷工减料是避免不了的。而这种现象对于安全研究专家来说,就是一个好消息了。而且我估计,在不久的将来肯定还会出现各种Petya或Jigsaw的变种版本,攻击者很可能会更新勒索软件的加密引擎。”
针对Jigsaw勒索软件的解锁工具的更多相关文章
- Android勒索软件研究报告
Android勒索软件研究报告 Author:360移动安全团队 0x00 摘要 手机勒索软件是一种通过锁住用户移动设备,使用户无法正常使用设备,并以此胁迫用户支付解锁费用的恶意软件.其表现为手机触摸 ...
- 勒索软件Locky、Tesalcrypt等使用了新的工具躲避检测
勒索软件Locky.Tesalcrypt等使用了新的工具躲避检测 今天我们发现Locky勒索软件家族使用一种新的工具来躲避检测,并且可能已经感染了很多节点. 自从我们通过AutoFocus智能威胁分析 ...
- 360安全中心:WannaCry勒索软件威胁形势分析
猫宁!!! 参考链接:http://zt.360.cn/1101061855.php?dtid=1101062360&did=210646167 这不是全文,而是重点摘要部分. 2017年5月 ...
- 不修改加密文件名的勒索软件TeslaCrypt 4.0
不修改加密文件名的勒索软件TeslaCrypt 4.0 安天安全研究与应急处理中心(Antiy CERT)近期发现勒索软件TeslaCrypt的最新变种TeslaCrypt 4.0,它具有多种特性,例 ...
- 发送垃圾邮件的僵尸网络——药物(多)、赌博、股票债券等广告+钓鱼邮件、恶意下载链接、勒索软件+推广加密货币、垃圾股票、色情网站(带宏的office文件、pdf等附件)
卡巴斯基实验室<2017年Q2垃圾邮件与网络钓鱼分析报告> 米雪儿 2017-09-07 from:http://www.freebuf.com/articles/network/1465 ...
- 螣龙安科:威胁研究——与MAZE勒索软件事件相关的策略,技术和程序
至少从2019年5月开始,恶意行为者就一直在积极部署MAZE勒索软件.勒索软件最初是通过垃圾邮件和漏洞利用工具包分发的,后来又转移到妥协后进行部署.根据我们在地下论坛中对涉嫌用户的观察以及整个Mand ...
- 1千万英国用户被Cryptolocker勒索软件瞄准
英国国家打击犯罪调查局(NCA)发布国家紧急警报,警报一场大规模的垃圾邮件,这些邮件中包含了一款名为CryptoLocker的勒索程序,把目标瞄准了1千万英国的email用户,该程序会加密用户的文档, ...
- 【翻译】旧技术成就新勒索软件,Petya添加蠕虫特性
原文链接:https://blogs.technet.microsoft.com/mmpc/2017/06/27/new-ransomware-old-techniques-petya-adds-wo ...
- 新型勒索软件Magniber正瞄准韩国、亚太地区开展攻击
近期,有国外研究人员发现了一种新型的勒索软件,并将其命名为Magniber,值得注意的是,这款勒索软只针对韩国及亚太地区的用户开展攻击.该勒索软件是基于Magnitude exploit kit(简称 ...
随机推荐
- PAT甲题题解-1081. Rational Sum (20)-模拟分数计算
模拟计算一些分数的和,结果以带分数的形式输出注意一些细节即可 #include <iostream> #include <cstdio> #include <algori ...
- Daily Scrumming* 2015.12.8(Day 1)
一.团队scrum meeting照片 二.今日总结 姓名 WorkItem ID 工作内容 签入链接以及备注说明 江昊 任务942 学习使用github,在github上建立组织并将所有队员纳入, ...
- 冲刺Two之站立会议1
今天我们开始了第二个冲刺期的工作,大家重新讨论了下个阶段的工作内容,由于上次演示我们主要只是实现了摄像头开启.通信和语音通话的功能,而且各部分还有待完善.所以我们决定了之后的主要工作的内容:之前服务器 ...
- Mysql设置允许外网访问(图文)
1.打开mysql.exe(MySQL Command Line Client),输入密码 2.输入:use mysql; 3.查询host输入: select user,host from user ...
- img 分区响应图
---恢复内容开始--- a标签的target为_blank属性,意为跳转到新的页面. shape要和coords配合使用,shape为rect时意义为矩形.shape 为不同属性时意为不同的形态触碰 ...
- Beta 冲刺 七
团队成员 051601135 岳冠宇 031602629 刘意晗 031602248 郑智文 031602330 苏芳锃 031602234 王淇 项目进展 岳冠宇 昨天的困难 换了种方法写了搜索栏, ...
- Linux命令(三) 移动文件 mv
用户可以使用 mv 命令来移动文件或目录至另一个文件或目录, 还可以将目录或文件重命名. 如果将一个文件移动到一个已经存在的目标文件中,目标文件的内容将会被覆盖.mv 命令接收两个参数时,第一个参数表 ...
- du 显示 前面以及或者两级的目录大小的方法
mark 一下 du -h --max-depth=
- C# 项目迁移 Microsoft.VisualStudio.Tools.Office.BuildTasks 生成解决方法报错:请确认 <UsingTask> 声明正确,该程序集及其所有依赖项都可用
问题定位: 1.在Server2003上使用vs2010开发的项目,移到Win8上,同样使用vs2010打开.在生成解决方案的时候有如下报错: 未能从程序集 Microsoft.VisualStudi ...
- OneZero第三次站立会议(2016.3.23)
会议时间:2016年3月23日 13:00~13:15 会议成员:冉华,张敏,王巍,夏一鸣. 会议目的:汇报前一天工作,全体成员评论并修改. 会议内容:以下为会议插图 1.界面原型方面,夏在统计界面中 ...