勒索病毒CrySiS复活了 就问你怕不怕

来源 :电脑报 | 被引量 : 0次 | 上传用户:engineer2007
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  CrySiS是一个知名的勒索病毒,在去年5月被安全厂商围攻后找到了破解的万能密钥,该病毒就销声匿迹了,可最近该病毒经过升级导致万能密钥失效,又满血满蓝出来祸害万千网民了——其加密后的文件的后缀名为.java,由于CrySiS采用AES+RSA的加密方式,目前无法解密,只能等黑客公布新的密钥。具体分析如下所示:
  CrySiS成功激活后,会先创建一个互斥变量,这个东西就是用来防止病毒多次运行的,也就是病毒在一台电脑上只能激活一次。接着,拷贝自身到系统的%windir%\System32、%appdata%、%sh(Startup)%、%sh(Common Startup)%目錄中,还会释放一个勒索信息的配置文件Info.hta,并为它设置一个自启动项,如此就可以在用户重启电脑或者开机时弹出一个勒索界面,之后枚举系统的Windows Driver Foundation、User mode Driver Framework、wudfsvc、Windows Update、wuauserv、Security Center、wscsvc、Windows Management、Instrumentation、Winmgmt、Diagnostic Service Host、WdiServiceHost、VMWare Tools、VMTools.Desktop、Window Manager Session Manager服务和postgres.exe、mysqld-nt.exe、mysqld.exe、sqlserver.exe等进程,如果发现这些服务和进程干扰了病毒的数据库文件就会发出终止指令。
  然后,寻找电脑的高价值文件并对之进行加密(类似boot.ini、bootfont.bin、io.sys之类的文件就跳过),加密后的文件的后缀变成.java,加密的密钥大小块为184字节,前32字节存放RC4加密后的随机数密钥,该密钥用于之后加密文档。为了加强随机性,病毒通过RDTST函数读取时间计数器,最后通过RC4加密得到密钥。最后,病毒通过调用rundll32.exe或mshta.exe进程,执行勒索病毒的勒索信息文件Info.hta,弹出勒索界面。
  需要注意的是,CrySiS勒索病毒的传播是通过RDP暴力破解的方式进行的,因此建议用户关闭系统的RDP服务。什么是RDP服务?它是远程桌面协议的英文缩写(Remote Desktop Protocol),Windows系统的标配功能,这个协议的主要用处是管理员可以远程操作管理用户的电脑,不过在大多数情况下普通人是用不到这个功能的。在实际生活中,开启RDP服务的电脑一般设置有账号和密码,CrySiS勒索病毒就通过暴力破解的方式猜出账号和密码,特别是那些常见的组合,很容易被破解,例如账号admin、密码admin等。
  另外,CrySiS勒索病毒的变种还有本土化特征,也就是进行了多重免杀,以干扰杀毒软件的判断。不过,随着安全厂商对CrySiS勒索病毒的变种的重视,主流杀毒软件都能查杀此类病毒。
  @董师傅:要防范勒索病毒,要注意以下几点:关闭共享目录文件;及时给电脑打补丁,修复系统漏洞;不要点击来源不明的邮件以及附件;保证杀毒软件的正常运行;对重要的数据文件定期进行非本地备份;尽量关闭不必要的文件共享权限以及关闭不必要的端口,例如445、135、139、3389等。
其他文献
每天用电脑进行办公,为了不耽误工作,确保网络畅通是必需的。而使用浏览器访问网络时都有一个很重要的步骤,就是将用户输入的域名转换为相应的IP地址。而要进行这个转换操作,就必须使用到DNS解析服务,但是这项服务关联的数据在传输的过程中经常受到各种各样的干扰,以至于用户的系统无法得到正确的反馈数据。那么如何才能保证DNS解析服务不再受到任何干扰呢?  加密DNS传输的数据  其实要想解决这个问题的话,有
期刊
女性群体爱美,购买笔记本也不例外,所以针对女生更加感性的购机需求,自然要从不同的角度进行推荐。通常来说,女性购机在意的三大要素是:好看!不卡!牌子够面子!配置什么的,姐姐我不懂,也不想懂。那么,符合這三者的笔记本应该具备哪些具体特性呢?  好看:非专业需求通通推荐轻薄本  相信经历过陪女生或推荐女生买笔记本的男同胞都深有感触:你中意的游戏本在她们看来就是一个字:丑。不丑的那些笔记本太高端太笨重,显
期刊
网上有许多形形色色的资源,大部分可以很轻松地找到,但有的资源就不那么好找了,需要一定的技巧。下面,就来分享如何搜索到各类资源的方法!  网盘中的资源异常丰富,如何快速搜索网盘中的资源,常见的方法是下载专用网盘的软件或者在百度中输入“资源名称+网盘名称”,这样的效率不高,最好的方法是借助专业的网盘搜索神器,例如57分享(http://www.57fx.com/search),这是一个针对百度网盘的非
期刊
这两年,戴尔在商用本的轻薄化上下了很多工夫,代表性的13英寸Latitude 7380/7390,重量只有1.2kg左右,接口齐备且性能释放强。不过,需求总是千差万别的,在很多工作者心目中,有数字小键盘、有VGA口,能最大限度地兼容各种需求的15英寸本才是理想选择。这时候,就需要“传统商用本”登场了——也就是我们今天的主角:戴尔Latitude 5590。  指点杆/触控板双光标系统+商用机键盘 
期刊
这年头出门有了手机,钱是可以不用带了,那么卡呢?今年“两会”上,马化腾分享了关于“E证通”的一些想法,将身份证、港澳通行证、回乡证等证件通通装进微信卡包里,可为粤港澳大湾区的居民提供更便捷的生活体验。难道这个福利只有粤港澳大湾区的居民可以享受?NO。早在一年前,微信就开始着手做这件事儿了,而且搞得很大。  “无证”驾驶是真的  目前,深圳、南宁、南京、珠海、哈尔滨、昆明、广州、武汉等多个城市的用户
期刊
春天一到,女生最爱的高跟凉鞋、坡跟皮鞋或者大热的编织渔夫鞋就出现了,但要是一整天穿下来,脚后跟或者脚侧都可能会磨出水泡或者磨破。可能早上你美美地出门,晚上就会一瘸一拐地哭着回来……今天小编就给大家选了一款防磨脚神器,只要在出门前涂抹一下,就像是加了隐形袜一样,穿高跟鞋也能美一天!  创口贴?不仅丑还容易掉落  又到一年回暖季,想必大家都开始褪去各种靴子,换上轻薄的单鞋了。周末小编出去逛了一圈,漂亮
期刊
许蕾,毕业于上海音乐学院声歌系,美国茱莉亚音乐学院全额奖学金获得者,首个登陆全美最著名的室内音乐节拉维尼亚音乐节(Ravinia Festival)和万宝路音乐节(Marlboro Festival)的中国女高音,现受聘于上海音乐学院声乐系。从上海音乐学院毕业后,许蕾考取了茱莉亚音乐学院歌剧中心,并于同年加入美国大都会歌剧院Lindemann青年艺术家培训计划,成为第一位同时“中举”这两个顶级歌剧
期刊
在很多人看来,微信就是一个社交+支付的工具,但事实真不是这样。随着微信小程序的出现,它不断开放接口、丰富连接场景,不同行业在微信小程序开发上的应用创新可谓多种多样,特别是在政务服务领域,为人们的生活带来了极大的方便,只是你不知道罢了。  12315维权举报,靠谱  刚刚过去的3·15,肯定又唤起了很多人的维权意识。举报真的就这么难?只有打12315电话这一个途径?早在几个月前,国家工商总局消费者权
期刊
说起巴洛克时期的宗教声乐体裁,“主力军”一定是康塔塔、清唱剧、受难曲三者。起初,三者之间有着音乐特色、应用场合等方面的差异,但随着时间的推移,听众和社会对音乐的需求更加多元化,各个独立体裁之间的联系逐步加深,从而出现了一些具有兼并意义的体裁。比如“清唱剧受难曲与受难清唱剧”就是巴洛克时期体裁兼并的典型产物。众说纷纭  关于体裁问题的疑问,还要从一部作品说起。德国作曲家许茨在1645年创作的《耶稣基
期刊
有很长一段时间,我没有再欣赏过卡洛斯·克莱伯的作品。但他并没有被我疏远,反而转身走进了我的精神世界里。和他的同行们比起来,他恐怕是他们中最值得被人玩味的一个,不只是他的作品,还有他人生历程中的方方面面。一个称得上是泰斗的音乐大师更多的是生存在他身后的世界里,克莱伯也是如此。人们珍惜他的足迹远胜过热爱他的人品,他的音乐遗产似乎比任何人都要琐碎和丰富,其中有来自他生前各个时期的影像资料。奇怪的是,在他
期刊