设为首页|收藏本站|
开启左侧

[闲聊] Trigona勒索病毒正在传播,火绒可拦截

[复制链接]
47136 4
无情却被多情吵 发表于 2023-3-17 12:46:42 | 只看该作者 打印 上一主题 下一主题
 
近日,据火绒威胁情报系统显示:Trigona勒索病毒正在活跃。近一个月内,火绒已帮助数千台终端成功拦截该病毒。该病毒在2022年12月份首次出现,今年2月末爆发,其传播数量趋势如下图所示。

Trigona勒索病毒正在传播,火绒可拦截 第1张图片

传播趋势

黑客通过SQLServer弱口令暴破等手段,入侵受害者终端进行投放Trigona勒索病毒,该病毒会在终端添加自启动来进行持久化操作。

火绒工程师表示,该病毒会先使用AES-256(对称加密算法)对文件进行加密,随后再使用RSA-4096(非对称加密算法)对解密密钥进行加密,并保存在文件尾部,目前暂不支持解密。被加密后的文件后缀名为:_locked,勒索信如下所示:

Trigona勒索病毒正在传播,火绒可拦截 第2张图片

勒索信内容界面

被勒索后,黑客仅提供了与其直接进行沟通的暗网页面。

Trigona勒索病毒正在传播,火绒可拦截 第3张图片

暗网页面

火绒用户无需担心,"火绒安全软件"可拦截、查杀该病毒。

Trigona勒索病毒正在传播,火绒可拦截 第4张图片

查杀图

火绒提醒广大网友,重要的文件请及时备份,并安装安全软件定期扫描,定期更新高危漏洞补丁以防御勒索病毒带来的危害。此外,通过分析勒索病毒关键节点的各种攻击方式,火绒安全产品在各个维度上都做了有针对性的防护措施,如【密码保护】、【程序执行控制】、【远程登录防护】等功能。

一、样本分析

病毒的执行流程,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第5张图片

病毒执行流程

初始化模块svcservice.exe启动之后,会释放勒索模块和bat脚本,先执行bat脚本来对系统做一些设置如:删除卷影副本、关闭UAC、关闭隐私设置、禁用系统还原,并运行勒索模块来对受害者系统进行加密,该模块跟系统文件同名svchost.exe, 相关bat脚本内容,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第6张图片

bat脚本内容

勒索模块svchost.exe启动后,会遍历系统磁盘,相关代码,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第7张图片

遍历磁盘

使用AES-256算法对文件进行加密,相关代码,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第8张图片

AES-256加密

将文件加密后,会将解密所需的信息用RSA-4096算法进行加密,并保存在被加密后的文件尾部,用于解密文件,相关代码,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第9张图片

RSA加密

RSA的公钥(E,N)其中E为65537,N的值,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第10张图片

N的值

加密完之后,会在对应目录下创建勒索信(how_to_decrypt.hta),相关代码,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第11张图片

创建勒索信

该勒索病毒还会添加自启动来进行持久化操作,相关代码,如下图所示:

Trigona勒索病毒正在传播,火绒可拦截 第12张图片

持久化操作

二、附录
HASH:

Trigona勒索病毒正在传播,火绒可拦截 第13张图片


上一篇:杭州召开疫情防控工作新闻发布会,确诊病例行动轨迹公布 ...
下一篇:甲流合并新冠感染“白肺”风险大增,流感疫苗应该 打 / 不打 ...
@



1.西兔生活网 CTLIVES 内容全部来自网络;
2.版权归原网站或原作者所有;
3.内容与本站立场无关;
4.若涉及侵权或有疑义,请点击“举报”按钮,其他联系方式或无法及时处理。
 

精彩评论4

正序浏览
跳转到指定楼层
沙发
宿命丶prince 发表于 2023-3-17 12:47:04 | 只看该作者
 
预报说局部地区有雨,我包里刚好有伞[捂嘴]
回复 支持 反对

使用道具 举报

 
板凳
Without黎明 发表于 2023-3-17 12:47:29 | 只看该作者
 
加油,小火子
回复 支持 反对

使用道具 举报

 
地板
@Xizi_MAnQLRdp 发表于 2023-3-17 12:48:13 | 只看该作者
 
定不负卿!
干杯
回复 支持 反对

使用道具 举报

 
5#
弼观音 发表于 2023-3-17 12:49:13 | 只看该作者
 
不明觉厉[doge]
回复 支持 反对

使用道具 举报

 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

排行榜
活跃网友
返回顶部快速回复上一主题下一主题返回列表APP下载手机访问
Copyright © 2016-2028 CTLIVES.COM All Rights Reserved.  西兔生活网  小黑屋| GMT+8, 2024-5-21 10:06