网站建设、公众号开发、微网站、微商城、小程序就找牛创网络 !

7*24小时服务专线: 152-150-65-006 023-68263070 扫描二维码加我微信 在线QQ

无线安全团结互助,让我们共同进步!

当前位置:主页 > 技术资讯 > 网络安全 > 无线安全 >

我们的优势: 10年相关行业经验,专业设计师量身定制 设计师一对一服务模式,上百家客户案例! 企业保证,正规流程,正规合作 7*24小时在线服务,售后无忧

勒索病毒Deniz Kızı(美人鱼):2020年全球新型的勒索病毒

文章来源:重庆网络安全 发布时间:2020-02-24 14:41:12 围观次数:
分享到:

摘要:2019年出现了几种流行的勒索软件病毒:Sodinokibi勒索病毒,Phobos勒索病毒,Maze勒索病毒,Buran勒索病毒,MegaCortex勒索软件病毒等。最近跟踪到一种新型勒索软件病毒DenizKızı(美人鱼)。

  2019年出现了几种流行的勒索软件病毒:Sodinokibi勒索病毒,Phobos勒索病毒,Maze勒索病毒,Buran勒索病毒,MegaCortex勒索软件病毒等。最近跟踪到一种新型勒索软件病毒DenizKızı(美人鱼)。新型勒索软件引发了2020年的首次全球勒索软件攻击。

 Deniz Kizi勒索软件于2019年12月17日由外国安全研究人员首次在相关论坛上发布,内容如下:

blob.png

 在2019年12月20日,再次发现了勒索软件并将其发布在论坛上,如下所示:

blob.png

 研究人员指出,勒索软件运营团队的其他几个家族变体包括KesLan,MaMo434376,MZRevenge和其他勒索软件病毒。同时,专业的勒索软件信息收集网站id-ransomware也迅速包含了有关该勒索软件的相关信息,如下所示:

blob.png

 该勒索软件目前针对使用英语和土耳其语的用户,但并不排除某些勒索软件将来会在全球范围内传播。


  详细分析


  Deniz_Kizi(Mermaid)勒索软件在不到一个月的时间内出现了多种变体。在2019年12月17日,初始版本是用NET语言编写的下载器,如下所示:

blob.png

该下载程序会修改各种Windows安全策略注册表项,然后从远程服务器下载Deniz_Kizi勒索软件主文件并执行它,如下所示:

blob.png

下载的勒索软件样本是用Delphi语言编写的,并打包在VMP中,如下所示:

blob.png

该勒索软件加密的文件后缀列表如下所示:

blob.png

内存中解密的勒索软件警报消息如下:

blob.png

该勒索软件加密文件的文件扩展名为Deniz_Kizi,如下所示:

blob.png

生成的勒索提示信息文件Please Read Me!!!.hta,内容如下所示:

blob.png

blob.png

在2019年12月20日,发现一个变体版本,名为Konyali_Zula_Hack_V4_2019_protected.exe。VC编写的shell代码用于加密核心代码,如下所示:

blob.png

通过动态调试,核心数据按以下方式解密:

blob.png

再次解密以获取核心代码,如下所示:

blob.png

解密的核心代码执行如下:

blob.png

核心代码将在临时目录中生成svchost.exe程序,然后启动svchost.exe程序。释放的svchost.exe程序也使用VMP脱壳处理,并且从2019年12月17日捕获的样本中下载了Deniz Kizi勒索软件类似,解压缩后,您可以在勒索软件的核心代码中看到勒索软件提示消息,如下所示 :

blob.png

此变种与之前在2019年12月17日发现的变种相同,但使用的是更隐身的免杀和装载方法


  2020年1月8日,发现了该勒索软件的最新变体。它是用Delphi语言编写的,并且MPRESS(2.19)被打包到一个外壳中。

blob.png

这个最新的勒索软件shell程序与2019年12月17日用NET第一版编写的下载程序相同。


  它还修改Windows安全策略注册表项,如下所示:

blob.png

在临时目录中生成svchost.exe程序,读取程序资源数据,将资源数据写入临时目录中的svchost.exe,然后启动文件,如下所示:

blob.png

在临时目录中生成的svchost.exe仍然使用Delphi语言编写,并且压缩了MPRESS(2.19),


  解压缩后,它是Deniz_Kize勒索软件的核心代码,包括以下内容,结束相关进程,删除磁盘卷等:

blob.png

生成勒索提示信息文件,如下所示:

blob.png

该变体的最新版本,加密文件后缀仍为Deniz_Kizi,如下所示:

blob.png

最新版的勒索提示信息文件名为土耳其语Lütfen Beni Oku!!!.log(请读我),内容如下所示:

blob.png

blob.png

同时,最新版本的Deniz_Kizi勒索软件将修改桌面背景图片,如下所示:

blob.png

2020年肯定会出现更多新型勒索软件。同时,黑客的攻击方法和技术将越来越强大,攻击的目标也将变得更有针对性。勒索软件仍将是对网络安全的最大威胁。 首先,市场每年必须达到数百亿美元,世界各地的主要黑客组织当然也不会放弃。

本文由 重庆网络安全 整理发布,转载请保留出处,内容部分来自于互联网,如有侵权请联系我们删除。

相关热词搜索:勒索病毒 Deniz Kızı(美人鱼) 2020年全球新型勒索病毒 重庆网络安全

上一篇:AndroidOS_BadBooster.HRX:Google Play已删除恶意软件,访问远程恶意广告配置服务器,执行广告欺诈
下一篇:借助适当的DevSecOps和GitHub事件API扫描,降低GitHub帐户泄露敏感信息的风险

热门资讯

鼠标向下滚动