登录  /  注册
首页 > 运维 > 安全 > 正文

如何进行XiaoBa勒索病毒变种分析

WBOY
发布: 2023-05-26 19:14:46
转载
1366人浏览过

概述

xiaoba勒索病毒,是一种新型电脑病毒,是一款国产化水平极高的勒索病毒,主要以邮件,程序木马,网页挂马的形式进行传播。这种病毒会利用各种加密算法对文件进行加密,导致被感染者难以解密,只有通过获取解密的私钥才可能成功破解。倒计时200秒还不缴赎金,被加密的文件就会被全部销毁。

以上说明摘自百度百科,但是我分析的这个XiaoBa变种并没有以上行为特征,不过它拥有很强的隐蔽性和感染性,并且具有文件加密,文件删除和挖矿三项主要功能。

样本分析

此样本经过微步云沙箱分析(相关链接请参见《参考链接》),确认为恶意样本

如何进行XiaoBa勒索病毒变种分析

行为简图

如何进行XiaoBa勒索病毒变种分析

权限调整

样本运行之后,首先调整进程权限,确保自己有足够的权限进行后续的操作 

                              如何进行XiaoBa勒索病毒变种分析

路径判断:样本会判断当前的执行路径是否在%systemroot%\360\360Safe\deepscan目录下,如果不在此目录下则拷贝自身到此目录并执行。如果在此路径下,将会首先进行一些修改系统设置相关的操作:

修改文件属性

将文件属性设置为受保护的系统文件,需要在“文件夹和搜索选项”中取消“隐藏受保护的操作系统文件(推荐)”选项才可看到

禁用UAC

如何进行XiaoBa勒索病毒变种分析

设置自启动,创建快捷方式

如何进行XiaoBa勒索病毒变种分析

禁用注册表

如何进行XiaoBa勒索病毒变种分析

不显示隐藏的文件

如何进行XiaoBa勒索病毒变种分析

禁用文件夹和搜素选项

如何进行XiaoBa勒索病毒变种分析

创建自启动

如何进行XiaoBa勒索病毒变种分析

删除SafeBoot选项

如何进行XiaoBa勒索病毒变种分析

磁盘遍历

遍历磁盘,在磁盘根目录下创建autorun.inf文件,写入如下数据,尝试进行U盘感染,并且少不了的将此文件设置为隐藏

创建文件夹RECYCLER\S-5-4-62-7581032776-5377505530-562822366-6588,并且将自身文件拷贝进来重写hosts文件,重定向安全厂商网址

正题

最后创建线程,在线程函数中,XiaoBa会遍历所有文件,查找扩展名为.exe,.com,.scr,.pif,.html,.htm,.gho,.iso的文件, 针对不同的扩展名执行不同的操作.exe,.com,.scr,.pif

重写这些文件,将自身文件写入这些文件的开头,后期如果再运行这些文件的话,就会运行ZhuDongFangYu.exe

如何进行XiaoBa勒索病毒变种分析

.html,.htm

在这些文件的末尾添加挖矿脚本

.gho,.iso

对于这些文件,直接删除

如何进行XiaoBa勒索病毒变种分析

一个有意思的点是这个样本的图标是360杀毒的图标,创建的文件夹名也是360,而且经过它重写的可执行程序的图标都换成了360的图标……

如何进行XiaoBa勒索病毒变种分析

以上就是如何进行XiaoBa勒索病毒变种分析的详细内容,更多请关注php中文网其它相关文章!

智能AI问答
PHP中文网智能助手能迅速回答你的编程问题,提供实时的代码和解决方案,帮助你解决各种难题。不仅如此,它还能提供编程资源和学习指导,帮助你快速提升编程技能。无论你是初学者还是专业人士,AI智能助手都能成为你的可靠助手,助力你在编程领域取得更大的成就。
相关标签:
来源:亿速云网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
关于CSS思维导图的课件在哪? 课件
凡人来自于2024-04-16 10:10:18
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习
PHP中文网抖音号
发现有趣的

Copyright 2014-2024 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号