錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
分析“正式版”的Kraken Cryptor勒索軟件

作者: 佚名  日期:2018-11-14 16:44:22   來源: 本站整理

 一、前言

FortiGuard實(shí)驗(yàn)室最近檢測(cè)到了新版本的Kraken Cryptor勒索軟件,雖然這款變種配置文件中刪除了beta標(biāo)簽,但依然存在許多bug,并且開發(fā)者仍然在不斷修改該軟件的基本功能。
這款勒索軟件變種相對(duì)較新,僅從今年8月份開始傳播。很明顯這款勒索軟件仍處于開發(fā)狀態(tài),開發(fā)者正往其中添加新的函數(shù)來改進(jìn)其功能。然而,當(dāng)我們分析最近的樣本時(shí),我們發(fā)現(xiàn)新版本的惡意軟件仍然不太穩(wěn)定,無法正常運(yùn)行。惡意軟件中充斥著代碼錯(cuò)誤,甚至還存在用于調(diào)試的消息框。在碰到多個(gè)不可用的版本后,我們最終找到了能夠正常運(yùn)行的一個(gè)樣本。
在本文中,我們將分析能夠“正常工作”的Kraken Cryptor勒索軟件,這款軟件仍在開發(fā)中,開發(fā)者試圖使其功能上能夠更加穩(wěn)定。如果大家想了解這款勒索軟件基本功能的詳細(xì)信息,可以訪問McAfee上個(gè)月發(fā)表的一篇分析文章。
 
二、存在多個(gè)bug的2.1版
我們?cè)?1月上旬發(fā)現(xiàn)了2.1版,然后我們很快意識(shí)到這是一個(gè)存在bug的版本,在執(zhí)行完畢后并不會(huì)感染我們的測(cè)試系統(tǒng)。之所以會(huì)發(fā)生這種情況,并不是因?yàn)闃颖局写嬖谛碌姆捶治龉δ埽皇且驗(yàn)闃颖緯?huì)檢查其配置文件中并不存在的一個(gè)標(biāo)記(tag)。

圖1. Kraken Cryptor Ransomware V2.1中讀取配置字段值的bug
這樣會(huì)導(dǎo)致該函數(shù)永遠(yuǎn)返回false,強(qiáng)迫惡意軟件調(diào)用一個(gè)自清除函數(shù)結(jié)束運(yùn)行并自行刪除。
找到存在bug的這個(gè)樣本后,我們又在幾個(gè)小時(shí)之后發(fā)現(xiàn)了標(biāo)記為2.1版的另一個(gè)樣本,其中刪掉了我們剛剛發(fā)現(xiàn)的bug。然而,這個(gè)版本中包含另一個(gè)錯(cuò)誤,在獲取地理位置的函數(shù)中存在一個(gè)邏輯異常處理問題,導(dǎo)致離線安裝功能被禁用。這個(gè)函數(shù)會(huì)連接到ipinfo[.]io/json來獲取系統(tǒng)的地理位置信息。如果無法建立連接,則會(huì)捕獲到異常,然后不會(huì)為地理位置變量賦任何值,導(dǎo)致讀取配置數(shù)據(jù)失敗。因此,這個(gè)版本只能在在線環(huán)境中運(yùn)行。
另一個(gè)有趣的地方在于,樣本中還包含一個(gè)異常調(diào)試消息。

圖2. Kraken Cryptor勒索軟件中的調(diào)試消息對(duì)話框
有趣的是,我們?cè)谥暗膙2.07版本中看到過一些MessageBox語句。然而2.1版本中的MessageBox語句數(shù)量更多。在過去的幾天內(nèi),開發(fā)人員多次修改了Kraken Cryptor勒索軟件的源代碼,在傳播過程中沒有刪除這些調(diào)試消息,甚至也沒有刪除無法執(zhí)行的bug。
我們還發(fā)現(xiàn)在同一個(gè)版本的配置數(shù)據(jù)中存在不同的電子郵件,因此我們相信這兩個(gè)樣本可能由不同的開發(fā)者編譯。在這個(gè)樣本中我們只找到了middleeast[@]cock.li這個(gè)郵箱,而本文中我們分析的其他樣本中的郵箱都為onionhelp[@]memeware[.]net。

圖3. 同一版本(2.1)不同樣本中存在不同的郵箱
 
三、帶有HelloWorld!特征的2..2版
分析存在bug的2.1版樣本后,不久我們又發(fā)現(xiàn)了新的版本。更新版雖然離線安裝功能依然處于禁用狀態(tài),但整體功能正常。其他所有功能與先前版本幾乎完全相同,除了一個(gè)有趣的功能之外,這個(gè)功能可以在main函數(shù)的開頭位置找到。

圖4. 動(dòng)態(tài)編譯HelloWorld!
現(xiàn)在樣本中添加了經(jīng)過動(dòng)態(tài)編譯和執(zhí)行的一個(gè)HelloWorld!示例源碼。開發(fā)者貌似正在把玩源代碼。
 
四、2.1版后修改功能
配置修改
這個(gè)新版樣本在2.1版的配置文件的基礎(chǔ)上新增了一個(gè)標(biāo)簽partner,該標(biāo)簽取代了舊版標(biāo)簽operate。

圖5. 配置中的partner字段及api字符串中的beta字段(于2.1版中刪除)
我們還發(fā)現(xiàn)2.1版已從配置數(shù)據(jù)中刪除了beta標(biāo)簽。在2.07版中,這個(gè)標(biāo)簽在配置數(shù)據(jù)中的值為1,表明當(dāng)時(shí)樣本仍處于beta版中。然而在2.1版中,樣本在API查詢字符串中會(huì)將這個(gè)字段的值設(shè)置為0,這意味著該樣本與beta版有所不同。
配置數(shù)據(jù)中還存在另一個(gè)改動(dòng):help_voice。

圖6. 配置數(shù)據(jù)中的help_voice
通過這個(gè)配置文件,惡意軟件會(huì)使用CScript來執(zhí)行生成的Visual Basic腳本文件(.vbs),腳本文件的內(nèi)容位于API標(biāo)志中。運(yùn)行腳本文件后,惡意樣本會(huì)語音念出配置數(shù)據(jù)中預(yù)置的文本內(nèi)容。

圖7. 執(zhí)行CScript處理新創(chuàng)建的.vbs
最后一處改動(dòng)就是skip_directories標(biāo)簽。惡意樣本嘗試跳過某些目錄,以便加快加密過程。
在下圖中,我們展示了2.07、2.1以及2.2版本間的不同的配置數(shù)據(jù)。紅色方框高亮部分表示2.1版中跳過的某些目錄。

圖8. 2.07、2.1以及2.2版之間的配置更改
在2.2版中,我們還發(fā)現(xiàn)配置中的price以及price_unit采用USD來結(jié)算,并沒有采用BTC,這與之前的版本有所不同。
刪除anti-smb及anti-rdp
module標(biāo)簽內(nèi)容與2.04版存在較大不同,如下圖所示。開發(fā)者從2.07版開始刪除了反分析模塊中關(guān)于smb及rdp方面的配置。這些配置最早源自于2.04版,惡意軟件使用smb以及rdp標(biāo)簽來阻止被感染環(huán)境使用smb及rdp連接。然而,我們沒有在2.1及2.2版中找到這些功能。

圖9. 2.04版中的模塊配置
可疑的SelfKill檢查
我們還在這兩個(gè)新版本中找到了另一個(gè)有趣的檢查過程。Kraken現(xiàn)在會(huì)檢查特定的用戶名、特定的文件甚至特定的IP或者國家代碼。如果滿足這些條件,惡意軟件會(huì)停止感染系統(tǒng),執(zhí)行自刪除操作。

圖10. 可疑的SelfKill檢查
比如,樣本中出現(xiàn)的104.207.76[.]103這個(gè)IP地址隸屬于意大利的那不勒斯地區(qū)。

圖11. 使用IPINFO api檢查地理位置
 
五、總結(jié)
Fortiguard實(shí)驗(yàn)室發(fā)現(xiàn)了Kraken Cryptor勒索軟件的最新版本,該版本從8月份以來一直處于開發(fā)狀態(tài)中。在這個(gè)新版樣本中,有些bug會(huì)導(dǎo)致惡意軟件無法運(yùn)行,或者會(huì)禁用老版樣本中的一些功能。比如,離線文件加密模塊現(xiàn)在會(huì)處于禁用狀態(tài)。我們還發(fā)現(xiàn)雖然配置文件經(jīng)過修改,但主要的功能并沒有被大量修改。此外,我們發(fā)現(xiàn)雖然這個(gè)程序?qū)嶋H上仍處于“beta”狀態(tài)(因?yàn)槠渲写嬖谠S多明顯的錯(cuò)誤),但開發(fā)者依然移除了程序的beta標(biāo)簽。
FortiGuard實(shí)驗(yàn)室會(huì)繼續(xù)跟蹤這個(gè)惡意軟件家族。
 
六、解決方案
有以下解決方案能夠保護(hù)Fortinet用戶免受此類威脅:
FortiGuard反病毒產(chǎn)品能夠檢測(cè)相關(guān)文件
FortiGuard Web過濾服務(wù)能夠阻止惡意URL及釣魚URL
 
七、IoC
樣本:
f1334e51705ba874bf61e50e57288228c2f1d8334c4c385f3b454cc6c07c982a - MSIL/Filecoder.PI!tr
d57d0689c2600b47faab6ac43e22daab1f76b4dfef35e7752a671b6bbe484b37 - MSIL/Filecoder.PI!tr
f7358b103185458619e7203c3de6ed503374914318fc2aee52ed1d704b0cb0a8 - MSIL/Filecoder.PI!tr
c915d380cc548876754f9c9f0c7ecb8ec6923f150cd77822ede330a2a9283d21 - MSIL/Filecoder.PI!tr
6fc366dbc035226190c72d93962d2ad3c1c1f9c93fa1f63a9b31eb969d3f57d7 - MSIL/Filecoder.PI!tr
30147aefa2a24c6c5efeef4b6f6980cfc04aa6cd7c85aff9a3cb8316a14bd2e7 - MSIL/Filecoder.PI!tr
0857d5f714e88a2347affff4a440d9c76e6ddd18265e1c9a7d1c9966b0bfe61a - MSIL/Filecoder.PI!tr
信息收集所使用的URL:
hxxps://2no[.]co/2FtQu5 - Malicious



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 国产高清无码视频| 亚洲中文字幕无码mv| 国产AV无码专区亚洲AV琪琪 | AAA级久久久精品无码片| 成人毛片无码一区二区| 无码人妻久久久一区二区三区| 亚洲AV无码专区国产乱码不卡| 十八禁无码免费网站| 亚洲日韩精品A∨片无码加勒比| 一本色道无码道在线| 在线无码视频观看草草视频 | 国产精品无码无卡无需播放器| 无码国内精品久久人妻蜜桃| 无码人妻久久一区二区三区蜜桃 | 日韩精品无码免费一区二区三区 | 亚洲AV无码精品色午夜在线观看| 性饥渴少妇AV无码毛片| 亚洲成a人片在线观看无码专区| 精品一区二区三区无码免费直播| 亚洲国产成人精品无码区在线观看 | 小SAO货水好多真紧H无码视频| 国产精品白浆在线观看无码专区| 精品无码一区二区三区在线| 日韩免费无码一区二区三区| 亚洲精品无码专区在线在线播放| 亚洲日韩中文无码久久| 国产激情无码一区二区三区| 国产一区二区三区无码免费| 天堂Av无码Av一区二区三区| 成人无码精品一区二区三区| 中文字幕无码日韩欧毛| 亚洲中文无码av永久| 亚洲a∨无码男人的天堂| 精品深夜AV无码一区二区| 久久久久亚洲av无码专区蜜芽| 亚洲AV综合色区无码另类小说| 夜夜添无码试看一区二区三区| 无码专区久久综合久中文字幕| 亚洲成a人片在线观看无码专区 | 性虎精品无码AV导航| 少妇人妻偷人精品无码AV|