安全的單機遊戲下載大全

勒索病毒冒充王者榮耀外掛敲詐 黑客信息曝光

來源:樂遊整理 日期:2017/6/7 10:48:55 作者:樂遊
962樂遊網首頁遊戲資訊 遊戲新聞 → 勒索病毒冒充王者榮耀外掛敲詐 黑客信息曝光

[樂遊網導讀]近日網絡上有一款手機病毒冒充王者榮耀輔助工具進行傳播,中招的玩家手機內的信息將被黑客加密,並索要解鎖金,不過目前已經有高手掌握這名黑客的信息,一起來看看吧。

近日網絡上有一款手機病毒冒充王者榮耀輔助工具進行傳播,中招的玩家手機內的信息將被黑客加密,並索要解鎖金,不過目前已經有高手掌握這名黑客的信息,一起來看看吧。

愛打“農藥”的安卓黨小心了,最近出現一款手機勒索病毒,冒充熱門手遊《王者榮耀》輔助工具,也就是外掛。該勒索病毒被安裝進手機後,會對手機中照片、下載、雲盤等目錄下的個人文件進行加密,並索要贖金。

究竟怎麼回事?這兩天,雷鋒網和發現此事的360安全中心的技術小哥保持聯係,終於獲得了一手分析情報。

是這樣的,6月2號,有童鞋反饋,他隻是想下一個“打農藥”的“輔助工具”(沒好意思說“外掛”),然後手機就被鎖屏了,還出現了類似於“永恒之藍”的勒索界麵。

20塊都不想給你

技術小哥先進行了初步分析後發現,除了誘惑用戶下載和安裝,這款勒索病毒還會通過 PC 端和手機端的社交平台、遊戲群等渠道進行傳播擴散。

也許對“永恒之藍”帶來的邪惡影響帶著極其黑暗的崇拜,這款勒索軟件的作者把勒索敲詐頁麵做成了高仿電腦版的“永恒之藍”勒索病毒。軟件運行後,安卓手機用戶的桌麵壁紙、軟件名稱和圖標會被篡改。手機中的照片、下載、雲盤等目錄下的文件進行加密,並向用戶勒索贖金,金額在 20 元、40 元不等。並且宣稱 3 天不交贖金,價格將翻倍,7 天不交,將刪除所有加密文件。

納尼,你辛辛苦苦做了一個安卓機鎖屏病毒,然後勒索 20 元到 40 元?你是不是看不起我們“王者榮耀”玩家?

按照上次 DNF 玩家因為一句“死肥宅”就要求玩家穿西裝直播的套路,王者榮耀玩家可能會妥妥地不服氣啊!

技術小哥不這麼想,敢挑釁我們做安全研究的?20 塊都不給你!

勒索病毒作者已被找到

技術小哥開展了一輪深度分析,發現該病毒變種較多,通過生成器選擇不同的配置信息,可以在加密算法、密鑰生成算法上進行隨機的變化,甚至可以選擇對生成的病毒樣本進行加固混淆。由於其生成器衍生版本眾多,每個生成器又可以進行隨機化的配置,很大程度上增加了修複難度。

目前發現的病毒樣本采用的是 AES 和異或的加密方式,其恢複難點在於隨機化的配置信息,麵對眾多的密鑰隨機方式,不容易找到統一的恢複方法。

對已發現的隨機方式統計如下:

1、加密方式:AES、異或;

2、密鑰生成算法:隨機數字加固定值、隨機字符串;

3、密鑰使用的固定值在不同版本中不同。

不僅發現了該勒索病毒的“套路”,技術小哥一發力,找到了“罪魁禍首”。通過對冒充王者榮耀輔助的勒索軟件進行詳細分析發現,作者在病毒開發中常使用的 QQ 號為127*****38,由此關聯到的多個作者QQ號中,作者大號873*****8早在2016年就開始在網上傳播病毒生成器。這些病毒生成器使用者需向生成器作者支付一定金額來獲取使用權限。

病毒作者號稱這是“永恒之藍”安卓版,並在自己的 QQ 空間,大肆炫耀宣傳(目前已刪除)。

技術小哥甚至已經順藤摸瓜找到了該作者的其他個人信息,對,你跑不掉了。

病毒傳播居然采用“收徒”製

言歸正傳,找到了作者和病毒變種,技術小哥還咬咬牙,分析出了該勒索病毒的傳播路徑和工具。不看不知道,一看嚇一跳。這個傳播製作工具居然采用類似於“收徒”的傳播方式。

1、病毒作者製作病毒生成器自己使用或授權他人使用;

2、通過 QQ 群、QQ 空間、或是上傳教學視頻傳播製作教程;

3、作者徒弟修改病毒生成器,自己使用或是授權他人使用。

仿佛看了一窩傳銷組織,你這是要上天和太陽肩並肩吧。

勒索病毒的傳播主要是通過偽裝成當下比較火的軟件,誘使用戶下載,如王者榮耀輔助、王者榮耀美化等工具。是的,不僅照顧到“外掛”需求,還看到了“美化”需求。

作者你出來,你說你是不是資深“農藥”玩家?

我們來看一下幾個傳播渠道:

通過網站傳播

靜態分析病毒過程中,我們找到疑似病毒作者的QQ號,通過關聯分析,我們定位到該病毒作者早在2016年就開始傳播病毒生成器。

通過QQ群傳播

病毒作者通過 QQ 群發布病毒製作教程,並出售生成器,價格10元、20元不等。不僅自己使用生成器生成勒索病毒,作者還通過 QQ 群傳播發展下線,目前已發現病毒生成器種類多達數百個,背後的團夥不隻一人。

這些病毒生成器形式多樣,但是通過其代碼可以看出與原作者的直接聯係。

通過視頻傳播

近期該作者在網上發布測試視頻進行傳播。https://v.qq.com/x/page/i05086gw4a5.html。

技術流:病毒詳細分析

在驚歎之後,作為雷鋒網網絡安全頻道的讀者,你也許是一個技術控,所以來看一波技術小哥傾情奉獻的病毒詳細分析。

核心流程分析

勒索病毒運行後首先會生成[10000000,19999999]區間內的一個8位隨機數

1、加密入口

首次進入軟件時啟動加密線程,否則主頁替換為勒索頁麵

2、文件遍曆

遍曆根目錄/storage/emulated/0/下所有文件,過濾路徑中包含android、com.、miad的目錄;如果路徑中包含download(係統下載)、dcim(相機照片)、baidunetdisk(百度雲盤),則對該目錄下的所有文件進行加密處理。病毒隻加密10kb到50mb之間、文件名中包含“.”的文件。

3、加密邏輯

調用getsss()生成AES加密/解密密鑰。

調用AES算法加密文件。

加密成功之後,對文件進行更名,更名為:原始文件名+.勿卸載軟件解密加QQ3135078046bahk+隨機數。

4、文件刪除操作

指定時間內未交贖金後,勒索病毒將會對加密的文件進行刪除操作。

變種特征

變種1: 替換密鑰附加值

類似變種還有隨機數+666、隨機數+520、隨機數+1122330等幾個版本。

變種2: 增強加密密鑰生成算法

隨機生成字母+數字混合的10位字符串。

變種3: 異或加密算法

讀完這篇文章後,您心情如何?

  • 0 喜歡喜歡
  • 0 頂
  • 0 無聊無聊
  • 0 圍觀圍觀
  • 0 囧
  • 0 難過難過
相關資訊
推薦閱讀
網友評論

熱門評論

最新評論

發表評論 查看所有評論(0)

昵稱:
表情: 高興 可 汗 我不要 害羞 好 下下下 送花 屎 親親
字數: 0/500 (您的評論需要經過審核才能顯示)
相關下載
1王者榮耀IOS單機版下載 2王者榮耀官方版下載 3王者榮耀ipad下載 4王者榮耀體驗服最新版下載 5王者榮耀s28賽季下載
遊戲攻略
更多+
樂遊網
關於樂遊 下載幫助 網站地圖
移動也精彩
移動版首頁
廣告與建議
聯係我們 廣告合作 法律聲明
權威認證

專業的遊戲下載、綜合門戶網站

Copyright 2009-2016 www.962.Net 版權所有

鄂ICP備17018784號-1