『壹』 勒索病毒攻擊原理是什麼|比特幣勒索病毒原理介紹
WannaCry勒索病毒是一種通過利用NSA泄露的「永恆之藍」漏洞進行傳播的惡意軟體。這種病毒主要針對未更新到最新版本的Windows系統,包括xp、vista、win7、win8等系統。它通過掃描電腦上的TCP445埠,以蠕蟲病毒的方式傳播,入侵主機並加密存儲的文件,然後索要比特幣作為贖金,金額大約在300至600美元之間。當用戶的主機系統被該勒索軟體入侵後,會彈出勒索對話框,提示勒索目的並向用戶索要比特幣。被加密的文件後綴名被統一修改為「.WNCRY」,包括照片、圖片、文檔、壓縮包、音頻、視頻、可執行程序等幾乎所有類型的文件。目前,安全業界暫未能有效破除該勒索軟體的惡意加密行為,用戶主機一旦被勒索軟體滲透,只能通過重裝操作系統的方式來解除勒索行為,但用戶重要數據文件不能直接恢復。
WannaCry主要利用了微軟「視窗」系統的漏洞,以獲得自動傳播的能力,能夠在數小時內感染一個系統內的全部電腦。勒索病毒被漏洞遠程執行後,會釋放一個壓縮包,此壓縮包會在內存中通過密碼:WNcry@2ol7解密並釋放文件。這些文件包含了後續彈出勒索框的exe,桌面背景圖片的bmp,包含各國語言的勒索字體,還有輔助攻擊的兩個exe文件。這些文件會釋放到了本地目錄,並設置為隱藏。
2017年5月12日,WannaCry蠕蟲通過MS17-010漏洞在全球范圍大爆發,感染了大量的計算機,該蠕蟲感染計算機後會向計算機中植入敲詐者病毒,導致電腦大量文件被加密。受害者電腦被黑客鎖定後,病毒會提示支付價值相當於300美元(約合人民幣2069元)的比特幣才可解鎖。2017年5月13日晚間,由一名英國研究員於無意間發現的WannaCry隱藏開關(KillSwitch)域名,意外的遏制了病毒的進一步大規模擴散,研究人員分析此次Wannacrypt勒索軟體時,發現它並沒有對原文件進行這樣的「深度處理」,而是直接刪除。這看來算是一個比較低級的「失策」,而360此次正是利用了勒索者的「失策」,實現了部分文件恢復。2017年5月14日,監測發現,WannaCry勒索病毒出現了變種:WannaCry2.0,與之前版本的不同是,這個變種取消了KillSwitch,不能通過注冊某個域名來關閉變種勒索病毒的傳播,該變種傳播速度可能會更快。請廣大網民盡快升級安裝Windows操作系統相關補丁,已感染病毒機器請立即斷網,避免進一步傳播感染。
勒索病毒主要攻擊的文件類型包括常用的Office文件(擴展名為.ppt、.doc、.docx、.xlsx、.sxi)並不常用,但是某些特定國家使用的office文件格式(.sxw、.odt、.hwp)壓縮文檔和媒體文件(.zip、.rar、.tar、.mp4、.mkv)電子郵件和李答郵件資料庫(.eml、.msg、.ost、.pst、.deb)資料庫文件(.sql、.accdb、.mdb、.dbf、.odb、.myd)開發者使用的源代碼和項目文件(.php、.java、.cpp、.pas、.asm)密匙和證書(.key、.pfx、.pem、.p12、.csr、.gpg、.aes)美術設計人員、藝術家和攝影師使用的文件(.vsd、.odg、.raw、.nef、.svg、.psd)虛擬機文件(.vmx、.vmdk、.vdi)
為了預防Windows勒索病毒,建議及時更新操作系統補丁,安裝殺毒軟體,定期備份重要數據,不要打開來源不明的文件,不要點擊不明鏈接,保持警惕。如果電腦不幸感染了勒索病毒,可以嘗試使用一些數據恢復工具來恢復被加密的文件,同時立即斷網,避免病毒進一步傳播。