上周,有安全专家发现了一款新的 GIBON 勒索软件。但实际上,今年 5 月份地下黑市中就已经出现了这款勒索软件的身影。一名网名为 AUS_8 的用户在多个网站出售这款勒索软件,价格为500美元。广告语用俄语撰写,详细描述了这款软件的特点和功能。
据研究人员观察,GIBON 主要利用垃圾邮件传播,但确切的传播机制尚不清楚,主要攻击被感染计算机中除 Windows 文件夹以外的文件。感染计算机后,GIBON 会连接到其 C&C 服务器,并发送包含时间戳、Windows 版本和“注册”字符串(用于告知 C&C 新的受害者)的 base64 编码字符串去感染下一个受害者。随后,服务器会返回一个 base64 编码的字符串,作为 GIBON 的勒索通知。利用这种设置,攻击者可以即时更新赎金,而不必编译新的可执行文件。
一旦受害者注册到 C&C 服务器中,GIBON 就会在本地生成一个加密密钥,然后以 base64 编码的字符串形式将其发送到 C&C 服务器。该密钥用于加密计算机上的所有文件,并为所有加密文件附加上 .encrypt 扩展名。在加密过程中,GIBON 会继续对服务器执行 ping 操作,表示加密正在进行。加密完成后,则会向服务器发送最终消息,包含字符串“完成”、时间戳、Windows 版本以及加密的文件数量。
©2024 aliyunhn.com. All Rights Reserved 中科九洲科技股份有限公司-阿里云河南授权服务中心 豫B2-20080032-14 统计