关闭
搜索
搜索
本版
帖子
用户
热搜:
程序员
简洁模式
高级模式
用户组: 游客
消息
提醒
新听众
我关注的
帖子
道具
勋章
任务
设置
退出
请
登录
后使用快捷导航
没有帐号?
立即注册
设为首页
收藏本站
开启辅助访问
切换到窄版
登录
or
立即注册
快捷导航
搜索
首页
论坛
BBS
MCU单片机技术
程序员交流
RansomEXX木马出现Linux变种
[复制链接]
作者:
家园99
版块:
›
嵌入式操作系统
›
linux
发布时间:
2020-11-20 03:37:17
1483
0
返回列表
家园99
当前离线
注册会员
注册会员, 积分 123, 距离下一级还需 77 积分
注册会员
注册会员, 积分 123, 距离下一级还需 77 积分
积分
123
发消息
楼主
电梯直达
家园99
发表于 2020-11-20 03:37:17
|
只看该作者
|
倒序浏览
|
阅读模式
Kaspersky研究人员近期发现有个新的文件加密木马,可以加密基于Linux 的操作系统的设备上的数据。经过初步分析,研究人员发现该木马是知名勒索软件RansomEXX 的Linux 版本。该恶意软件以攻击大型组织而知名,在今年早期最为活跃。
RansomEXX 恶意软件的每个样本中都含有硬编码的受害者组织名。此外,加密的文件扩展名和联系人邮箱地址也都使用了受害者的名字。
近几个月来,许多知名公司都成为了该恶意软件的受害者,包括德克萨斯州交通部(TxDOT)和柯尼卡-米诺尔塔(Konica Minolta)。
技术细节
研究人员分析的样本是有个64位的ELF 可执行文件。该木马用来自mbedtls开源库的函数实现了其加密方案。
启动后,木马会生成一个256 位的密钥,并用该密钥使用ECB模式的AES加密来加密所有的受害者文件。AES 密钥会被一个嵌入了木马主体和每个加密文件中的4096 位的RSA 公钥加密。
此外,恶意软件还会启动一个线程每0.18秒就重新生成和重新加密AES 密钥。但是从实现的情况来看,密钥每秒钟才会发生变化。
除了加密文件和留下勒索信息外,恶意软件样本中没有其他木马中使用的功能,比如没有C2 通信、没有运行进程终止、没有反分析技术等。
文件加密过程伪代码片段,变量和函数名都保存在调试信息中,必须与源代码相一致
但是ELF 二进制文件中包含一些调试信息,包括函数名、全局变量和恶意软件开发者使用的一些源代码文件。
嵌入在木马中的源文件名
木马在Kaspersky Linux沙箱中的执行日志
和RansomEXX Windows版本的相似之处
虽然之前发现的RansomEXX 木马 PE版本使用WinAPI,但是木马代码的组织以及使用mbedtls 库中的特定函数表明ELF文件和PE 文件都来自相同的源代码。
下图是加密AES 密钥的过程的比较。左侧是ELF样本aa1ddf0c8312349be614ff43e80a262f,右侧是TxDOT 攻击中使用的PE 样本fcd21c6fca3b9378961aa1865bee7ecb。
虽然使用了不同的优化选择和平台以及不同的编译器,但是相似性还是非常明显的。加密文件内容的过程,以及代码的整个布局都非常相似。
此外,勒索信息也是相同的,在标题和类似字段中都有受害者的名字。
巴西的攻击实例
据媒体报道,巴西一家政府机构最近受到了定向勒索木马的攻击。从勒索信息来看,几乎与上面的样本完全相同。
最近巴西攻击活动中的勒索信息
参考及来源:http://securelist.com/ransomexx-trojan-attacks-linux-systems/99279/
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有帐号?
立即注册
收藏
0
相关帖子
•
Btrfs文件系统入门|Linux中国
•
架构师网络安全实战教程全方位高级网络安全课程
•
【干货】从lsof开始,深入理解Linux虚拟文件系统!
•
独立主机网站转移操作方式
•
Linux操作系统应用试题
•
DBA常用Linux命令
•
LinuxPC登陆天河二号基础操作
•
欲学鸿蒙必先懂Linux:逐项分析Linux目录树的5类18项构成
•
618在某宝上花298买来的Linux全解笔记,感觉4年Linux都白学了
•
【工程师分享】精简Linux的源代码
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
表情
@朋友
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
快速回复
返回顶部
返回列表