FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

栏目: 编程工具 · 发布时间: 5年前

内容简介:近日,深信服EDR安全团队跟踪到多个客户感染了FilesLocker勒索病毒,其中最新版本的已更新到了FilesLocker2.1,这是一个专门为了庆祝圣诞节而设计命名的版本,中招客户除了系统被加密破坏之外,还有来自勒索作者的节日问候。FilesLocker是一款代理型勒索软件,勒索病毒制造者只负责制作勒索病毒本身,传播方式通过招中间代理的方式来实现,故传播方式多种多样。其中,最新版本的FilesLocker2.1版本最后会在桌面生成中英文的勒索信息提示文件,并弹出勒索窗口。并且还会从https://i.l

近日,深信服EDR安全团队跟踪到多个客户感染了FilesLocker勒索病毒,其中最新版本的已更新到了FilesLocker2.1,这是一个专门为了庆祝圣诞节而设计命名的版本,中招客户除了系统被加密破坏之外,还有来自勒索作者的节日问候。

FilesLocker是一款代理型勒索软件,勒索病毒制造者只负责制作勒索病毒本身,传播方式通过招中间代理的方式来实现,故传播方式多种多样。其中,最新版本的FilesLocker2.1版本最后会在桌面生成中英文的勒索信息提示文件,并弹出勒索窗口。并且还会从https://i.loli.net/2018/12/31/5c29eac523516.bmp 下载一张图片设置为桌面壁纸,画面颇为欢乐喜庆。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

FilesLocker 2.1版本的勒索界面(圣诞版)

根据可靠消息,该加密作者释放的RSA私钥在加密完之后会在浏览器弹出(适用于FilesLocker1.0和FilesLocker2.0中招客户,FilesLocker2.1圣诞特别版暂时没有释放密钥,也就是说圣诞版暂时无法解密,提醒广大用户小心)。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

工具 已将该RSA私钥集成进入工具,然后用该私钥将用户被加密的AES密钥解密出来。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

解密文件

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

该工具提供的所有函数

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

一、背景介绍

2018年10月,有人在暗网发布 FilesLocker勒索病毒合作计划 。事后有国内多家安全厂商跟进报道,随即此贴访问量暴涨十倍,并且作者之后在帖子上更新了报道链接。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

2018年底最后一天,作者放出了1.0和2.0版本的私钥,目前国外也有安全人员根据私钥开发出了解密工具。但这并不是作者偃旗息鼓了,最新的2.1版本已经到来,且更换了新的RSA秘钥对。

二、样本分析

2.1版本

由于作者已经将之前的私钥放出,在2.1版本中,便更新了公钥,如图所示。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 3

随机生成加密文件的AES密钥,使用RSA加密,最后再把密文用base64编码

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 4 加密AES秘钥,并用base64编码密文

样本只加密系统盘中指定文件夹和非系统盘中指定文件名后缀名的文件。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 5  系统盘指定文件夹

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 6 加密除了系统盘之外的其他磁盘

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 7 指定加密的文件后缀名,共367种

加密文件使用了AES算法,ECB模式

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 8 加密文件代码

加密完成后会在文件名后面添加后缀.[[email protected]]。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 9 添加文件名后缀

整个加密阶段完成以后,会调用vssadmin.exe删除掉系统卷影副本

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 10 删除卷影副本

2.0版本

2018年11月底,FilesLocker升级到了2.0版本,主体功能没有变化。加密的文件后缀比1.0版本增加了10个。加密以后会从指定链接下载图片并设置为桌面壁纸。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 11

并对勒索弹窗也做了些改变。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 12

1.0版本

2018年10月,作者在暗网发布了合作计划,样本开始出现。1.0版本病毒名字伪装成Windows Update,用以迷惑用户。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 13 原始文件名字

1.0版本加密的文件后缀有357种

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 14 指定加密的文件后缀名,共357种

1.0会在桌面生成中英文的勒索信息提示文件,并弹出勒索窗口。

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

图 15 1.0版本的勒索界面

三、解决方案

针对FilesLocker1.0和2.0的勒索解密工具(FilesLocker2.1圣诞特别版暂时没有解密工具):

http://edr.sangfor.com.cn/tool/FilesLockerDecrypter.zip

(1)选择被加密的文件夹

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

(2)选择自己的ID文件(桌面上生成的加密信,中英文的都可以)

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

(3)点击Decrypt开始解密

FilesLocker2.1圣诞特别版勒索病毒与早期版本解密工具

病毒防御:

1.及时给电脑打补丁,修复漏洞。

2.陌生人发来的陌生文档,邮件不要轻易打开。

3.对重要的数据文件定期进行非本地备份。

4.建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

Erlang趣学指南

Erlang趣学指南

邓辉、孙鸣 / 人民邮电出版社 / 2016-9-7 / 79.00元

这是一本讲解Erlang编程语言的入门指南,内容通俗易懂,插图生动幽默,示例短小清晰,结构安排合理。书中从Erlang的基础知识讲起,融汇所有的基本概念和语法。内容涉及模块、函数、类型、递归、错误和异常、常用数据结构、并行编程、多处理、OTP、事件处理,以及所有Erlang的重要特性和强大功能。一起来看看 《Erlang趣学指南》 这本书的介绍吧!

XML 在线格式化
XML 在线格式化

在线 XML 格式化压缩工具

html转js在线工具
html转js在线工具

html转js在线工具

UNIX 时间戳转换
UNIX 时间戳转换

UNIX 时间戳转换