“永恒之藍”是指NSA泄露的危險漏洞“EternalBlue”。 Eternalblue通過TCP端口445和139來利用SMBv1和NBT中的遠程代碼執行漏洞,惡意代碼會掃描開放445文件共享端口的Windows機器,無需用戶任何操作,只要開機上網,不法分子就能在電腦和服務器中植入勒索軟件、遠程控制木馬、虛擬貨幣挖礦機等惡意程序。WannaCry病毒就是利用EternalBlue漏洞進行傳播,進行網絡端口掃描攻擊,目標機器被成功攻陷后會從攻擊機下載WannaCry病毒進行感染,并作為攻擊機再次掃描互聯網和局域網其他機器,形成蠕蟲感染,大范圍超快速擴散。
勒索病毒被漏洞遠程執行后,會從資源文件夾下釋放一個壓縮包,此壓縮包會在內存中通過密碼:WNcry@2ol7解密并釋放文件。這些文件包含了后續彈出勒索框的exe,桌面背景圖片的bmp,包含各國語言的勒索字體,還有輔助攻擊的兩個exe文件。這些文件會釋放到了本地目錄,并設置為隱藏。病毒加密使用AES加密文件,并使用非對稱加密算法RSA 2048加密隨機密鑰,每個文件使用一個隨機密鑰,理論上不可破解。
木馬在網絡上設置了一個開關,若本地計算機能夠成功訪問http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,退出進程,不再進行傳播感染。
2017年5月13日晚間,由英國研究員于無意間發現的WannaCry隱藏開關域名,遏制了病毒的進一步大規模擴散。這僅僅阻止了病毒的傳播,已經被感染的電腦依然被攻擊,文件會被加密鎖死。
a) 通過創建服務啟動,每次開機都會自啟動。b) 從木馬自身讀取MS17_010漏洞利用代碼c) 創建兩個線程,分別掃描內網和外網的IP,開始進程蠕蟲傳播感染d) 對公網隨機ip地址445端口進行掃描感染;對于局域網,則直接掃描當前計算機所在的網段進行感染。e) 感染過程中,嘗試連接445端口。如果連接成功,則對該地址嘗試進行漏洞攻擊感染。f) 釋放敲詐者tasksche.exe。
1) 解壓釋放大量敲詐者模塊及配置文件,解壓密碼為WNcry@2ol72) 首先關閉指定進程,避免某些重要文件因被占用而無法感染 遍歷磁盤文件,避開含有ProgramData,Intel,WINDOWS,Program Files,Program Files (x86),AppData,Local,Temp,Local Settings,Temp字符的目錄,同時避開感染病毒釋放出來的說明文檔,加密178種擴展名文件。3) 完成所有文件加密后釋放說明文檔,彈出勒索界面,需支付價值數百美元不等的比特幣到指定的比特幣錢包地址,三個比特幣錢包地址硬編碼于程序中。
1) 病毒解密程序中內置了其中一個公鑰的配對私鑰,可以用于解密使用該公鑰加密的幾個文件,用于向用戶“證明”程序能夠解密文件,誘導用戶支付比特幣。2) 解密:程序判斷本地是否存在“00000000.dky”文件,該文件為真實解密所需私鑰文件。若存在,則通過解密測試文件來檢測密鑰文件是否正確。若正確,則解密。若錯誤或不存在,病毒將程判斷解壓后的Tor目錄下是否存在taskhsvc.exe。若不存在,則生成該文件,并且調用CreateProcessA拉起該進程。3) 該程序主要為tor匿名代理工具,該工具啟動后會監聽本地9050端口,病毒通過本地代理通信實現與服務器連接。在點擊“Check Payment”按鈕后,由服務端判斷是否下發解密所需私鑰。若私鑰下發,則會在本地生成解密所需要的dky文件。4) 程序便可利用該dky文件進行解密。不過,到目前為止,未曾有解密成功的案例。
1) 文件是使用AES進行加密的。 2) 加密文件所使用的AES密鑰是隨機生成的,即每個文件所使用的密鑰都是不同的。 3) AESKEY通過RSA加密后,保存在加密后文件的文件頭中。4) 敲詐者會根據文件類型、大小、路徑等來判斷文件對用戶的重要性,進而選擇對重要文件的先行進行加密并擦寫原文件,對認為不太重要的文件,僅作刪除處理。
1) 對于桌面、文檔、所有人\桌面、所有人\文檔四個文件夾下小于200M的文件,均進行加密后擦寫原文件。 2) 對于其他目錄下小于200M的文件,不會進行擦寫,而是直接刪除,或者移動到back目錄中。 3) 移動到back后,的文件重命名為%d.WNCRYT,加密程序每30秒調用taskdl.exe對back目錄下的這些文件定時刪除。 4) 對于大于200M的文件,在原文件的基礎上將文件頭部64KB移動到尾部,并生成加密文件頭,保存為“WNCRYT”文件。而后,創建“WNCRY”文件,將文件頭寫入,進而按照原文件大小,對該“WNCRY”文件進行填充。
1. 對稱密碼技術和公鑰密碼技術的作用。三組公鑰密匙,作用分別是:1.一種用于加密隨機生成的AESKEY;2.一種用于加密文件,是可以給被入侵用戶展示的;3. 最后也是用于加密文件,支付比特幣后才能解碼的文件。
AES對稱加密:用于加密文件。
2.受害者支付贖金后是否會恢復文件?即使支付贖金,也很難保證能夠得到解密密匙。WannaCry病毒的作者很難確定是哪臺電腦的所有者支付了贖金,給出相應的解密密匙來解密。
本文由 貴州做網站公司 整理發布,部分圖文來源于互聯網,如有侵權,請聯系我們刪除,謝謝!
網絡推廣與網站優化公司(網絡優化與推廣專家)作為數字營銷領域的核心服務提供方,其價值在于通過技術手段與策略規劃幫助企業提升線上曝光度、用戶轉化率及品牌影響力。這...
在當今數字化時代,公司網站已成為企業展示形象、傳遞信息和開展業務的重要平臺。然而,對于許多公司來說,網站建設的價格是一個關鍵考量因素。本文將圍繞“公司網站建設價...
在當今的數字化時代,企業網站已成為企業展示形象、吸引客戶和開展業務的重要平臺。然而,對于許多中小企業來說,高昂的網站建設費用可能會成為其發展的瓶頸。幸運的是,隨...
請問北京哪有化妝品批發城?五棵松有個化妝品批發場所,很多影樓的美容師都去批化妝品?;瘖y品十大批發市場?以下是國內知名的化妝品批發市場:北京天一化妝品批發市場普羅維登斯化妝品市場成立于1992年11月18日,位于阜成門外大街259號。2000多名客商來自:廣東、浙江、河南、河北、湖南、湖北、東北、安徽、江蘇、上海、天津、北京等地,匯聚了來自世界各地的上千種化妝品。經過10年的不斷創新和北京丹碧華化妝...
誰能介紹幾款PSP經典策略游戲?PSP上的策略類:《圣女貞德》《皇家騎士團2》《魔界戰記》《SD高達》系列《機戰Z2》《超級機器人大戰MX》《機戰A》《最終幻想獅子戰爭》《三國志5 6》《太閣立志傳4》《勇者別囂張》《大戰略》《新天魔界:混沌時代4》《太閣立志傳4》《足球經理09》求掃盲.psp上共有幾部機戰?以下是我知道的所有兵棋類游戲:機戰AP;機器MX機器OG;戰斗OG2,戰斗Z,打破界限;...
貝因美二段奶粉價格表?貝因美1000g金裝愛2嬰兒配方奶粉300.0元貝因美500g金裝愛2嬰兒配方奶粉59.8元貝因美450g金裝愛2嬰兒配方奶粉53.9元貝因美1000g冠軍嬰兒2嬰兒成長配方奶粉218.0元貝因美900g金裝愛2嬰兒配方奶粉325.9元貝因美405g金裝愛2嬰兒配方奶粉115.5元貝因美1000g 198元貝因美405g冠軍寶貝2寶寶成長配方奶粉75.5元貝因美900g黃金...