网络安全检测|网络安全服务|网络安全扫描-香港墨客投资移动版

主页 > 业界资讯 > 网络渗透测试

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(2)

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(10)

文件加密

加密规则

Bluesky勒索病毒会绕开一些系统相关的重要文件避免影响操作系统运行,并会对一些重要文件以及数据库文件进行全文件加密,其他文件只会加密文件前16MB如:txt、pdf、zip等文件,全文件加密的文件名后缀列表,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(11)

全文件加密的文件名后缀

加密线程

该线程通过传入指定目录,将遍历目录中所有要加密的文件路径,并对文件进行加密,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(12)

遍历目录并且加密文件

加密本地磁盘

获取本地磁盘路径传递给加密线程来对磁盘进行加密,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(13)

加密本地磁盘

加密网络驱动器

获取网络驱动器的路径,传递给加密线程来对网络驱动器进行加密,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(14)

加密网络驱动器

加密局域网中其他终端共享的资源

通过扫描局域网中开放445端口的终端,对目标共享的资源进行加密,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(15)

扫描局域网中开放445端口的终端

获取目标终端的共享资源路径,传递给加密线程来对其进行加密,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(16)

对目标共享资源进行加密

混淆手段

CobaltStrike木马通过多种壳进行对抗杀软,相关流程图,如下所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(17)

CobaltStrike混淆流程图

API混淆,所有API都使用动态获取的方式得到,导致无法通过静态分析得到API名称,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(18)

动态获取API函数

字符串混淆,将所有的字符串进行加密,使用时动态解密,相关代码,如下图所示:

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(19)

字符串动态解密

附录

病毒HASH

电脑勒索病毒介绍(Bluesky勒索病毒爆发对SQL)(20)

(责任编辑:admin)