范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

黑客主动和你聊天的Mallox勒索病毒

  "TargetCompany"是一种勒索软件,于2021年6月首次被发现。研究人员将其命名为TargetCompany勒索软件,因为它将目标公司名称作为文件扩展名添加到加密文件中。2022年9月,研究人员发现了一个针对微软SQL服务器的TargetCompany勒索软件变种,并用"Fargo"作为加密文件的扩展名。众所周知,TargetCompany勒索软件还会在加密文件后添加"Mallox"扩展名。
  不过有趣的是 ,感染病毒后,勒索信还包含一个私人聊天链接,供受害者与威胁行为者连接。聊天页面包含的信息,如TargetID,硬盘大小,支付详情等。黑客还在聊天页面中为受害者提供了上传加密样本以测试解密的功能
  安全研究人员最近观察到Mallox勒索软件样本的激增。下图显示了Mallox勒索软件样本传播情况的统计数据,该数据表明勒索软件在最近几周是活跃的传播迅速的并且感染了很多用户。
  这些Mallox勒索软件样本由定制的加载程序下载并加载。加载程序会从远程服务器下载Mallox勒索软件,并加密受害者机器中的文件。此外,该勒索软件组织还维护了一个公布受害者泄露信息的站点,其中包含与勒索软件攻击受害者有关的信息。下图显示了Mallox勒索软件的站点信息
  技术分析
  加载器
  这个未知的基于.net的加载器用于下载Mallox勒索软件。研究表明,该加载程序会下载其他恶意软件家族,如Agentesla, Remcos, Snake keylogger等。这个加载器通常通过不同类型的垃圾邮件来传播,以引诱用户下载并执行电子邮件附件。
  加载器具有下载功能,会从远程服务器下载加密的恶意内容,在加载器内存中解密然后执行。加载程序在内存中执行恶意内容,而不将实际负载保存在磁盘中,以逃避反病毒检测。加载器下载带有文件扩展名(如png、jpeg或bmp)的加密有效载荷。
  加载器是32位.net可执行文件,文件名为"Cqasdqtamip.exe"
  Sha265为e3a0bbd623db2b865fc3520c8d05e8b92016af2e535f0808460295cb8435836a。其他详细信息如下图所示。
  加载程序执行后,会从URL hxxp://80[.]66[.]75[.]98/Chseiyk.jpeg下载加密的恶意内容。
  下图显示了硬编码的URL和下载文件的代码。
  下载后加载器将加密的内容保存在内存中并解密它。恶意内容使用密钥"Cwgoawrnxz"通过AES加密算法加密,该密钥在加载程序的二进制文件中硬编码。下图显示了内存中的加密有效负载和解密密钥。
  加载器现在解密负载后获得内存中的实际勒索软件二进制文件,并进一步执行该二进制文件以执行勒索软件活动。下图显示了内存中的解密勒索软件DLL文件
  Mallox勒索软件有效载荷分析
  下载并解密的文件是一个基于.net的32位DLL,名称为"Wwxjdcapjnmuq.dll",sha256为
  b64606198c158f79287b215343d286adf959e89acb054f8f3db706f3c06f48aa。
  下图显示了其他详细信息
  这个DLL文件被IntelliLock混淆器进一步混淆,使恶意软件逆向分析更加困难。加载程序现在使用assembly . load()函数将解密的勒索软件DLL作为程序集加载。
  加载DLL后加载器从DLL文件中枚举方法,并从加载的程序集创建方法名称和对象列表。然后创建用于执行勒索软件代码的方法的线程池。下图显示了将DLL作为程序集加载的代码和创建用于执行勒索软件代码的方法列表和线程池
  在创建线程池之后,加载器使用invokember()函数创建执行线程。下图显示了创建执行线程的代码
  执行后,勒索软件将批处理文件axfiysgodtrlqmrgpchkiller .bat放入临时文件夹并执行它。此批处理文件将停止许多服务和程序,以便在加密过程中不中断对相关文件的加密操作。
  批处理文件内容如下图所示
  有趣的是,勒索软件还会停止gps相关程序,这表明勒索软件的目标可能是关键基础设施部门的组织。下图显示了停止运行gps相关程序的命令。
  勒索软件会禁用一些服务,并停止系统中正在运行的程序。一些重要的服务和计划是:•数据库相关服务:MSSQL、MSSQL服务器、PostgreSQL、Oracle等。 备份相关服务:VSS、Veeam等 Windows相关程序:OneDrive, Excel, Outlook, WinWord等 文件共享与服务器相关程序:FileZilla FTP Server、Apache Tomcat Server、Microsoft Exchange Server、OpenSSH、WAMP Server、Nginx等 企业管理软件:SAP Business One、Jenkins、Redis、SVN Server、Turbo CRM、金蝶等 虚拟化程序和服务:VirtualBox, VMware。等。 GPS相关命令:GPSDaemon, GPSUserSvr, GPSDownSvr, GPSStorageSvr, GPSDataProcSvr, GPSGatewaySvr等
  在加密文件之前,勒索软件会窃取系统信息,如操作系统版本、桌面名称等,并通过如下所示的POST请求将其发送到命令与控制(C&C)服务器。
  勒索软件对加密文件附加".Mallox"作为文件扩展名,并在文件夹中放置一个勒索通知,如下所示。
  下图显示了在受害者系统上投放的赎金通知
  勒索信还包含一个私人聊天链接,供受害者与威胁行为者连接。聊天页面包含的信息,如TargetID,硬盘大小,支付详情等。
  总结
  在过去的几天里,我们观察到Mallox勒索软件组织的活动迹象有所增加。勒索软件组正在使用一个新的定制的加载程序,用于下载和执行勒索软件。此外,Mallox勒索软件执行后会试图停止与gps相关的服务,表明他们的目标可能是经营运营技术和关键基础设施的组织。
  IOCs
  Indicators
  Indicato   r   Type
  Descriptio   n
  2456c01f5348e5c08f7e818d51862c1a   625be3e4dbfb0bd35c9cda216a9bca7232dbec07   34da973f1d154672b245f7a13e6268b4ffc88dea1ca608206b   32759ec5be040c
  MD5 SHA1 SHA256 Mallox
  Loader
  b739be28cb9a30868112d4786bc11d37 296e19773f6fb7190d914ac556abe0125e5d7aa5 b3ccec8ca26bc3b6597ddb0424a455eb7809e7608f5d62f6c7 f5d757d4d32253
  MD5 SHA1 SHA256
  Chseiyk.jp eg Encrypted Payload
  86344d7e6e5b371717313032632cbbe1   3921694be80b2fd5d8007c8155bee018c32fecbb   b64606198c158f79287b215343d286adf959e89acb054f8f3d   b706f3c06f48aa
  MD5 SHA1 SHA256 Mallox
  Payload
  688e0b37794395cfecaf9cc519e3c26a, d215d4166dfa07be393459c99067319036eb80ba, 77fdce66e7f909300e4493cbe7055254f7992ba65f9b7445a6 755d0dbd9f80a5
  MD5 SHA1 SHA256Mallox
  Loader
  6080b540d975b7a4f66cd54ee83ed600   62324b38a5a5a2533f3bd401d7afd1c6c4235b08   89c9c14af6ab4f3f93705325dbc32bde6c232d26d22e8f835d   b24efc18007ea4
  MD5 SHA1 SHA256 Mallox
  Loader
  2ffae162e07ba8debdf25694e8fd8325 a1289c3e585e091a7c8f89869a76e40f7e3880fd d691f44b587c6ed47c2d57b2bf99323877821a318cb0d5aa98 99c40a44e81ef3
  MD5 SHA1 SHA256Mallox
  Loader
  cacbed12b83529ebb99b0297d52b0749   db6d67f55bce0425baef2348e70f1478d022820e   58726aac2652bedfe47b7e1c73ba39d028e2e6ad188f4ed73   5d614097be4a23b
  MD5 SHA1 SHA256 Mallox
  Loader
  da3f02b82e982f5ce5a71d769a067f3b e165cac5ab2b2312f7ed8569c69a75bae48b8316 7164ba41639c8edcd9ff1cf41a806c9a23de566b56a7f34a02 05ba1f84575a48
  MD5 SHA1 SHA256Mallox
  Loader
  38454291f7b871d71a512b5dd5100d9e   9e9c04f00822aacaa15d0bcc4749f8e6920d4550   45391bfbb06263f421ac739e1e4b438fb99a0757dcecc68de7   9b2dbe02c1641e
  MD5 SHA1 SHA256 Mallox
  Loader
  7be2a76577f6ee05ec08c77c41cd9dd4 f3cfca7a2160559aa62b4cf42cd15870a4abcae7 87a923319c6ea74a9cef5ed7528afdbd4a05e7600ce7f4359e 5990ff8769a2ff
  MD5 SHA1 SHA256Mallox
  Loader
  6e542eda455e8c8600df96874c8deceb   670530d36967c5927955d31052dff165a187c1f2   d755cd96077cebbed84a86e69d1fd84b95e3e5763abc8ac8e   c0a7f1df30e9585
  MD5 SHA1 SHA256 Mallox
  Loader
  hxxp://80[.]66[.]75[.]98/Chseiyk.jpeg
  URLMalicious
  URL
  hxxp://193[.]106[.]191[.]141/QWEwqdsvsf/ap.php
  URL
  Connected URL

位于河南省驻马店市的黄淮学院,是一所什么档次的大学?黄淮学院,位于河南省驻马店市。驻马店,位于河南省中部,素有豫州腹地,天下之最中的美称,是华夏文明的重要发祥地之一,全国文明城市。黄淮学院是2004年升格的一所公办全日制普通本科高校保研是什么意思?怎样能保研?什么是保研?官方说法保研的全称是推荐优秀应届本科毕业生免试攻读硕士学位研究生,又叫做推免。对象是优秀的本科生,且必须是应届生,这些同学可以不通过考研,提前半年左右获得硕士的预录取。刚毕业的大专生,去流水线,当学徒,还是去做销售?小伙子一步一步来稳重点,需学的东西很多,社会大学毕业了,你也成功了百分五十五,销售是一门学科,需努力才行。找工作最重要的是适合自己,有发展空间。在流水线上工作,每天日复一日地重复劳为什么有的公司欢迎离职的员工再回来,有的公司却从不录用离职员工?这是社会问题,在这个平台上,我不想回答这样的情况,别看两句话,复杂的很,很抱歉,谢谢吧。,,,公司是否返聘离职员工,与公司的企业文化管理人员管理风格有关。公司用工和社会娶妻一样,多为什么不干活的员工,老板都不开除?这取决于你或老板对干活的不同定义。1,假如你所谓的干活是体力劳动,而老板定义的干活是脑力劳动,那就是你错的2,假如老板定义的干活是隐性的资源引线,那么,你又错了,老板是对的3,假如合同到期后,单位没有续签也没有辞退的意思。这样情况下,能不能不打招呼直接走人?当然可以,企业还巴不得呢,因为你连离职都在帮公司节省开销啊!01从法律角度上分析,你本可以获得不少的经济利益根据劳动合同法第44条第一项的规定,劳动合同期满的,劳动合同终止。根据本相对低分就可以就读的211大学有哪些?菜鸟来谈谈吧,欢迎大家关注菜鸟!O总得来说,能进去211工程院校的大学,没有几个实力是比较弱的。哪怕是有些大学是因为地理位置的原因,属于照顾类的可能性大一些,但进入211,国家投入职场中,哪些行为比较容易引起领导的反感?职场有职场的规则,无论是明规矩还是潜规则,都是雷区,是不能趟的。如果你不小心越了规矩,很容易招致领导反感。以我多年职场经验,以下十个雷,是万万不要踩的。一,越级汇报。下属越过自己,坐标潍坊,算是小三线城市吧,工作轻松早八晚五从不加班,公司管一顿午饭,一个月四千五算少吗?卧槽,头条里这么多装逼的,我也来装一下,希望我能装的比你们更成功,装逼开始潍坊从西边的西外环路到东边的潍县中路之前的房产全是我承包开发的项目,我坐拥潍坊180套房子,名下300家公如果让支持延退的人,60岁后全上一线工作,他们还支持延退吗?最近关于延迟退休的讨论和争议甚嚣尘上,自渐进式延迟退休被写进2021年2025年的十四五规划之后,关于延迟退休的利弊就再次争论起来了。对于延迟退休政策可谓几家欢乐几家忧,小编也了解为什么有些领导明明知道何时退休,但到时依然有深深的失落感?退休后的失落感,并不在于留恋工作与权力,从与几个老年朋友交流以及对小区里几位人物的观察情况看,主要在于以下几个方面一是退休意味着船到码头车到站,而且是步入了人生的最后一站。二是习惯
6岁前,这些东西要让孩子尽量少吃!会影响发育好内容我来评上到八十岁老太,下到牙牙学语的小孩,没有人能对奶茶说不。但是,大家都知道,宝宝得少喝奶茶,小宝宝不能喝奶茶,对吧!!!因为没好处。01。当心,有咖啡因在奶茶店的那些热门成绩中等的孩子如何实现成绩飞跃?数学成绩中等的孩子是让父母亲最费心费力的,不好好抓,孩子很容易滑到差等生的行列,父母和孩子都彻底失去了希望。想好好抓,但又无从下手,东一榔头西一棒锤,今天试这个,明天又觉得那个好,云南西双版纳集合多方力量推动亚洲象保护来源西双版纳文化旅游局新闻发布新华网昆明2月26日电(李宁明德)云南亚洲象教育部野外科学观测研究站亚洲象保护国家长期科研基地亚洲象云南省野外科学观测研究站25日在云南西双版纳国家级今年清明竟然不调休,许多人心心念念要外出旅游,无法实现了今年清明竟然不调休,许多人心心念念要外出旅游,无法实现了清明节不调休,这没有什么不能理解的,因为那天正好就是星期三,不靠前也不靠后,怎么调呢?这样的例子又不是没有过,端午节也出现过全球七大Polartec抓绒面料的顶级品牌抓绒衣,保暖不易起球防静电目前是一年中早晚温差最大的时候,早晚多穿一件抓绒衣,中午热的时候,随时可以脱下。抓绒衣轻量易干柔软舒适保暖,是春秋季节日常工作户外运动的最佳服装之一。自从巴塔哥尼亚和Polarte大地色系衣服太美了,从衬衫到毛衣,穿出文艺知识分子氛围很多人都爱穿衬衫,但看过今天的分享,你一定会深深爱上大地色系衬衫,文艺复古还有腔调,绝对能穿出属于衬衫的时髦个性。先来看看大地色系的衬衫有哪些吧,喜欢古典感觉的话,就选择从深咖色系桂东康氧休闲惠民旅游季之绿色推荐桂东县地处湖南省东南边陲罗霄山脉腹地,全县总面积1451。56平方公里,辖11个乡镇1个国家级自然保护区和1个国家森林公园,总人口18。43万。先后被评为中国最佳生态旅游示范县中国协同发展互联互通惠及民生九年携手京津冀这样改变央视网消息9年前,京津冀协同发展战略正式提出,9年来,京津冀三地携手发力,一张图规划一盘棋建设一体化发展,协同新空间不断拓展,区域协作加速推进,不断开创新辉煌。如今产业链的融合发展2023华兴车队SPARKEVO战车欣赏中国华兴洲际车队2023年是PARDUS瑞豹陪伴中国华兴洲际车队的第二年,这支承载着中国自行车运动希望的车队再次踏上了国际车坛的新征程。2023年,华兴车队不仅有全新的车手阵容,并河南三门峡市鬼屋,真的住着鬼吗?图片与内容无关,仅供参考很多年前,中国河南省三门峡市的一所破旧房子被称为鬼屋,据说里面居住着多位鬼魂。这个故事引发了广泛的社会关注,甚至引起了一些游客前往探险。接下来,让我们一起来苹果手机怎么选?这篇在手,购机不愁!告别选择困难症!最近苹果14系列在各个平台降价了,很多人也想着换购一台苹果手机,那么怎么换,怎么买划算。从事家电3C近十年的小翔哥给大家分析一下,让大家告别选择困难症,购机不愁!苹果手机系列介绍首