溯源解密2016恶意软件之首“敲诈木马” 如何防御更有效?

admin 2025-08-25 阅读:67 评论:0
近年来,因感染敲诈类木马而被迫支付赎金的事时常发生,更有甚者损失高达数万美元。因此,敲诈木马已逐渐成为安全领域内的重点关注对象,据安全公司统计,敲诈木马在所有恶意软件中所占比例,从2015年的第三位上升到了2016年的首位,形势十分严峻。...

近年来,因感染敲诈类木马而被迫支付赎金的事时常发生,更有甚者损失高达数万美元。因此,敲诈木马已逐渐成为安全领域内的重点关注对象,据安全公司统计,敲诈木马在所有恶意软件中所占比例,从2015年的第三位上升到了2016年的首位,形势十分严峻。

据腾讯安全专家介绍,虽然最早的敲诈木马可以追溯到1989年的“PC Cyborg”,但随着加密算法的完善,当前的敲诈木马已与之前大不相同,主要以高强度密码学算法加密受害者电脑上的文件,并要求其支付赎金以换取文件解密为主,因此在部分场合也被称为密锁类木马。除此之外telegram中文版,近年来在Android手机上也逐渐流行一种锁屏类敲诈木马,这类木马同样是通过锁定受害者手机屏幕,使受害者无法正常使用手机,借机进行敲诈。

针对近两年此类木马的爆发,腾讯安全专家除了持续跟进,通过分析众多木马样本输出针对性方案,向用户提供防御手段,保障上网安全之外,还在近期通过腾讯电脑管家旗下哈勃分析系统,详细溯源和解密了这类危害极大的木马。

(腾讯电脑管家拦截“敲诈者”示意图)

借助邮件传播 敲诈者木马加密破坏文件

在2013年,一个名为“CryptoLocker”木马被曝入侵了超过25万台电脑,成为较早引起人们关注的敲诈木马之一。而在国内最早产生反响的要数“CTB-Locker”敲诈木马,该木马主要通过邮件附件传播,并在2015年年初,随一部分邮件流入国内,导致一批受害者被敲诈。此外,还有针对游戏玩家的“TeslaCrypt”木马,通过在网页中植入恶意构造的文件,利用Flash播放器、pdf阅读器等各种漏洞,在受害者不知情的情况下下载并执行恶意payload,加密其电脑上的文件。

不仅如此,目前安全界内已先后发现曾敲诈某组织数万美金的“Locky”、首款使用简体中文的“Shujin”、首款加密磁盘引导扇区的“Petya”、简体中文界面的以国内受害者为目标的“国产C#”以及已更新至第五代的“Cerber”等众多敲诈木马。

(“CTB-Locker”木马敲诈界面)

腾讯安全专家表示,当前敲诈者木马主要通过邮件的方式进行传播,并使用成熟的、高强度的加密算法,对受害者电脑上的文件进行加密操作后,删除原文件。一般来说,因比特币使用者具有匿名性,通过比特币收款地址很难追踪到对应的拥有者,往往不法分子会要求受害者使用比特币支付赎金,以掩藏身份。此外,为了进一步防止被追踪,赎金支付说明指向暗网中的页面,暗网依托于现有的互联网而建,只有使用特定的软件、协议或权限才能访问,给不法分子提供匿名性,防止通过正常的途径追踪到位置、身份等信息。

(敲诈者木马伪造的应聘简历邮件)

据了解,敲诈者木马在传播时一般会使用大量以带宏的Office文档为代表的非PE载体,但近一段时间以来whatsapp网页版,腾讯安全专家发现,包括js、vbs、chm等在内的其它非PE文件也被用于传播敲诈木马。这样的传播方式可以避免木马直接放在邮件中时被安全类软件和网关直接拦截,同时通过不断变换下载地址对应的木马文件,也能躲过部分安全类软件的检测和查杀。

事实上,敲诈木马通常会结合使用非对称加密算法、对称加密算法,以充分利用二者各自的优点。使用这样的方法,既可以迅速完成整个电脑大量文件的加密,又避免了对称加密算法的密钥进行传输交换中存在被记录和泄漏的风险。经腾讯安全专家分析发现,如果加密算法使用得当的话,被加密的文件是无法在没有密钥的情况下恢复的;不过,各类敲诈木马在具体的实现上,可能遗留了一些漏洞,如果发现了此类漏洞,就有可能可以使用一些较低的代价恢复文件。

移动端敲诈木马愈演愈烈 伪装应用致手机锁屏

与Windows操作系统类似,Android操作系统上的敲诈木马在近几年也有愈演愈烈的趋势。腾讯安全专家表示,一方面,Android系统对应用权限的严格限制,使得未root的手机上,恶意应用并没有太多办法去读写大量文件;另一方面,由于手机的便携性,使得手机系统的开发者需要更多地考虑手机在未授权的物理访问场景下也能受到良好的保护,这反过来又使得受害者在面对锁屏敲诈的时候能够用上的手段不多。

当前Android敲诈木马的传播手段主要分为置顶对话框锁屏敲诈木马、修改锁屏密码敲诈木马两类木马,大部分是伪装成各类其它应用,例如工具类应用、刷流量等非法应用、色情类应用等,在小型下载网站、网盘、社交网络中进行传播,诱使受害者下载安装。

(置顶对话框锁屏敲诈木马界面示例)

置顶对话框锁屏敲诈木马会弹出自定义的对话框窗口,将该窗口反复强制置顶,使受害者无法正常使用手机的其它功能,同时在置顶对话框中提出敲诈需求和联系方式。对于这类敲诈木马,如果手机已经开启了USB调试功能并给电脑授予了调试权限,则可以在电脑上使用adb对手机进行操作,清除木马相关进程,除此之外,也可以尝试重启手机并进入安全模式,在避免木马启动的同时卸载对应的恶意应用。而修改锁屏密码敲诈木马则利用了Android系统设备管理器模块的高级权限,可以直接修改系统锁屏密码,然后使用提示框显示敲诈内容。

“敲诈者”瞄上热门影视作品资源 安全专家开出防范药方

除了通过邮件、手机应用等方式传播,近日,腾讯电脑管家发现有敲诈者病毒伪装热门电影《神奇动物在哪里》资源进行传播。据腾讯电脑管家分析发现whatsapp网页版,有用户通过搜索关键词“神奇动物在哪里 下载”,在某网站发现相关种子资源。用户下载完成后却无法运行种子文件夹中的“AVI - Windows”标准视频文件,转而尝试使用文件夹中提供的解码工具“Ultra XVid Codec Pack.exe”程序安装解码器播放视频。实际上,“Ultra XVid Codec Pack.exe”为敲诈者病毒,用户一旦点击运行,电脑文件会被加密,并被提示需要到指定网站购买解密软件。

(文件被加密后,电脑弹出敲诈提示)

腾讯电脑管家安全专家表示,敲诈木马这两年的爆发,手段层出不穷,使用户难以防范,这与密码学、暗网、比特币等多种技术的发展都是密不可分的。对于当前的敲诈木马,事前的预防远比事后的补救来得重要,用户需要养成良好的安全意识,不随意打开不明来源的附件或链接,也不要随意下载运行小网站和网盘上分享的电脑软件或手机应用。日常生活中,建议使用腾讯电脑管家、腾讯手机管家等安全类产品,实时保护电脑和手机的安全。遇到不确定的文件,也可以上传到哈勃分析系统(https://habo.qq.com/)检查是否安全,可有效避免遭遇此类木马。

版权声明

本文仅代表作者观点,不代表百度立场。
本文系作者授权百度百家发表,未经许可,不得转载。

分享:

扫一扫在手机阅读、分享本文

3502文章数 0评论数
热门文章
  • 详细指南:WhatsApp国内使用方法全攻略-下载安装、注册登录及功能使用攻略

    详细指南:WhatsApp国内使用方法全攻略-下载安装、注册登录及功能使用攻略
    一、下载与安装WhatsApp WhatsApp是一款全球使用范围极广的即时通讯软件,不仅可以实现文本聊天,还能进行语音、视频通话WhatsApp中文版,发送文件等功能。由于众所周知的原因,国内用户想要下载和安装WhatsApp可能会遇到一些困难。不过,只要按照以下步骤操作,就能顺利完成WhatsApp的下载和安装。 首先,我们需要解决的是下载问题。由于WhatsApp在国内的应用商店无法直接下载,所以我们需要寻找其他的下载途径。Android用户可以选择到各大安卓市场搜索下...
  • 苹果IOS5.1.1机完美越狱

    苹果IOS5.1.1机完美越狱
    越狱工具下载:(需手动复制: http://bbs./read-htm-tid-4804612.html ) 详细的越狱教程: Absinthe 2.0.4的越狱方法与Absinthe 1.0的越狱方法完全一样,非常简单的“傻瓜一键式”。不过这里绿毒有说明,最好重新刷固件。支持越狱设备IOS5.1.1的固件下载地址请点击本站的IOS固件下载,看下图: 下载完固件之后,把设备连接iTunes,开始刷固件。你也可以选择不刷,但是在越狱的过程之中,新的系统在越狱时会比较的顺利,...
  • 电脑微信的聊天照片文件在哪里微信图片保存电脑哪个文件夹

    电脑微信的聊天照片文件在哪里微信图片保存电脑哪个文件夹
    1. 怎么找到微信聊天图片在哪个文件夹里 图片保存路径:/storage/emulated/tencent/MicroMsg/WeiXin/文件夹,这个是完整路径。而在文件夹中只需要找到/tencent/MicroMsg/WeiXinWhatsApp中文版,就可以了,前面两个文件夹是系统根目录。以下是保存及查找图片的方法步骤介绍。 第一步、找到桌面的微信APP,直接点击打开这个微信的APP。 2. 电脑微信图片保存在哪个文件夹 个人微信文件夹。 电脑版微信聊天的图片,都保存到...
  • Windows 11版WhatsApp将从UWP/Native切换回WebView2打包模式

    Windows 11版WhatsApp将从UWP/Native切换回WebView2打包模式
    Meta(最近更名为 Meta AI)悄然宣布,WhatsApp 将在 Windows 11 上放弃 UWP(WinUI)WhatsApp中文版,退回采用基于 Chromium 的容器。这意味着 WhatsApp 又回到了几年前的样子。由于 web.whatsapp.com 一直领先于 Windows 应用开发,它确实拥有一些新功能,但速度更慢,占用更多内存。 如果独立开发者因为无力维护所有平台的代码库而选择 Web 应用程序,那是一回事,但当像 Meta 这样价值万亿美元...
  • 小米下載WhatsApp的完整指南:安装与使用注意事项

    小米下載WhatsApp的完整指南:安装与使用注意事项
    综上所述,确保您的小米手机具备以上条件,将有助于您顺利下载和安装WhatsApp,享受便捷的通讯服务。在满足这些条件后,您就可以按照后续步骤进行WhatsApp的下载和安装。 2. 下载和安装WhatsApp的具体步骤 在小米手机上下载和安装WhatsApp的具体步骤相对简单,但需注意一些特殊情况。首先,确保你的手机系统已更新到最新版本,以保证最佳的兼容性。由于安卓手机商店内无法直接找到WhatsApp,你可以通过APKPure等第三方应用商店进行下载。打开APKPure应用...