1
今天(6月7日),同事小謝神秘兮兮地對雷鋒網(wǎng)編輯說,聽說王者榮耀官網(wǎng)推出了價值計算功能,咱倆PK一把?看看誰的賬號價值高?
切,誰玩這么幼稚的PK?
好的,來吧。
小謝率先登陸了官網(wǎng),然后出現(xiàn)了一個讓人……不知道怎么說的“價值評估”。
編輯也不好意思說,你們自己看圖吧!
于是,編輯機智地宣布:我不測了,最差也是打平手!
但是,就是這么個價值“0軟妹幣”的賬號,卻可能被人勒索 20 塊軟妹幣!
這是怎么回事?
6 月 4 日,雷鋒網(wǎng)就報道,愛打“農藥”的安卓黨小心了,最近出現(xiàn)一款手機勒索病毒,冒充熱門手游《王者榮耀》輔助工具,也就是外掛。該勒索病毒被安裝進手機后,會對手機中照片、下載、云盤等目錄下的個人文件進行加密,并索要贖金。
這兩天,雷鋒網(wǎng)和發(fā)現(xiàn)此事的 360 安全中心的技術小哥保持聯(lián)系,終于獲得了一手分析情報。
是這樣的,6 月 2 號,有童鞋反饋,他只是想下一個“打農藥”的“輔助工具”(沒好意思說“外掛”),然后手機就被鎖屏了,還出現(xiàn)了類似于“永恒之藍”的勒索界面。
這位童鞋一下就不淡定了,發(fā)出了“在線等,挺捉急的”求救。
技術小哥先進行了初步分析后發(fā)現(xiàn),除了誘惑用戶下載和安裝,這款勒索病毒還會通過 PC 端和手機端的社交平臺、游戲群等渠道進行傳播擴散。
也許對“永恒之藍”帶來的邪惡影響帶著極其黑暗的崇拜,這款勒索軟件的作者把勒索敲詐頁面做成了高仿電腦版的“永恒之藍”勒索病毒。軟件運行后,安卓手機用戶的桌面壁紙、軟件名稱和圖標會被篡改。手機中的照片、下載、云盤等目錄下的文件進行加密,并向用戶勒索贖金,金額在 20 元、40 元不等。并且宣稱 3 天不交贖金,價格將翻倍,7 天不交,將刪除所有加密文件。
納尼,你辛辛苦苦做了一個安卓機鎖屏病毒,然后勒索 20 元到 40 元?你是不是看不起我們“王者榮耀”玩家?
按照上次 DNF 玩家因為一句“死肥宅”就要求玩家穿西裝直播的套路,王者榮耀玩家可能會妥妥地不服氣??!
技術小哥不這么想,敢挑釁我們做安全研究的?20 塊都不給你!
技術小哥開展了一輪深度分析,發(fā)現(xiàn)該病毒變種較多,通過生成器選擇不同的配置信息,可以在加密算法、密鑰生成算法上進行隨機的變化,甚至可以選擇對生成的病毒樣本進行加固混淆。由于其生成器衍生版本眾多,每個生成器又可以進行隨機化的配置,很大程度上增加了修復難度。
簡而言之,就是童鞋,你要小心,你躲過了今天,還有明天。
目前發(fā)現(xiàn)的病毒樣本采用的是 AES 和異或的加密方式,其恢復難點在于隨機化的配置信息,面對眾多的密鑰隨機方式,不容易找到統(tǒng)一的恢復方法。
目前,已發(fā)現(xiàn)的隨機方式統(tǒng)計如下:
1、 加密方式:AES、異或;
2、 密鑰生成算法:隨機數(shù)字加固定值、隨機字符串;
3、 密鑰使用的固定值在不同版本中不同。
不僅發(fā)現(xiàn)了該勒索病毒的“套路”,技術小哥一發(fā)力,找到了“罪魁禍首”。
通過對冒充王者榮耀輔助的勒索軟件進行詳細分析發(fā)現(xiàn),作者在病毒開發(fā)中常使用的 QQ 號為127*****38,由此關聯(lián)到的多個作者QQ號中,作者大號873*****8早在2016年就開始在網(wǎng)上傳播病毒生成器。這些病毒生成器使用者需向生成器作者支付一定金額來獲取使用權限。
病毒作者號稱這是“永恒之藍”安卓版,并在自己的 QQ 空間,大肆炫耀宣傳(目前已刪除)。
技術小哥甚至已經(jīng)順藤摸瓜找到了該作者的其他個人信息,對,你跑不掉了。
找到了作者和病毒變種后,技術小哥咬咬牙,分析出了該勒索病毒的傳播路徑和工具。不看不知道,一看嚇一跳。這個傳播制作工具居然采用類似于“收徒”的傳播方式。
1、 病毒作者制作病毒生成器自己使用或授權他人使用;
2、 通過 QQ 群、QQ 空間、或是上傳教學視頻傳播制作教程;
3、 作者徒弟修改病毒生成器,自己使用或是授權他人使用。
仿佛看了一窩傳銷組織。
勒索病毒的傳播主要是通過偽裝成當下比較火的軟件,誘使用戶下載,如王者榮耀輔助、王者榮耀美化等工具。是的,不僅照顧到“外掛”需求,還看到了“美化”需求。
作者你出來,你說你是不是資深“農藥”玩家?我們中間是不是混入了一個內鬼?!
好,辛辛苦苦招募“下線”后,這個病毒究竟是怎么傳播的?
我們來看一下幾個傳播渠道:
靜態(tài)分析病毒過程中,我們找到疑似病毒作者的QQ號,通過關聯(lián)分析,我們定位到該病毒作者早在2016年就開始傳播病毒生成器。
看來,作者早有預謀。
病毒作者通過 QQ 群發(fā)布病毒制作教程,并出售生成器,價格10元、20元不等。不僅自己使用生成器生成勒索病毒,作者還通過 QQ 群傳播發(fā)展下線,目前已發(fā)現(xiàn)病毒生成器種類多達數(shù)百個,背后的團伙不只一人。
這些病毒生成器形式多樣,但是通過其代碼可以看出與原作者的直接聯(lián)系。
近期該作者在網(wǎng)上發(fā)布測試視頻進行傳播。https://v.qq.com/x/page/i05086gw4a5.html。
在驚嘆之后,作為雷鋒網(wǎng)網(wǎng)絡安全頻道的讀者,你也許是一個技術控,所以來看一波技術小哥傾情奉獻的病毒詳細分析。
勒索病毒運行后首先會生成[10000000,19999999]區(qū)間內的一個8位隨機數(shù)
1、加密入口
首次進入軟件時啟動加密線程,否則主頁替換為勒索頁面
2、文件遍歷
遍歷根目錄/storage/emulated/0/下所有文件,過濾路徑中包含android、com.、miad的目錄;如果路徑中包含download(系統(tǒng)下載)、dcim(相機照片)、baidunetdisk(百度云盤),則對該目錄下的所有文件進行加密處理。病毒只加密10kb到50mb之間、文件名中包含“.”的文件。
3、加密邏輯
調用getsss()生成AES加密/解密密鑰。
調用AES算法加密文件。
加密成功之后,對文件進行更名,更名為:原始文件名+.勿卸載軟件解密加QQ3135078046bahk+隨機數(shù)。
4、文件刪除操作
指定時間內未交贖金后,勒索病毒將會對加密的文件進行刪除操作。
變種特征
變種1: 替換密鑰附加值
類似變種還有隨機數(shù)+666、隨機數(shù)+520、隨機數(shù)+1122330等幾個版本。
變種2: 增強加密密鑰生成算法
隨機生成字母+數(shù)字混合的10位字符串。
變種3: 異或加密算法
本文參考資料來源:360安全中心關于該勒索病毒的分析報告,原標題為《Android版“永恒之藍”全揭秘》。
雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權禁止轉載。詳情見轉載須知。