专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

黑客主动和你聊天的Mallox勒索病毒

  TargetCompany是一种勒索软件,于2021年6月首次被发现。研究人员将其命名为TargetCompany勒索软件,因为它将目标公司名称作为文件扩展名添加到加密文件中。2022年9月,研究人员发现了一个针对微软SQL服务器的TargetCompany勒索软件变种,并用Fargo作为加密文件的扩展名。众所周知,TargetCompany勒索软件还会在加密文件后添加Mallox扩展名。
  不过有趣的是,感染病毒后,勒索信还包含一个私人聊天链接,供受害者与威胁行为者连接。聊天页面包含的信息,如TargetID,硬盘大小,支付详情等。黑客还在聊天页面中为受害者提供了上传加密样本以测试解密的功能
  安全研究人员最近观察到Mallox勒索软件样本的激增。下图显示了Mallox勒索软件样本传播情况的统计数据,该数据表明勒索软件在最近几周是活跃的传播迅速的并且感染了很多用户。
  这些Mallox勒索软件样本由定制的加载程序下载并加载。加载程序会从远程服务器下载Mallox勒索软件,并加密受害者机器中的文件。此外,该勒索软件组织还维护了一个公布受害者泄露信息的站点,其中包含与勒索软件攻击受害者有关的信息。下图显示了Mallox勒索软件的站点信息
  技术分析
  加载器
  这个未知的基于。net的加载器用于下载Mallox勒索软件。研究表明,该加载程序会下载其他恶意软件家族,如Agentesla,Remcos,Snakekeylogger等。这个加载器通常通过不同类型的垃圾邮件来传播,以引诱用户下载并执行电子邮件附件。
  加载器具有下载功能,会从远程服务器下载加密的恶意内容,在加载器内存中解密然后执行。加载程序在内存中执行恶意内容,而不将实际负载保存在磁盘中,以逃避反病毒检测。加载器下载带有文件扩展名(如png、jpeg或bmp)的加密有效载荷。
  加载器是32位。net可执行文件,文件名为Cqasdqtamip。exe
  Sha265为e3a0bbd623db2b865fc3520c8d05e8b92016af2e535f0808460295cb8435836a。其他详细信息如下图所示。
  加载程序执行后,会从URLhxxp:80〔。〕66〔。〕75〔。〕98Chseiyk。jpeg下载加密的恶意内容。
  下图显示了硬编码的URL和下载文件的代码。
  下载后加载器将加密的内容保存在内存中并解密它。恶意内容使用密钥Cwgoawrnxz通过AES加密算法加密,该密钥在加载程序的二进制文件中硬编码。下图显示了内存中的加密有效负载和解密密钥。
  加载器现在解密负载后获得内存中的实际勒索软件二进制文件,并进一步执行该二进制文件以执行勒索软件活动。下图显示了内存中的解密勒索软件DLL文件
  Mallox勒索软件有效载荷分析
  下载并解密的文件是一个基于。net的32位DLL,名称为Wwxjdcapjnmuq。dll,sha256为
  b64606198c158f79287b215343d286adf959e89acb054f8f3db706f3c06f48aa。
  下图显示了其他详细信息
  这个DLL文件被IntelliLock混淆器进一步混淆,使恶意软件逆向分析更加困难。加载程序现在使用assembly。load()函数将解密的勒索软件DLL作为程序集加载。
  加载DLL后加载器从DLL文件中枚举方法,并从加载的程序集创建方法名称和对象列表。然后创建用于执行勒索软件代码的方法的线程池。下图显示了将DLL作为程序集加载的代码和创建用于执行勒索软件代码的方法列表和线程池
  在创建线程池之后,加载器使用invokember()函数创建执行线程。下图显示了创建执行线程的代码
  执行后,勒索软件将批处理文件axfiysgodtrlqmrgpchkiller。bat放入临时文件夹并执行它。此批处理文件将停止许多服务和程序,以便在加密过程中不中断对相关文件的加密操作。
  批处理文件内容如下图所示
  有趣的是,勒索软件还会停止gps相关程序,这表明勒索软件的目标可能是关键基础设施部门的组织。下图显示了停止运行gps相关程序的命令。
  勒索软件会禁用一些服务,并停止系统中正在运行的程序。一些重要的服务和计划是:数据库相关服务:MSSQL、MSSQL服务器、PostgreSQL、Oracle等。备份相关服务:VSS、Veeam等Windows相关程序:OneDrive,Excel,Outlook,WinWord等文件共享与服务器相关程序:FileZillaFTPServer、ApacheTomcatServer、MicrosoftExchangeServer、OpenSSH、WAMPServer、Nginx等企业管理软件:SAPBusinessOne、Jenkins、Redis、SVNServer、TurboCRM、金蝶等虚拟化程序和服务:VirtualBox,VMware。等。GPS相关命令:GPSDaemon,GPSUserSvr,GPSDownSvr,GPSStorageSvr,GPSDataProcSvr,GPSGatewaySvr等
  在加密文件之前,勒索软件会窃取系统信息,如操作系统版本、桌面名称等,并通过如下所示的POST请求将其发送到命令与控制(CC)服务器。
  勒索软件对加密文件附加。Mallox作为文件扩展名,并在文件夹中放置一个勒索通知,如下所示。
  下图显示了在受害者系统上投放的赎金通知
  勒索信还包含一个私人聊天链接,供受害者与威胁行为者连接。聊天页面包含的信息,如TargetID,硬盘大小,支付详情等。
  总结
  在过去的几天里,我们观察到Mallox勒索软件组织的活动迹象有所增加。勒索软件组正在使用一个新的定制的加载程序,用于下载和执行勒索软件。此外,Mallox勒索软件执行后会试图停止与gps相关的服务,表明他们的目标可能是经营运营技术和关键基础设施的组织。
  IOCs
  Indicators
  IndicatorType
  Description
  2456c01f5348e5c08f7e818d51862c1a625be3e4dbfb0bd35c9cda216a9bca7232dbec0734da973f1d154672b245f7a13e6268b4ffc88dea1ca608206b32759ec5be040c
  MD5SHA1SHA256Mallox
  Loader
  b739be28cb9a30868112d4786bc11d37296e19773f6fb7190d914ac556abe0125e5d7aa5b3ccec8ca26bc3b6597ddb0424a455eb7809e7608f5d62f6c7f5d757d4d32253
  MD5SHA1SHA256
  Chseiyk。jpegEncryptedPayload
  86344d7e6e5b371717313032632cbbe13921694be80b2fd5d8007c8155bee018c32fecbbb64606198c158f79287b215343d286adf959e89acb054f8f3db706f3c06f48aa
  MD5SHA1SHA256Mallox
  Payload
  688e0b37794395cfecaf9cc519e3c26a,d215d4166dfa07be393459c99067319036eb80ba,77fdce66e7f909300e4493cbe7055254f7992ba65f9b7445a6755d0dbd9f80a5
  MD5SHA1SHA256Mallox
  Loader
  6080b540d975b7a4f66cd54ee83ed60062324b38a5a5a2533f3bd401d7afd1c6c4235b0889c9c14af6ab4f3f93705325dbc32bde6c232d26d22e8f835db24efc18007ea4
  MD5SHA1SHA256Mallox
  Loader
  2ffae162e07ba8debdf25694e8fd8325a1289c3e585e091a7c8f89869a76e40f7e3880fdd691f44b587c6ed47c2d57b2bf99323877821a318cb0d5aa9899c40a44e81ef3
  MD5SHA1SHA256Mallox
  Loader
  cacbed12b83529ebb99b0297d52b0749db6d67f55bce0425baef2348e70f1478d022820e58726aac2652bedfe47b7e1c73ba39d028e2e6ad188f4ed735d614097be4a23b
  MD5SHA1SHA256Mallox
  Loader
  da3f02b82e982f5ce5a71d769a067f3be165cac5ab2b2312f7ed8569c69a75bae48b83167164ba41639c8edcd9ff1cf41a806c9a23de566b56a7f34a0205ba1f84575a48
  MD5SHA1SHA256Mallox
  Loader
  38454291f7b871d71a512b5dd5100d9e9e9c04f00822aacaa15d0bcc4749f8e6920d455045391bfbb06263f421ac739e1e4b438fb99a0757dcecc68de79b2dbe02c1641e
  MD5SHA1SHA256Mallox
  Loader
  7be2a76577f6ee05ec08c77c41cd9dd4f3cfca7a2160559aa62b4cf42cd15870a4abcae787a923319c6ea74a9cef5ed7528afdbd4a05e7600ce7f4359e5990ff8769a2ff
  MD5SHA1SHA256Mallox
  Loader
  6e542eda455e8c8600df96874c8deceb670530d36967c5927955d31052dff165a187c1f2d755cd96077cebbed84a86e69d1fd84b95e3e5763abc8ac8ec0a7f1df30e9585
  MD5SHA1SHA256Mallox
  Loader
  hxxp:80〔。〕66〔。〕75〔。〕98Chseiyk。jpeg
  URLMalicious
  URL
  hxxp:193〔。〕106〔。〕191〔。〕141QWEwqdsvsfap。php
  URL
  ConnectedURL

MyBatisPlus同款ElasticsearchORM框架,用起来够优雅使用过SpringData操作ES的小伙伴应该有所了解,它只能实现一些非常基本的数据管理工作,一旦遇到稍微复杂点的查询,基本都要依赖ES官方提供的RestHighLevelClie养娃养宠人必备扫地机器人,让你告别猫狗和人的毛发饭渣困扰前言自从家里有了娃和猫,就彻底告别整洁有序的模式,而是进入到一战战后重建二战战后再重建的模式。家里地板是这样滴作为一名中年老母亲表示,简直不能忍呀!扫地和拖地,已经中年老母亲一直的孕妇危在旦夕,保大人还是保小孩?婆婆的选择令人暖心怀孕的儿媳妇身受重伤,保大还是保小?面对医生的这种询问,婆婆胡夕阳崩溃痛哭。几个小时之前,他的儿子周希武带着妻子龚雪去做孕检。龚雪已经怀孕八个月了,这是生产之前的最后一次检查,检查北大教授夫人患癌不治,96岁临终前断食断水,后留遗言引人深思如果您喜欢这篇文章,麻烦手动点击右上方的关注。感谢您的支持和鼓励,希望能带给您舒适的阅读体验。2017年10月21日,96岁高龄的老太太陈司寇患癌去世。与无数饱受病痛折磨的癌症患者年龄越大,骨头越脆?劝告四类偷钙食物,需留心上了年纪,身体逐渐变得没有年轻那般强壮,身体机能出现一些退化容易疲劳,精神不足以及骨头脆弱。面对这种情况,很多人都疑惑,老年人为什么出现骨头脆?其实这个问题也很简单,就是因为骨头当赶快交易吧!残阵76人主场击败全主力的篮网队篮网队首发阵容西蒙斯欧文奥尼尔杜兰特克拉克斯顿。76人队首发阵容米尔顿梅尔顿哈里斯塔克哈雷尔。NBA新赛季常规赛继续进行,虽然缺少了哈登恩比德和马克西三大主力,但哈里斯得到24分和库里本赛季场均命中5。3个三分,暂时追平自己保持的历史记录美媒SplashBrosMuse晒出一组数据与球迷分享。库里本赛季截止至目前,场均三分出手11。8次,可以命中5。3个三分,已经追平了自己在2021赛季创造的单赛季历史记录,记录如拉比奥我们踢得几乎完美赛前就承诺会给吉鲁送上助攻在此前结束的卡塔尔世界杯C组的小组赛中,法国队41大胜澳大利亚,取得世界杯开门红。赛后,本场比赛传射建功的法国中场拉比奥接受了TF1的采访,他在采访中谈到了球队的表现。关于球队今天美媒詹库约奇眉VS大帝杨獭兔KD字母,你选哪个阵容?今天凌晨,美媒HoopCentral晒出两套阵容照并发问你选择那套在阵容?上面的球队(西部球队)詹姆斯库里约基奇浓眉和东契奇,下面的球队(东部球队)恩比德特雷杨塔图姆杜兰特和字母哥你是外星人吗?莫兰特打趣我不是人联盟要对我进行药检了直播吧11月23日讯今天,灰熊球员莫兰特接受了采访。早上9点,灰熊将主场对阵国王。今日,灰熊官方宣布,球队后卫莫兰特此役的出场状态已升级为出战成疑(50出战几率)。此前莫兰特在对阵由卡塔尔世界杯看国人对乒乓球的关注度卡塔尔世界杯正如火如荼地举行,简直就是全国球迷的节日。中国除了国足其他的都去了,赞助商也是中国最多,中国企业不是没有钱,而是乒乓球实在是一个小众运动而已,企业投入了,得不到应有的回
决赛快报丁俊晖王者归来,52领先塔猜亚,冠军近在咫尺!泰国6红球世锦赛决赛,中国一哥丁俊晖与泰国一哥塔猜亚进行最后的角逐,争夺最后的冠军归属和10万大奖,丁俊晖状态出色,而东道主的泰国一哥塔猜亚则显得压力过大,失误不断,丁俊晖62暂时2023年短道速滑世锦赛中国男队闯入5000米接力A组决赛3月11日,中国队选手林孝埈(右一)在比赛中。新华社记者王益亮摄新华社首尔3月11日电(记者陆睿孙一然)2023年短道速滑世锦赛11日展开第二个比赛日争夺,中国男队以小组第二身份闯中国体育彩票2022广东省三人篮球联赛即开票品牌推广活动总决赛圆满落幕3月12日,中国体育彩票2022广东省三人篮球联赛即开票品牌推广活动总决赛在亚洲第一牌坊顺德大良顺峰山公园落下帷幕。本届赛事具有规模大水平高的特点,报名参赛队伍1596支,累计完赛4大名记质疑WCBA总决赛误判!2大争议哨吹死内蒙古,改变冠军归属北京时间3月12日,WCBA总决赛已经结束了,但是这次总决赛却再次成为了裁判误判的天下。总决赛当中有两次争议判罚,似乎是直接影响了比赛的结果,确实也是让人有点意外了。一个判罚是在比科林斯裁判说我试图用头去撞小波特,所以把我给驱逐了马刺以128120击败掘金。赛后,马刺球员扎克科林斯接受媒体采访,谈到了与掘金球员小迈克尔波特的冲突。裁判跟我说因为我试图拿头去撞小迈克尔波特,所以才把我驱逐的。科林斯在采访中表示鸦片战争前后的中国与世界世界资本主义的发展与殖民扩张16世纪至19世纪初,中国还处于封建社会晚期的兴衰更替之时,西方资本主义已经产生发展,西方殖民主义势力也随之向外扩张。1640年的英国资产阶级革命标志着世界历史开始进入资本主义时代2023农商银行杯中国篮球发展联赛(湖北竹溪站)正式开幕湖北十堰广电讯(全媒体记者陈晓曼李安清吴硕)3月12日晚7点,20222023赛季农商银行杯中国篮球发展联赛如期在十堰市竹溪县举办。各参赛队斗志昂扬地走进赛场,裁判员和运动员代表分布丁说米问我答第15期(2023。3月刊)米粉有问题,我们来答疑新机型发布,MIUI14更新发布,可是不会玩该怎么办?遇到头疼的问题不会处理该怎么办?容易忘记操作步骤该怎么办?关注我,带你玩转MIUI,收藏这个系列帖子,方买黄金首饰选择光面好还是磨砂好?这几点因素不能不考虑黄金首饰到底是选择光面好还是磨砂好?很多在水贝卖黄金首饰的都会遇见顾客来问这个问题。这个问题就好像是吃豆腐脑要吃咸的还是吃甜的一样普遍。在比较两者之间的优劣前,需要了解清楚这光面与50岁后男性眉毛变长,是什么原因?医生告诉你答案在我们的面部五官上,眼睛是最主要的,因为它可以使我们看见世间万物,眼睛也可以说是心灵的窗户,眼睛上方的睫毛,还可以保护眼睛。再就是嘴巴,嘴巴可以与人讲话,而且好看的唇形也会给面部加50岁的女人,这才是你该有的春季打扮风衣卫衣,谁见都夸年轻50岁还能美得像少女一样,并不是营销出来的概念,而是普通人也能做到的理想中年,在50岁实现冻龄级别的美貌并非天方夜谭。真正的减龄方式不需要追求少女肌完美体态,时尚的穿衣就是最好的保
友情链接:快好知快生活快百科快传网中准网文好找聚热点快软网