WONSYS – ランサムウェア攻撃の分析 PlatoBlockchain Data Intelligence。垂直検索。あい。

WONSYS –ランサムウェア攻撃の構造

読書の時間: 4 ほとんどの人は今ではランサムウェアを知っています。確かに、Comodoのブログセクションや同様の出版物を定期的に読んでいる人たちです。 そうでない人にとって、ランサムウェアは攻撃であり、攻撃者は被害者のコンピュータまたはサーバー上のすべてのファイルを暗号化し、完全に使用できなくします。 次に、攻撃者はファイルの暗号化を解除するために、通常はビットコインの身代金である手数料を要求します。 犯罪者の観点から見た攻撃の美しさは、暗号化が行われると、被害者に対する解決策がほとんどないことです。 ウイルス対策も、技術専門家の助けも、警察も、泣いても、これらのファイルを回復することはできません。 復号化キーを持っているか、ファイルに別れを告げる必要があります。

この銃の容赦ない銃身を見下ろすと、多くの有名な犠牲者は、料金を支払う以外に選択肢がないことに気づきます。 ビジネスを継続したり、サービスを社会に提供したりするには、これらのファイルが必要であり、ダウンタイムを許容することはできません。 病院、政府省庁、慈善団体、大学、治安判事裁判所、新聞社は、身代金を惜しみなく支払った主要な機関のほんの一例です。

ランサムウェアは通常、 フォーム トロイの木馬プログラムの。 これらは、インストール時に通常のプログラムであると思わせるプログラムですが、実際にはドライブを暗号化する悪意のある実行可能ファイルです。 ランサムウェアの各部分には、ターゲットマシンに感染する独自の方法があり、それぞれが検出を回避するためにいくつかのレベルの難読化を使用しています。 このブログは、Comodoの主要なエンジニアのXNUMX人から、そのようなXNUMXつの作品の内部動作について深く掘り下げたものです。 ランサムウェア –WONSYS。

WONSYSランサムウェアとは何ですか?

Wonsysは、クリプターソフトウェアによって難読化されているか、UPX、ASPROTECT、VMPROTECTなどのファイルにパックされているマルウェアの一種です。 実際の実行可能ファイルwonsys.exeは、明らかに無実の別のプログラムの奥深くに埋め込まれているため、前述のトロイの木馬のXNUMXつです。 これは、犯罪者が検出を回避するために使用する一般的な方法です。 アンチウイルス 製品。

ウォンシス

マルウェアはターゲットコンピュータに自分自身を投下し、SHELL32 API、ShellExecuteWを使用して実行します。

ウォンシス1

ユーザーがランサムウェアを実行すると、レジストリに「RunOnce」キーが作成されます。

ウォンシス1

また、ターゲットマシン上のすべてのドライブをカウントして、それらをすべて暗号化できるようにします。

ウォンシス1

Wonsysは、シャットダウンする必要があるプロセスの「キルリスト」を作成します。 これらは、実行したままにすると、Wonsysがシステム全体に感染するのを防ぐ可能性があるプログラムです。 具体的には、Word、PowerPoint、メモ帳、Thunderbirdなどのプログラムで、ファイルを「ロック」して暗号化を防ぐことができます。 これらのプログラムを閉じた後、Wonsysはファイルのシャドウコピーも削除して、ユーザーがそれらを復元できないようにします。

ウォンシス1

コマンドプロンプトウィンドウは、COMSPECを介してsystem32フォルダーに管理者権限で開かれます。ウォンシス1

攻撃者はまた、API関数を使用して日付、時刻の形式、システム名、ロケール情報を収集し、iplogger.orgサイトにpingを送信して、マシンの詳細情報を収集します。ウォンシス1

これで、Wonsysは必要なすべての情報を入手できます。 以下のスクリーンショットは、「dccdc」が暗号化後にすべてのファイル名に追加される拡張子であり、「PC-Administrator」がコンピューター名、ドライブ「C:」が感染するドライブであることを示しています。

ウォンシス1

最後に、WONSYS ランサムウェア ペイロードを解き放ち、マシン上のすべてのファイルを暗号化します。 すべてのファイルは、ユーザーが開くことができる単一の暗号化されていないファイルを除いて、「。dccdc」拡張子が付けられたままになります–「CLICK_HERE-dccdc.txt」:

ウォンシス1

この.txtファイルは、攻撃者が被害者に次に何をすべきかを伝える方法です。 感染した各マシンには、独自のIDと個人キーが与えられます。 このメモは、チャットサービスにログインするためにこの情報が必要なWebページにアクセスするようユーザーに指示します。

ウォンシス1

このメモは、チャットが親切なオペレーターによるファイルの復元を支援するフレンドリーなサービスであるという印象を与えようとしています。 実際には、チャットはハッカーがビットコインでの支払いを要求する場所です。そうしないと、被害者のファイルは永久に失われます。

ランサムウェア攻撃

Webサイトマルウェアスキャナー

ランサムウェア保護ソフトウェア

ポスト WONSYS –ランサムウェア攻撃の構造 最初に登場した コモドニュースとインターネットセキュリティ情報.

タイムスタンプ:

より多くの Cyber​​Security Comodo