查看: 2977|回复: 4
收起左侧

[分享] 金山毒霸预警:MCR乐队勒索病毒现身 重点攻击企业网络

[复制链接]
金山毒霸V11
发表于 2017-7-31 17:17:43 | 显示全部楼层 |阅读模式
活跃于 2000 年之后的美国朋克乐队My Chemical Romance,是不少人的青春期回忆。尽管乐队已于 2013 年解散,但他们的经典歌曲依然让人无法忘怀,甚至有人以“MCR乐队”来命名,制作了一款勒索病毒。
      近日,金山毒霸安全实验室截获一款重点攻击企业网络的MCR乐队勒索病毒。该病毒会加密包括数据库、QQ聊天记录、比特币钱包、程序员的工程文件等大量数据文件,勒索价值5000元的比特币。

图1 MCR乐队勒索病毒创建的留言文本
     MCR乐队勒索病毒感染后,硬盘上的数据文件扩展名会被修改为“.MyChemicalRomance4EVER”。My Chemical Romance,中译“我的化学罗曼史”,缩写MCR,为美国新泽西州一支乐队的名字,推测病毒作者可能是MCR乐队的粉丝。
       MCR乐队勒索病毒伪装成“VPN”等热门应用程序传播,一旦中毒,首先停止数据库相关服务,防止加密数据库文件时避免遇到文件被占用而无法加密。与此同时,病毒会加密除C:\Documents andSettings和C:\Windows目录外的数据文件。
图2 MCR乐队勒索病毒的加密流程
      MCR乐队勒索病毒除了加密普通网民常见的数据文档,还会加密数据库文件、比特币钱包、QQ聊天记录,以及程序员使用的开发者代码工程文件。
      和其他勒索病毒最大的不同在于:MCR乐队勒索病毒加密可以被恢复。病毒使用AES256加密文件,且私钥存放在本地(密钥为:MyChemicalRomance4EVER_tkfy_lMCR),之前截获的大多数勒索病毒采用非对称加密,密钥被上传到病毒作者的服务器,只有掌握密钥的人才能解密。
       如果你在电脑上发现.MyChemicalRomance4EVER扩展名的文件,表示已经中毒,可以使用金山毒霸顽固木马专杀工具尝试解密恢复。专杀工具下载地址:http://www.ijinshan.com/zhuansha/wangubingdumuma/index.shtml

图3 顽固木马专杀恢复被加密的文件



Kyo.BA
发表于 2017-8-2 10:19:07 | 显示全部楼层
哟,攻击美国乐队的居然还换算是用人民币可以可以
缉毒新英雄
发表于 2017-8-2 10:23:41 | 显示全部楼层
467100524 发表于 2017-8-2 10:19
哟,攻击美国乐队的居然还换算是用人民币可以可以

说不定这个病毒的制作者是中国人呢
彩虹丶//
头像被屏蔽
发表于 2017-8-2 10:25:24 来自手机 | 显示全部楼层
就是国人?23333
zh01801
发表于 2017-8-10 13:20:11 | 显示全部楼层
467100524 发表于 2017-8-2 10:19
哟,攻击美国乐队的居然还换算是用人民币可以可以

看说明 应该是根据系统语言显示的?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-18 12:54 , Processed in 0.126138 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表