查看: 4049|回复: 33
收起左侧

[病毒样本] BlackSuit 高级勒索软件策略曝光: 伪装成杀毒软件

  [复制链接]
pyic
发表于 2024-8-1 22:33:04 | 显示全部楼层 |阅读模式
本帖最后由 pyic 于 2024-8-1 22:37 编辑

在最近发生的一系列中断主要业务的事件中,KADOKAWA 公司经历了延伸到多个网站的服务中断。最初看似技术故障的事件很快升级为由臭名昭著的 BlackSuit 勒索软件组织策划的全面勒索软件攻击。五周前,BlackSuit 声称对此次攻击负责,并发出最后通牒:要么满足他们的赎金要求,要么在 7 月 1 日公开发布被盗信息。

Deep Instinct 威胁实验室的深入分析显示,BlackSuit 的战术和技术发生了巨大演变。该勒索软件现在采用的是先进的混淆方法,包括将其有效载荷伪装成奇虎 360 杀毒软件的合法组件。与早期版本相比,最新的 BlackSuit 样本的检测率要低得多,这表明威胁行为者在刻意规避安全措施。



  VirusTotal 检测率






最新的样本包含编码字符串和导入 DLL ,旨在阻止分析工作。强制性 ID 参数绕过了自动仿真,提高了规避能力。最有影响的变化之一是将勒索软件伪装成知名免费杀毒软件奇虎 360 的合法组成部分,这包括虚假水印,大大降低了检测率。伪装文件虽然没有签名,但与奇虎真正的 QHAccount.exe 文件非常相似,从而有效地规避了安全软件。

BlackSuit 还集成了一些高级功能,如用于加密的非对称密钥交换、删除影子副本以禁止轻松恢复,以及禁用安全模式和关闭系统的功能。加密后的文件会添加 .blacksuit 扩展名,并附带赎金说明(通常名为 readme.blacksuit.txt)。

BlackSuit 勒索软件采用了多种初始攻击载体,包括使用窃取凭证的 RDP、[过滤] 和防火墙漏洞、带宏的 Office 电子邮件附件、torrent 网站、恶意广告和第三方木马。攻击者还利用 CobaltStrike、WinRAR、PUTTY、Rclone、Advanced IP Scanner、Mimikatz 和 GMER 等工具。这种多样化的载体使 BlackSuit 的目标更为广泛,危及大量数据。




BlackSuit 泄密网站上的受害者资料示例






另外,BlackSuit 在暗网上运营着一个新闻和泄密网站,一旦过了赎金的截止日期,他们就会在网站上公布受害者的外泄数据。这些资料包括受影响组织的关键信息,如行业、员工人数、收入和联系方式等。、


参考来源:

https://securityonline.info/blacksuits-advanced-ransomware-tactics-exposed-masquerades-as-antivirus/


样本:

https://pan.huang1111.cn/s/zMnnQfM


解压缩密码:infected




MD5:57ebf50902949e13220b379c136db8a7

SHA-1:75d55564986c8fb2d24c2f467e9c0cd2196a2055

SHA-256:2adcf43d221de2f72ba5088dac3a3193219412882df711d095f04e3f5b40767c



评分

参与人数 1经验 +20 收起 理由
QVM360 + 20 版区有你更精彩: )

查看全部评分

淘淘巷
发表于 2024-8-1 22:36:22 | 显示全部楼层
卡巴斯基 kill
biue
发表于 2024-8-1 22:39:35 | 显示全部楼层
腾讯电脑管家 1X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
btbtg
发表于 2024-8-1 22:39:37 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
inhh1
发表于 2024-8-1 22:41:05 | 显示全部楼层
锁库BD(240614) ATD杀,无文件被加密

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
784696777
发表于 2024-8-1 22:44:15 | 显示全部楼层
勒索软件现在采用的是先进的混淆方法,包括将其有效载荷伪装成奇虎 360 杀毒软件的合法组件。
00006666
发表于 2024-8-1 22:45:36 | 显示全部楼层

这个连签名都没有,伪装的意义不大……
pyic
 楼主| 发表于 2024-8-1 22:47:59 | 显示全部楼层
360杀毒Miss






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pyic
 楼主| 发表于 2024-8-1 22:50:33 | 显示全部楼层
00006666 发表于 2024-8-1 22:45
这个连签名都没有,伪装的意义不大……

8L   360杀毒成功被李鬼躲过
00006666
发表于 2024-8-1 22:52:48 | 显示全部楼层
pyic 发表于 2024-8-1 22:50
8L   360杀毒成功被李鬼躲过

只是没扫出来,又没有加白,360肯定是会认识自己家的签名的

https://sc.360.net/file/57ebf50902949e13220b379c136db8a7  云端报未知
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 01:39 , Processed in 0.635219 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表