查看原文
其他

只需40美元,就可以买到一款可永久使用的勒索软件

2017-12-05 看雪翻译小组 看雪学院


最近,一个名为Luc1F3R的黑客从上周四开始,在暗网上销售一款名为“Halloware”的勒索软件,售价仅为40美元。

 

目前正在暗网、一个Dark Web 论坛和其他两个公共互联网站点,和一个Youtube视频等渠道推销该勒索软件。

 

 

 

 

只要40美元就可以买到该勒索软件终生使用权。价格如此低廉,原因可能有三个:一、确实物美价廉,简直令人难以置信;二、这是个骗局;三、其实这个勒索软件没那么好。


溯源 Luc1F3R 的网站


研究人员成功溯源到Luc1F3R保存Halloware相关文件的网址,里面包含勒索软件感染受害者的恶意软件列表。

 

 

hmavpncreck.exe这个文件的哈希值与Luc1F3R放在Halloware广告中所包含的 NoDistribute相同,因此可以确认这个网站便是我们要找的网站。

 

研究人员进一步发现,这个网站同事还存有一个名为ran.py的文件,看似为Halloware的源代码,但是这个文件被加密了。目前该文件已经交给了专家去解密,以防有人购买该软件,造成不良影响。


 

虽然Halloware只是一个简单的勒索软件,但是它的危险不容小觑。经测试,Halloware其中的几个文件可以把我们测试机器上的文件成功加密。

 

这个勒索软件使用硬编码秘钥AES-256进行加密,并伪装成字符串"(Lucifer)"加密文件。例如,image.png文件已经加密后,会显示为(Lucifer)image.png。


 

加密完成后,Halloware会弹出一个恐怖小丑为背景的窗口,写有勒索信息,指引受害者到达Dark Web的支付网页,并将受害者的桌面改为一个类似的图片,而不是保留一个文件在已感染的电脑上。购买者只需要改变两张图片,并添加一个定制的购买网址即可。


 

 


因为这个勒索软件使用一个硬编码AES秘钥,并不会在远程服务器上保存任何信息,所以,Luc1F3R通过Halloware可能赚不到一分钱。


溯源 Luc1F3R


Luc1F3R 声称自己是一个来自印度东北地区的17岁学生。他看起来像是一个网络犯罪的新手,因为他在youtube上传的所有黑客指南都是关于一些基本的技巧或是简单的恶意软件的制作。

 


一些视频甚至链接到了他的GitHub账户,其中有其他四个恶意软件链:批次勒索软件、windows键盘记录、Linux 键盘记录、批量伪造电子邮件发件人。

 

Hashes:

007c1f11afb195d77c176891d54b9cfd37c87b13dfe0ab5b6c368125e4459b8c
d5b58bdda4ece79fbc264fff7f32df584d7b0051a5493119d336252f4668c73c
c6d2e486109dc37f451dccce716e99e8a2653475d5605531d52756fc4fc88f09

 

加密目标文件:

.jpg, .jpeg, .raw, .tif, .gif, .png, .bmp, .3dm, .max, .accdb, .db, .dbf, .mdb, .pdb, .sql, .dwg, .dxf, .c, .cpp, .cs, .h, .php, .asp, .rb, .java, .jar, .class, .py, .js, .aaf, .aep, .aepx, .plb, .prel, .prproj, .aet, .ppj, .psd, .indd, .indl, .indt, .indb, .inx, .idml, .pmd, .xqx, .xqx, .ai, .eps, .ps, .svg, .swf, .fla, .as3, .as, .txt, .doc, .dot, .docx, .docm, .dotx, .dotm, .docb, .rtf, .wpd, .wps, .msg, .pdf, .xls, .xlt, .xlm, .xlsx, .xlsm, .xltx, .xltm, .xlsb, .xla, .xlam, .xll, .xlw, .ppt, .pot, .pps, .pptx, .pptm, .potx, .potm, .ppam, .ppsx, .ppsm, .sldx, .sldm, .wav, .mp3, .aif, .iff, .m3u, .m4u, .mid, .mpa.wma, .ra, .avi, .mov, .mp4, .3gp, .mpeg, .3g2, .asf, .asx, .flv, .mpg, .wmv, .vob, .m3u8, .mkv, .dat, .csv, .efx, .sdf, .vcf, .xml, .ses, .rar, .zip, .7zip, .jpg, .jpeg, .txt, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .csv, .sql, .mdb, .sln, .php, .asp, .aspx, .html, .xml, .psd



来源:bleepingcomputer

本文由看雪翻译小组 哆啦咪 编译


往期热门内容推荐

更多安全资讯,戳左下角“阅读原文”查看!

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存