时间:2020-09-02 来源:深圳维创信息技术 0
黑客在多次攻击活动中利用了多个版本的Thanatos,这意味着它是一个不断演变的威胁体。
与网络传播的其他勒索软件不同,Thanatos不要求使用比特币等单一加密货币进行赎金支付。
相反,研究人员观察到,它支持以比特币现金(BCH),Zcash(ZEC),以太坊(ETH)等形式支持赎金。
此外,由于该赎金软件在加密过程中存在问题,即使受害者支付了赎金,黑客也无法将数据返回给受害者。
虽然以前的报告似乎认为这是偶然的,但具体活动显示,这是中间人故意造成的。
为了应对这种威胁,Talos发布了ThanatosDecryptor——一个免费的解密工具,利用了Thanatos使用的文件加密方法设计中的弱点。
感染病毒受害者利用这个工具,就可以重新获得他们的数据。
运行机制ThanatosDecryptor首先搜索与勒索软件相同的目录,以识别包含.THANATOS文件扩展名的文件。
对于包含.THANATOS文件扩展名的文件,解密程序将获得原始文件扩展名(在感染过程中保持不变),并将其与支持的文件类型列表进行比较。
如果支持文件类型,解密程序会将该文件加密排队以解密。
ThanatosDecryptor还将解析Windows事件日志中的正常运行时间消息,并使用加密的文件创建时间元数据来确定解密的起始值。
该值用于生成加密密钥,并对文件内容执行AES解密操作,然后将产生的字节与已知的特定文件类型的有效文件头的值进行比较。
如果它们不匹配,意味着解密过程不成功,那么加密密钥的种子值就会增加,这个过程就会重复。
一旦成功,将原始文件写入文件系统,并恢复原始文件名。