中文字幕在线视频第一页,黄色毛片在线看,日本爱爱网站,亚洲系列中文字幕一区二区

您當(dāng)前的位置是:  首頁(yè) > 新聞 > 國(guó)際 >
 首頁(yè) > 新聞 > 國(guó)際 >

勒索軟件瞄準(zhǔn)Office文件而來(lái)、 感染W(wǎng)ord范例檔自我繁殖

2017-11-27 14:16:53   作者:   來(lái)源:CTI論壇   評(píng)論:0  點(diǎn)擊:


  趨勢(shì)科技發(fā)現(xiàn)勒索軟件qkG filecoder鎖定單一檔案型,并且是少數(shù)完全以VBA巨集實(shí)作而成,和一般勒索軟件不同的是,它使用Auto Close VBA巨集,在使用者關(guān)閉文件後才執(zhí)行,而且只加密文件內(nèi)容,而不破壞檔案結(jié)構(gòu)、竄改檔名。
  趨勢(shì)科技上周公布一支鎖定Office文件而來(lái)的勒索軟件qkG filecoder,還會(huì)藉由感染Microsoft Office Word的范例檔以自我復(fù)制。
  趨勢(shì)科技研究人員Jaromir Horejsi是在本月越南每天上傳至Google的VirusTotal檔案掃瞄工具的大量可疑檔案中發(fā)現(xiàn)qkG,檔案程式碼包含些許越文,甚至還有作者代號(hào)TNA-MHT-TT2。
  這只名為qkG filecoder的勒索軟件很特別的是,它只鎖定單一種檔案類(lèi)型,而且也是少數(shù)完全以VBA巨集實(shí)作而成的檔案加密惡意程式。且不同於一般勒索軟件利用巨集下載勒索軟件,它運(yùn)用惡意巨集的方式也很罕見(jiàn)。
  研究人員解釋?zhuān)虏《竞蚅ocky其中一種變種勒索軟件。lukitus很類(lèi)似,都是使用Auto Close VBA巨集,會(huì)在使用者關(guān)閉文件後才執(zhí)行,只是。lukitus會(huì)下載并執(zhí)行勒索軟件,再來(lái)加密目標(biāo)檔案,而qkG只攪亂Office文件檔程式碼。因此qkG很特殊的是,它只加密文件內(nèi)容,卻不破壞檔案結(jié)構(gòu),而且也未變更檔名,也沒(méi)有一般勒索軟件會(huì)有的勒索訊息。此外也只有曾開(kāi)啟的文件才會(huì)被加密。
  qkG最值得注意的是它會(huì)修改Office Word的normal.dot范例檔,附在這個(gè)檔案上。這表示未來(lái)使用者再開(kāi)啟Word,就會(huì)再次載入并執(zhí)行,并且感染、加密其他文件檔。所幸qkG用的是很簡(jiǎn)單的XOR加密技巧,不但解密金鑰都一樣,而且也都可見(jiàn)於被加密的文件中。
  基於qkG的現(xiàn)有觀察,研究人員表示它目前看來(lái)比較像概念驗(yàn)證勒索軟件,而非已經(jīng)開(kāi)始流傳的惡意程式。但是qkG在研究過(guò)程中一直經(jīng)過(guò)改良,原本連比特幣錢(qián)包位址也沒(méi)有,兩天後的版本就加入,而且還多了可在特定日期、時(shí)間加密文件機(jī)制,接著新版本又衍生新的行為。由於qkG 使用惡意巨集的行為相當(dāng)特殊,研究人員相信未來(lái)可能改造、擴(kuò)展成具有威脅性的網(wǎng)路攻擊。
【免責(zé)聲明】本文僅代表作者本人觀點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對(duì)文中陳述、觀點(diǎn)判斷保持中立,不對(duì)所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請(qǐng)讀者僅作參考,并請(qǐng)自行承擔(dān)全部責(zé)任。

專(zhuān)題

靖州| 滁州市| 汉中市| 林芝县| 娄底市| 札达县| 郴州市| 咸阳市| 井陉县| 仲巴县| 郁南县| 江华| 太仆寺旗| 聊城市| 蒙自县| 来凤县| 彭州市| 临沧市| 德阳市| 松潘县| 周宁县| 灌南县| 化隆| 华池县| 永胜县| 霍林郭勒市| 山阳县| 衡南县| 锡林郭勒盟| 温泉县| 张家口市| 吴川市| 永善县| 敦煌市| 馆陶县| 军事| 民勤县| 田阳县| 云浮市| 盘山县| 平果县|