• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  malware  / Spook het aangekom
Spook het aangekom
14 Desember 2018

Spook het aangekom

Geskryf deur Ghanshyam Meer
Ghanshyam Meer
malware
26
Aandele

Op die rug van 'n toename in losprysware-aktiwiteit, het ons besluit om 'n diepgaande analise van Ghost Ransomware uit te voer. 'n Interessante feit oor hierdie wanware is dat dit verskeie komponente gebruik om gebruikerslêers te enkripteer.

Tegniese Analise:

Die hoof uitvoerbare sagteware vir wanware (Ghost.exe) word saamgestel met behulp van die DotNet Framework. Die infeksievektor van hierdie losprysware is nog onbekend, maar hierdie lêer kan op die slagoffer se rekenaar beland via strooipos-e-posse, wanadvertensies, saam met ander lêers, ens. Dit gebruik 'n ikoon van die sigblad om die gebruiker te mislei om te dink dat hy 'n faktuur/kwotasie, ens. ontvang het.

Aanvanklik vra Ghost.exe "www.12312312eewfef231.com". Hierdie domein is nie geregistreer nie, maar as dit geregistreer is, kan dit as 'n doodskakelaar werk aangesien dit sy kwaadwillige aktiwiteit in die vang vir die uitsondering uitvoer soos getoon in Fig. 1.

Fig. 1: DNS-navraag

Ghost.exe plaas 'n uitvoerbare GhostService.exe by ligging "%appdata%\Ghost" op die slagoffer se masjien. Dit skep ook 'n bat-lêer (Ghost.bat) in die Ghost-lêergids en voer dit uit. Ghost.bat skep 'n diens met die vertoonnaam as "Ghost", binpad as "%appdata%\Ghost\GhostService.exe" en beginmodus as "outo" soos getoon in Fig. 2. As gevolg van outomatiese modus, sal die wanware-diens outomaties begin word met elke stelselopstart.

Fig. 2: Kode om “Ghost.bat” te skep
Fig. 3: Inhoud van Ghost.bat om diens te registreer

Sodra die diens suksesvol geregistreer is, begin Ghost.exe die "Ghost"-diens soos getoon in Fig. 4.

Fig. 4: Funksie om Ghost Service te begin

GhostService.exe skep 'n .txt-lêer met die naam "Do_Not_Delete_codeId.txt" by die wortel van die "C"-skyf met Kode-ID as inhoud. Hierdie Kode-ID word lukraak gegenereer soos getoon in Fig. 5.

Fig. 5: Funksie om ewekansige Kode-ID te genereer

Nou roep dit 'n funksie "startProcess" om komponente by die wortel van die "C"-skyf te laat val.

Soos getoon in Fig. 6, val GhostService.exe onder komponente:

  • GhostForm.exe – Wys losprysnota en enkripteer lêers
  • GhostFile.dll – Voer funksies uit om 'n lys lêers te skep
  • GhostHammer.dll – Voer die AES_Encrypt-funksie uit

    Fig. 6: Funksie om komponente te laat val en GhostForm.exe te begin

Nadat die komponente verwyder is, voer dit GhostForm.exe uit. Dan roep dit 'n funksie "Database" aan om die MSSQLSERVER-diens te stop en lêers in die "Microsoft SQL Server"-vouer te enkripteer.

Fig. 7: Funksie om databasislêers te enkripteer
Fig. 8: Funksie om SQL-diens te stop

Dit het 'n lys van lêeruitbreidings wat geïnkripteer moet word soos getoon in Fig. 9.

Fig. 9: Lys van lêeruitbreidings wat deur GhostService.exe geïnkripteer moet word

Dit noem ook 'n funksie "datosC" wat lêers wat slegs by die wortel van die "C"-skyf teenwoordig is, enkripteer.

Fig. 10: Funksie om lêers by die wortel van die "C"-skyf te enkripteer

GhostService.exe handhaaf 'n timer wat hierdie take elke 120 sekondes herhaal.

Fig. 11: Timerfunksie

GhostForm.exe vertoon 'n losprysnota. Dit handhaaf ook 'n timer, na elke 120 sekondes sluit dit die losprysnota.

Fig. 12: Losprysnota

Kode-ID in die losprysnota is dieselfde as een wat na C:\Do_Not_Delete_codeId.txt geskryf is.

Soos gesien in Fig. 12, eis die outeur van die wanware dat Bitcoin ter waarde van 500 USD aan die volgende adres betaal moet word: https://blockchain.info/payment_request?address=1N7AmqH12EN3yAkVMPB5rZoVX758jgLbzj&amount_local=500¤cy=USD&nosavecurrency=true&message=Pay%20me!

Fig. 13: Inhoud van Do_Not_Delete_codeId.txt

Volgende roep dit 'n funksie "startEncrypt" aan om 'n lys van lêers in die volgende gidse te skep:

  • lessenaar
  • Document
  • Prent
  • Video's
  • Musiek

Soos in die bogenoemde lys gesien, enkripteer wanware die lêers slegs op sekere spesifieke plekke. Dit het die lessenaarmap geteiken waar die gebruiker gewoonlik die meeste van hul data stoor. Ook Dokumente, Prente, Video's en Musiek is maple wat deur Windows OS verskaf word om onderskeie tipes lêers te stoor.

Fig. 14: Funksie om 'n lys van lêers te skep en hulle te enkripteer

Funksies om die lys van lêers van bogenoemde gidse te kry, is teenwoordig in GhostFile.dll.

Fig. 15: Funksie om 'n lys van lêers in die lessenaarmap te skep
Fig. 16: Funksie om 'n lys van lêers in die Dokumente-lêergids te skep
Fig. 17: Funksie om 'n lys van lêers in die Prente-lêergids te skep
Fig. 18: Funksie om 'n lys van lêers in die Videos-lêergids te skep
Fig. 19: Funksie om 'n lys van lêers in die Musiek-lêergids te skep

Die wanware skep 'n lys van lêers gebaseer op uitbreidings wat in die uitbreidingslys teenwoordig is, soos getoon in Fig. 20. Sodra die lys van lêers gereed is, word die enkripsierroetine vanaf GhostHammer.dll aangeroep. Lêers word geïnkripteer met behulp van die AES-algoritme en die ".Ghost"-uitbreiding word by die geïnkripteerde lêers gevoeg.

Fig. 20: Lys van lêeruitbreidings wat deur GhostForm.exe geïnkripteer moet word

Die verskil tussen die 2 uitbreidingslyste is dat ".txt"-lêers nie deur GhostService geïnkripteer word nie, terwyl hulle deur GhostForm.exe geïnkripteer word.

IOC's:

3a2633cd5152a229d1f986073082ecd0

3d33f7f9f2e5fa3f4e7d2d6de5c9b7f1

464da6c4465816cba2d278634e2b9d3e

5db40b7c42376cc077383069a9c509eb

b93588bbb3f3f0addd5598586bbe2566

cd0f7f29e337f2ebe455ba4a85fb2b70

Quick Heal-produkte bespeur hierdie wanware met die volgende name:

“Losprys.Spook.S*”

“Losprys.Vlermuis.Spook.*”

Gevolgtrekking:

Ons het gesien dat die aantal losprysware die afgelope tyd aansienlik toegeneem het. Skrywers van wanware het verskillende tegnieke begin gebruik om gebruikerslêers te enkripteer.

'n Paar algemene aanbevelings om veilig te bly teen ransomware:

  • Moenie verdagte e-posse oopmaak nie, veral as hulle 'n aanhangsel het.
  • Dateer jou bedryfstelsel (OS) op
  • Dateer jou sagteware op. Ouer en verouderde weergawes van sagteware het kwesbaarhede wat meestal deur aanvallers uitgebuit word om jou stelsel te besmet.
  • Maak gereelde rugsteun van data en bêre dit op 'n veilige plek.
  • Gebruik 'n veelvlakkige antivirus in jou stelsel wat jou teen intydse bedreigings sal beskerm. En hou jou antivirus op datum.

Onderwerpkundige:

Ravi Gidwani | Quick Heal Sekuriteitslaboratoriums

 vorige PosGesofistikeerde Ransomware: “Katyusha”
volgende Pos  GandCrab sê: “Ons sal binnekort terug wees! ;)”
Ghanshyam Meer

Meer oor Ghanshyam

Ghanshyam is 'n sekuriteitsnavorser by Quick Heal Security Labs. Hy stel belang in omgekeerde ingenieurswese en die ontleding van sekuriteitskwesbaarhede en...

Artikels deur Ghanshyam Meer »

Verwante poste

  • Operasie Silent Rotor: Gerigte veldtog kompromitteer onbemande lugvaartsektor voor Moskou-beraad

    Mag 6, 2026
  • Wanware-veldtog gebruik SVG's, e-posaanhangsels en CDN's om XWorm en Remcos via BAT-skripte te laat val

    September 11, 2025
  • SVC Nuwe Steeler op die Horison

    Maart 21, 2025
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (23) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik