• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  ransomware  / JCry – ’n Losprysware geskryf in Golang!
JCry – ’n Losprysware geskryf in Golang!
09 April 2019

JCry – ’n Losprysware geskryf in Golang!

Geskryf deur Ghanshyam Meer
Ghanshyam Meer
ransomware
15
Aandele

QH Labs het vir etlike maande 'n toename in ransomware-aktiwiteit waargeneem. Ons het 'n nuwe ransomware gevind wat in Golang geskryf is. Skrywers van wanware vind dit maklik om ransomware in Golang te skryf eerder as in tradisionele programmeertale.

Infeksie van Jcry-ransomware begin met 'n gekompromitteerde webwerf.

Soos in die bostaande beeld getoon, probeer die outeur van die wanware gebruikers naboots deur voor te gee dat hulle 'n opdatering van Adobe Flash Player is en wanware op die gebruiker se rekenaar af te laai. Fig. 1 bevat 'n deel van JavaScript wat op die gekompromitteerde domein aangebied word, wat 'n kwaadwillige lêer vanaf die gegewe URL aflaai. Wanneer 'n nagebootste gebruiker op die Opdatering-knoppie klik en 'n kwaadwillige lêer uitvoer met die doel om die Flash Player op te dateer, begin die wanware sy uitvoering.

Fig 1: Deel van kwaadwillige skrip.

Vloei van Uitvoering:

Tegniese Analise:

Afgelaaide wanware (flashplayer_install.exe) is 'n selfuitpakkende argief. Na uitvoering sal dit die onderstaande komponente in die "Startup"-gids onttrek om sy persistentie te skep.

Komponente:

  1. msg.vbs
  2. Enc.exe
  3. Dec.exe

Fig 2: Onttrekte komponente en SFX-instruksies.

Soos in die bogenoemde figuur genoem, onttrek die malware komponente en begin msg.vbs saam met enc.exe (Encryptor).

msg.vbs:

Hierdie lêer word gebruik om die gebruiker na te boots, die stelsel het probeer om Adobe Flash Player op te dateer, maar toegang is vir die gebruiker geweier.

Fig 3: Boodskap getoon deur msg.vbs

Enc.exe (Enkripteerder):

Hierdie uitvoerbare lêer is verantwoordelik vir lêerenkripsie en is in Go-taal geskryf.

Fig 4: Go Build ID en biblioteekstringe van Go Lang gevind in lêer.

Tydens uitvoering word eers gekontroleer of die "personalKey.txt"-lêer in die huidige gids bestaan, om te bepaal of die stelsel reeds besmet is of nie. Indien die lêer bestaan, beskou die wanware die stelsel as besmet en beëindig dit homself. Dit verwyder ook msg.vbs en Enc.exe met behulp van die dekripteerderlêer. Tydens enkripsie gebruik dit die kombinasie van die AES- en RSA-algoritme. Lêerenkripsie word uitgevoer met behulp van die AES 128-bis-algoritme met 'n 16-greep-inisialiseringsvektor in CBC-modus. Die hardgekodeerde RSA-publieke sleutel word in die enc.exe-lêer gevind wat later gebruik word om die AES-sleutel te enkripteer.

Fig 5: RSA PUBLIEKE SLEUTEL

 

Fig 6: Verkry konteks vir kripto-bedrywighede.

Dit enkripteer die onderstaande 138 uitbreidingslêers.

"3dm, 3ds, 3g2, 3gp, 7z, ai, aif, apk, app, asf, asp, avi, b, bak, bin, bmp, c, cbr, cer, cfg, cfm, cgi, cpp, crx, cs, csr, css, csv, cue, dat, db, dbf, dcr, dds, deb, dem, der, dmg, dmp, doc, dtd, dwg, dxf, eps, fla, flv, fnt, fon, gam, ged, gif, gpx, gz, h, hqx, htm, ics, iff, iso, jar, jpg, js, jsp, key, kml, kmz, log, lua, m, m3u, m4a, m4v, max, mdb, mdf, mid, mim, mov, mp3," mp4, mpa, mpg, boodskap, msi, nes, obj, odt, otf, pct, pdb, pdf, php, pkg, pl, png, pps, ppt, ps, psd, py, rar, rm, rom, rpm, rss, rtf, sav, sdf, sh, sln, sql, srt, svg, swf, teer, tex, tga, thm, tif, tmp, ttf, txt, uue, vb, vcd, vcf, vob, wav, wma, wmv, wpd, wps, wsf, xlr, xls, xml, yuv, zip”

Om die enkripsie te versnel, enkripteer dit slegs 1MB data vir lêers groter as 1MB. Na suksesvolle lêerenkripsie voeg dit die ".jcry" uitbreiding by die lêernaam.

Fig 7: Geënkripteerde lêers met jcry-uitbreiding.

Na enkripsie van lêers, verwyder dit alle skadukopieë met behulp van die onderstaande opdrag.

                                                                  "vssadmin verwyder skaduwees / alles"

en begin Dec.exe met behulp van die Powershell-opdrag.

Fig 8: Vssadmin en PowerShell uitvoering.

Dec.exe:

Wanneer Dec.exe uitgevoer word, word enc.exe eers beëindig en verwyder. Dec.exe is 'n konsoletoepassing wat die dekripsiesleutel (RSA-privaatsleutel) vra. Nadat 'n geldige sleutel ingevoer is, kan dit geïnkripteerde lêers dekripteer.

Fig 9: Dec.exe.

Dit plaas ook 'n losprysnota op die rekenaarligging. Om geïnkripteerde lêers te herstel, eis dit $500 as losprys en verskaf 'n onion-skakel (hxxp://kpx5wgcda7ezqjty.onion) waar die besmette gebruiker 'n privaat sleutel na betaling sal kry.

Fig 10: Losprysnota.

 

IOCs:

flashplayer_install.exe: c86c75804435efc380d7fc436e344898
Enc.exe : 5B640BE895C03F0D7F4E8AB7A1D82947
Dec.exe : 6B4ED5D3FDFEFA2A14635C177EA2C30D
Herstelskakel: hxxp://kpx5wgcda7ezqjty.onion
Beursie-ID: 1FKWhzAeNhsZ2JQuWjWsEeryR6TqLkKFUt

 

Voorkomingswenke:

  1. Maak gereeld 'n rugsteun van jou belangrike data op eksterne skywe soos 'n hardeskyf, USB-geheuestokkie of wolkberging.
  2. Installeer 'n antivirusprogram en hou dit op datum.
  3. Hou jou bedryfstelsel en sagteware op datum.
  4. Moet nooit op skakels klik of aanhangsels van enige onbekende of ongewenste bronne aflaai nie.

Onderwerpkundige:

Nagesh lathakar, Pratik Pachpor | Quick Heal Sekuriteit Labs

 vorige PosWerknemers wat op hul persoonlike toestelle werk? Hoe om hulle te beveilig
volgende Pos  Reg om vergeet te word – Wanneer dit van toepassing is en wanneer dit nie van toepassing is nie...
Ghanshyam Meer

Meer oor Ghanshyam

Ghanshyam is 'n sekuriteitsnavorser by Quick Heal Security Labs. Hy stel belang in omgekeerde ingenieurswese en die ontleding van sekuriteitskwesbaarhede en...

Artikels deur Ghanshyam Meer »

Verwante poste

  • Beste insidentresponstegnieke vir losprysware-aanvalle om skade te minimaliseer

    Junie 2, 2026
  • Hoe om te herstel van 'n losprysware-aanval sonder om die losprys te betaal

    Mag 25, 2026
  • Losprysware-aanval oor publiek gedeelde SMB2-verbindings en beskermd bly met Seqrite

    Maart 11, 2025
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik