• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Ransomware  / Enthüllung von Abyss Locker: Der rasante Aufstieg einer bedrohlichen Ransomware-Bedrohung
Enthüllung von Abyss Locker: Der rasante Aufstieg einer bedrohlichen Ransomware-Bedrohung
11 April 2024

Enthüllung von Abyss Locker: Der rasante Aufstieg einer bedrohlichen Ransomware-Bedrohung

Geschrieben von Soumen Burma
Soumen Burma
Ransomware

Einführung: 

Abyss Locker, eine kürzlich gegründete Ransomware-Attacke, die im März 2023 ihren Anfang nahm, hat schnell Unternehmen ins Visier genommen und sich zu einer erheblichen Bedrohung für verschiedene Sektoren entwickelt, beispielsweise für industrielle Steuerungssysteme (ICS), Unternehmen und öffentliche Einrichtungen. Sie stellt sowohl für Windows- als auch für Linux-Systeme eine erhebliche Bedrohung dar. 

Diese Eskalation ist mit der Einführung eines maßgeschneiderten Linux-Verschlüsselungsprogramms verbunden, das speziell für die Infiltration virtualisierter ESXi-Umgebungen von VMware entwickelt wurde. Dieser strategische Schritt erweitert die Reichweite von Abyss Locker und verstärkt seine Wirkung in verschiedenen Sektoren. 

Die Abyss-Ransomware, die offenbar mit der HelloKitty-Ransomware-Infrastruktur in Verbindung steht, hat eine bemerkenswerte Änderung ihres Verschlüsselungsalgorithmus erfahren: Sie wechselt von AES zu Salsa_20. Diese Anpassungsfähigkeit unterstreicht die ausgeklügelten Taktiken der Gruppe und stellt ein erhöhtes Risiko für die Cybersicherheit dar.  

Technische Analyse: 

Zunächst wird eine Protokolldatei erstellt und anschließend auf die fest codierte Liste der Dienste und Prozesse reagiert. 

Abb.: Liste der einzustellenden Dienstleistungen

Folgende Dienste werden eingestellt :​

Abb .: Zu beendende Dienstleistungen

Die Ransomware stellt sicher, dass sie vor Beginn ihrer Operationen eine bestimmte Liste von Prozessen beendet und verhindert so jegliche Störungen dieser Prozesse beim Zugriff auf und der Verschlüsselung von Dateien auf dem System des Opfers.

Die folgenden Prozesse werden beendet: 

Abb .: Zu stoppende Prozesse

Abb.: Listenprozess im Vergleich zum laufenden Prozess

Abb.: Der Prozess wird mit einem API-Aufruf zur Beendigung des Prozesses beendet .

Es verwendet die folgenden Befehle, um die Schattenkopie zu löschen und die Wiederherstellungsstartoptionen zu deaktivieren 

  • vssadmin.exe lösche Schatten /alle /quiet 
  • wmic SHADOWCOPY DELETE 
  • bcdedit / set{ default } recoveryenabled Nein 
  • bcdedit / set{ default } bootstatuspolicy IgnoreAllFailures 

Abb.: Verwendung von CMD

Mutex-Erstellung durch Abyss :

Es prüft, ob bereits ein „ DontWorryBeHappy “-Mutex existiert . Andernfalls wird ein Mutex mit demselben Namen erstellt.

Abb.: Erstellung von Mutex 

Ausschluss von Ordnern, Dateien und Erweiterungen durch Abyss:  

Die Ransomware verwendet eine Thread-Routine, um die Daten des Opfers zu verschlüsseln. Gleichzeitig werden innerhalb desselben Threads Prüfungen auf ausgeschlossene Dateien und Erweiterungen durchgeführt. Diese Doppelfunktionalität wird in der Verschlüsselungsfunktion in der folgenden Abbildung deutlich. 

Abb.: Durchsuchen von Dateien und Dateierweiterungen zum Ausschluss

Die Abyss-Ransomware hat die Ordner, Dateien und Dateierweiterungen , die zum Zeitpunkt der Verschlüsselung ausgeschlossen werden sollen , fest codiert , wie in den folgenden Abbildungen dargestellt :

Abb.: Von der Verschlüsselungsroutine ausgeschlossener Ordner

Abb.: Von der Verschlüsselungsroutine ausgeschlossene Dateien

Abb.: Ausgeschlossene Erweiterung aus der Verschlüsselungsroutine

Verschlüsselung: 

Verschlüsselungsthreads werden basierend auf der Anzahl der vorhandenen Prozessoren erstellt, mit einer maximalen Begrenzung von 64 Threads. 

Abb.: Verschlüsselungsthread 

Es verwendet den Salsa - 20- Verschlüsselungsmechanismus, um die Samples zu verschlüsseln.

Abb.: Verwendung von Salsa_20 zur Verschlüsselung 

Lösegeldforderung: 

Es legt die Lösegeldforderung auf dem Desktop ab und jedes Verzeichnis hat den Namen „WhatHappened.txt“. Es enthält den Tor-Link zur Kommunikation mit den Angreifern. 

Abb.: Erpresserbrief 

Abb.: Im Anhang. Abgrund als Erweiterung

Nach der Verschlüsselung wurde auch das Desktop-Hintergrundbild als Lösegeldforderung festgelegt.

Tipps zur Verhinderung solcher Angriffe. 

Aktualisieren Sie Ihr Betriebssystem, Ihre Anwendungen und Ihre Software regelmäßig, um alle bekannten Schwachstellen zu beheben, die häufig von Angreifern ausgenutzt werden. 

Verwenden Sie Sicherheitssoftware, die das System vor den neuesten Bedrohungen schützen kann. 

Seien Sie vorsichtig bei E-Mail-Anhängen, insbesondere von unbekannten Absendern. Klicken Sie nicht auf verdächtige Links und laden Sie keine Dateien aus nicht vertrauenswürdigen Quellen herunter.  

Seqrite Schutz: 

Lösegeld.Rook.S32195182  

Fazit: 

Die im Juli 2023 aufgetauchte Ransomware Abyss Locker geht auf den Quellcode der HelloKitty-Ransomware zurück und lässt eine Abstammung erkennen, die vor ihrer offiziellen Veröffentlichung liegt. Sie verwendet den Sala20-Algorithmus zum Verschlüsseln von Dateien. 

Im Einklang mit dem typischen Verhalten von Ransomware infiltriert Abyss Locker Unternehmensnetzwerke, führt Datenexfiltrationen zu Erpressungszwecken durch und verschlüsselt Geräte. Dadurch stellt es eine erhebliche Bedrohung für Systeme dar, auf denen sowohl Linux- als auch Windows-Betriebssysteme laufen. 

MITRE ATT&CK TTPs: 

 

IOCs: 

3B55904D3B37C810FC230B991A257939 

2E4C626E67DF46B2A7258E73C04C4F73 

B1095D0837DD11B5280FCB29B5A1BB84 

18BAEDF43F4A68455E8D36B657AFF03C 

D75E1C01C59B63D73F22E84A8A8819BF 

6FF538DFD4B6A6FA796EA74EED50C80E 

E93EDA81803040E70D64168C8A83228F 

2442FF56720D1887CB46DD37ED732407 

4704CD96029606D6F501826D41805486 

0B53120151A20A46EDF3EF85B8AC450F  

 

Autor: 

Soumen Burma 

Mitverfasser: 

Vaibhav Krushna Billade 

 VORHERIGER ARTIKELVorbereitung der Fertigungsindustrie auf Cyberangriffe der neuen Generation
NÄCHSTER ARTIKEL  CVE-2024-3094 enthüllt: XZ Utils-Kompromittierung löst Sicherheitsalarm aus
Soumen Burma

Über Soumen Burma

Soumen ist Senior Security Researcher bei Quick Heal Technologies. Seine Interessensgebiete sind Reverse Engineering, Malware-Analyse und...

Artikel von Soumen Burma »

Verwandte Artikel

  • Die besten Maßnahmen zur Reaktion auf Ransomware-Angriffe, um den Schaden zu minimieren

    2. Juni 2026
  • Wie man sich von einem Ransomware-Angriff erholt, ohne das Lösegeld zu zahlen

    May 25, 2026
  • Ransomware-Angriff über öffentlich genutzte SMB2-Verbindungen und wie Sie sich schützen können Seqrite

    11. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (342) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (22) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen