首页 资讯 安全 查看内容

CryptoHost解密的:在一个密码保护RAR文件锁文件

2016-4-14 10:03 |原作者: bleepingcomputer 1333 0

摘要: 安全研究人员发现了一种名为CryptoHost新的勒索杰克,指出它加密数据,然后要求.33比特币,或约140美元的赎金,让您的文件找回来。在现实中,虽然,你的数据是不加密的,而是拷贝到一个受密码保护的RAR压缩包。值得 ...

安全研究人员发现了一种名为CryptoHost新的勒索  杰克  ,指出它加密数据,然后要求.33比特币,或约140美元的赎金,让您的文件找回来。在现实中,虽然,你的数据是不加密的,而是拷贝到一个受密码保护的RAR压缩包。值得庆幸的是,通过这种感染创建的密码很容易发现这样感染的用户可以得到他们的文件找回来。这种感染,目前正在检测为赎金:MSIL / Manamecrypt.A和Ransom_CRYPTOHOST.A。

我还要感谢  迈克尔·吉莱斯皮  和  MalwareHunterTeam  为他们额外的分析。

CryptoHost勒索
该CryptoHost勒索

如何解密或从CryptoHost勒索得到您的数据备份

通常我不会透露在勒索中的漏洞,因为它只会导致开发它在未来版本中修复。不幸的是,某些站点谁也不会被命名,不负责任透露了可用于解密这些文件的方法,因此,秘密已经脱离。 

当CryptoHost感染您的计算机将某些数据文件,这在下面的技术分析详细,迁入位于C密码保护的RAR压缩包:\用户\ [用户名] \应用程序数据\漫游文件夹中。该文件将有一个41字符的名称,也没有扩展名。示例文件 3854DE6500C05ADAA539579617EA3725BAAE2C57。该存档的密码是归档与登录用户名组合的名称。因此,例如,如果用户的名称是测试和RAR压缩文件位于  C:\用户\测试\应用程序数据\漫游\ 3854DE6500C05ADAA539579617EA3725BAAE2C57,密码会 3854DE6500C05ADAA539579617EA3725BAAE2C57Test。

对于那些不希望处理搞清楚密码谁,你可以使用此密码生成器  所创造  迈克尔·吉莱斯皮

在我们开始之前,我们需要先终止cryptohost.exe过程。要做到这一点,打开开始菜单  ,然后键入任务管理器当任务管理器的搜索结果出现后,点击它即可启动程序。现在点击在进程选项卡,选择cryptohost.exe如下图所示的过程。然后点击结束进程按钮终止它。

结束Cryptohost.exe过程

我们提取在它的文件中的密码保护RAR压缩包,我们首先需要安装  的7-Zip应用程序一旦安装,打开  C:\ Users \ [用户名] \ AppData \漫游文件夹,并使用上述信息查找存档文件。它现在右键单击,然后选择  提取到“文件夹名”  如下面的图像选项。

提取向导
提取向导

当7-Zip的提示您输入密码,请输入如上所述,按输入密码。您的数据现在将提取到的是同名的RAR压缩文件的文件夹名称。完成后,打开该文件夹和其中的所有文件夹复制到C盘根:驱动器。您的数据文件,现在应该恢复。

如何删除CryptoHost勒索

当安装CryptoHost它会创建一个名为cryptohost.exe并将其存储在C:\ Users \ [用户名] \ AppData \漫游文件夹中。它将alsocreate自动运行称为软件上登录执行勒索。要消除这种感染,只需使用任务管理器结束进程cryptohost.exe,然后删除cryptohost.exe文件。要删除您可以删除此注册表项自动运行:

HKCU \软件\微软\的Windows \ CurrentVersion \运行\ SOFTWARE%APPDATA%\ cryptohost.exe

大多数安全产品应该在这点上检测到这种病毒感染,并自动删除它,如果你不想手动删除CryptoHost。

CryptoHost勒索技术分析

CryptoHost目前正在捆绑带的uTorrent安装程序,在安装时提取cryptohost.exe  到%应用程序数据%文件夹,并执行它。一旦执行,将CryptoHost移动特定扩展名的比赛拖入位于%AppData的%文件夹中受密码保护的RAR压缩包的所有文件。归档文件的名称将是去掉任何破折号以下信息的SHA1哈希。

processorId + volume_serial_number_of_c:+ motherboard_serial_number

该存档的密码将在形式  SHA1哈希 + 用户名因此,如果SHA1哈希是 3854DE6500C05ADAA539579617EA3725BAAE2C57 和用户测试 密码是 3854DE6500C05ADAA539579617EA3725BAAE2C57Test。

将移动到由CryptoHost密码保护的存档的文件扩展名是:

JPG,JPEG,PNG,GIF,PSD,PPD,TIFF,FLV,AVI,MOV,QT,WMV,RM,ASF,MP4,MPG,MPEG,M4V,3GP,3G2,PDF,DOCX,PPTX,DOC,7Z, ZIP,TXT,PPT,PPS,WPD,WPS,XLR,XLS,XLSL

当归档完毕正在创建中,将勒索然后执行归档中的文件列表并保存列表到%APPDATA%\文件文件。CryptoHost现在将显示勒索屏幕,如下所示。

CryptoHost勒索屏幕

此屏幕分成四个subscreens,让您获得有关感染的各种信息,并列出受影响的数据文件。下面是两个这些屏幕。

它是如何工作的屏幕
它是如何工作的屏幕
支票付款屏幕
支票付款屏幕

当受害人想解密自己的文件,他们需要单击检查付款状态按钮,它只是检查blockchain.info用于向指定的地址比特币支付任何款项。如果由blockchain查询返回的文本包含确切的CryptoHost接口费标签中列出的数字,然后勒索将提取您的文件。这意味着,受害人支付的具体金额,如果更多的是付出,在勒索仍然无法解密文件。

当第一次开始CryptoHost也将尝试删除HKLM \系统\ CurrentControlSet \控制\了SafeBoot键,以便使其无法启动到安全模式。值得庆幸的是,这个过程不会下所需的权限所必需的删除此键运行。

CryptoHost还会密切留意某些字符串的进程名和窗口标题。如果检测到这些字符串相关联的过程将被终止。在我的测试这种方法只对工作进程名,而不是窗口标题。它搜索的是字符串列表:

防病毒,防病毒,防病毒,AVG,BitDefender的,ESET,McAfee的,大蜘蛛,F-Secure公司,互联网安全,混淆器,调试器,监控器,注册表,系统还原,卡巴斯基,诺顿,广告意识,那么,Sophos,科摩多,查杀,BullGuard的,趋势科技,ESET,VIPRE,任务管理器,系统配置,注册表编辑器,游戏,蒸汽,哈哈,符文,脸谱,Instagram的,YouTube上,VIMEO,叽叽喳喳,Pinterest的,tumblr,我开会,Netflix公司,亚马逊,eBay ,商店,起源

有趣的是,请注意,开发不仅针对安全产品,也常见部位并处理的受害者可能要访问或使用游戏。这样做是为了被害人进一步加剧到支付赎金。

最后,但并非最不重要的,这勒索不以任何方式恶意软件开发者和唯一的网络通信时,它会检查支付blockchain.info站点进行通信的。

声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人
1

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

  • 握手

    匿名

最新评论

返回顶部