史上最狡猾恶意软件现身:被发现后会自爆

业界
2015
05/06
08:05
风帆
分享
评论

腾讯科技讯 5月6日,思科安全情报研究团队Talos Group日前宣称,他们发现一种代号为Rombertik的新式恶意软件。它可以拦截任何输入浏览器窗口中的纯文本,并通过垃圾邮件和钓鱼邮件传播。如果在安全检查中被发现,这种恶意软件就会 自爆 ,竭力毁掉计算机。

一旦用户通过点击链接下载Rombertik,它会通过多项检测。一旦其启动,并在Windows电脑上运行,就可以查看自己是否被发现。与其他恶意软件不同的是,Rombertik会尝试毁掉计算机。

Talos Group的安全专家本 贝克(Ben Baker)与阿历克斯 邱(Alex Chiu)写道: 这款恶意软件之所以十分独特,是因为一旦其发现与恶意软件分析相关的特定属性后(即可能被发现迹象),它就会积极尝试毁掉计算机。

Rombertik的首要目标是主引导记录区(MBR),即计算机开机后加载操作系统前访问硬盘时所必须要读取的首个扇区。如果未能成功进入这里,Rombertik就会通过随机使用RC4密匙加密的方法,迅速毁掉用户主文件夹中的所有文件。而一旦MBR或主文件夹被加密,计算机就会重启。MBR此后会陷入无限循环中,从而阻止计算机重新启动。屏幕上会显示 Carbon crack attempt, failed 的代码。

研究人员称: Romberik是一款非常复杂的恶意软件,其设计目的就是侵入用户浏览器阅读凭证和其他敏感信息,以帮助攻击者渗透和控制服务器。

安全专家们发现,Romberik利用社交工程学手段诱使用户下载、解压缩以及打开附件,最终导致用户妥协。在分析样本时,含有Romberik的邮件似乎来自Windows Corporation。

袭击者竭力说服用户查看附件,看他们的业务是否符合目标用户所在机构。如果用户下载和解压缩文件,随后就会看到类似缩略图的文件。一旦它被安装到电脑上,就会自己解压。大约97%的解压文件内容看起来都是合法的,包括75张图片和8000多个实际上没有任何用处的诱饵功能。Talos Group专家称: 如此多的功能超过大多数人的分析能力,根本不可能查看每个功能。

类似Romberik恶意软件过去曾出现过,比如2013年对韩国目标和去年对索尼娱乐有限公司发动的网络袭击。可是Romberik总是保持活跃状态,将一个字节的数据在内存中写下9亿次,这令追踪工具分析起来非常复杂。

Talos Group专家称: 如果分析工具试图记录所有9.6亿次指令,这些记录会暴增到100千兆以上。 该公司建议用户保持良好的安全习惯,比如确保安装杀毒软件、确保时常更新、不要点击未知发件人发送的附件、确保对电子邮件充分扫描等。(风帆)

THE END
广告、内容合作请点击这里 寻求合作
恶意 软件 史上
免责声明:本文系转载,版权归原作者所有;旨在传递信息,不代表电商之家的观点和立场。

相关热点

想要走低调路线的顺丰和它的掌舵人王卫却总离不开话题中心,这次更是借着明星效应又高调了一回。顺丰投资高端母婴品牌漂漂羽毛的消息日前在网上传开,而这家母婴品牌的话事人
业界
自新型冠状病毒感染的肺炎疫情发生以来,中老年特别是慢病群体作为易感人群,由于自身免疫功能和抵抗能力相对较弱,一直是各方的重点关注对象。如果家里有身患高血压、心血管疾病
业界
记者获悉,所有乐视员工建行信用卡额度被清零,主要是因为该行新上线了“新一代”核心系统。在风险防控系统智能化转型后,因为识别到乐视公司的风险可能会影响员工收
业界
胡雪岩的第一个至暗时刻,出现在一直庇护他的浙江巡抚王有龄因抵抗太平军失利而自杀之时,但他很快以惊人的胆识扭转了颓势。王有龄死后,胡雪岩去见继任巡抚左宗棠,这次见面对双方
业界
当曾经风风火火的千元智能手机不再变的款式多样,当移动大厅里的手机全部都变成了裸机销售的时候,你会不会开始怀疑自己是不是错误的走进了一个代充手机话费的手机卖场。对于这样的日子,我们完全不用怀疑,因为这一天真的马上就要到来。
业界

相关推荐

1
3