• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當前的位置是:  首頁(yè) > 新聞 > 國際 >
     首頁(yè) > 新聞 > 國際 >

    勒索軟件瞄準Office文件而來(lái)、 感染W(wǎng)ord范例檔自我繁殖

    2017-11-27 14:16:53   作者:   來(lái)源:CTI論壇   評論:0  點(diǎn)擊:


      趨勢科技發(fā)現勒索軟件qkG filecoder鎖定單一檔案型,并且是少數完全以VBA巨集實(shí)作而成,和一般勒索軟件不同的是,它使用Auto Close VBA巨集,在使用者關(guān)閉文件後才執行,而且只加密文件內容,而不破壞檔案結構、竄改檔名。
      趨勢科技上周公布一支鎖定Office文件而來(lái)的勒索軟件qkG filecoder,還會(huì )藉由感染Microsoft Office Word的范例檔以自我復制。
      趨勢科技研究人員Jaromir Horejsi是在本月越南每天上傳至Google的VirusTotal檔案掃瞄工具的大量可疑檔案中發(fā)現qkG,檔案程式碼包含些許越文,甚至還有作者代號TNA-MHT-TT2。
      這只名為qkG filecoder的勒索軟件很特別的是,它只鎖定單一種檔案類(lèi)型,而且也是少數完全以VBA巨集實(shí)作而成的檔案加密惡意程式。且不同於一般勒索軟件利用巨集下載勒索軟件,它運用惡意巨集的方式也很罕見(jiàn)。
      研究人員解釋?zhuān)虏《竞蚅ocky其中一種變種勒索軟件。lukitus很類(lèi)似,都是使用Auto Close VBA巨集,會(huì )在使用者關(guān)閉文件後才執行,只是。lukitus會(huì )下載并執行勒索軟件,再來(lái)加密目標檔案,而qkG只攪亂Office文件檔程式碼。因此qkG很特殊的是,它只加密文件內容,卻不破壞檔案結構,而且也未變更檔名,也沒(méi)有一般勒索軟件會(huì )有的勒索訊息。此外也只有曾開(kāi)啟的文件才會(huì )被加密。
      qkG最值得注意的是它會(huì )修改Office Word的normal.dot范例檔,附在這個(gè)檔案上。這表示未來(lái)使用者再開(kāi)啟Word,就會(huì )再次載入并執行,并且感染、加密其他文件檔。所幸qkG用的是很簡(jiǎn)單的XOR加密技巧,不但解密金鑰都一樣,而且也都可見(jiàn)於被加密的文件中。
      基於qkG的現有觀(guān)察,研究人員表示它目前看來(lái)比較像概念驗證勒索軟件,而非已經(jīng)開(kāi)始流傳的惡意程式。但是qkG在研究過(guò)程中一直經(jīng)過(guò)改良,原本連比特幣錢(qián)包位址也沒(méi)有,兩天後的版本就加入,而且還多了可在特定日期、時(shí)間加密文件機制,接著(zhù)新版本又衍生新的行為。由於qkG 使用惡意巨集的行為相當特殊,研究人員相信未來(lái)可能改造、擴展成具有威脅性的網(wǎng)路攻擊。
    【免責聲明】本文僅代表作者本人觀(guān)點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對文中陳述、觀(guān)點(diǎn)判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

    專(zhuān)題

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 永丰县| 两当县| 荆州市| 新余市| 石柱| 遂昌县| 伊宁县| 石嘴山市| 虹口区| 平湖市| 鸡东县| 屯留县| 石家庄市| 洛隆县| 马山县| 余姚市| 太谷县| 渭源县| 穆棱市| 三台县| 彭泽县| 蒙山县| 资讯 | 额尔古纳市| 阳江市| 深泽县| 梁平县| 泾源县| 涟水县| 郎溪县| 琼结县| 邻水| 夏邑县| 辉县市| 天全县| 潍坊市| 安义县| 洞头县| 综艺| 玉环县| 中卫市| http://444 http://444 http://444 http://444 http://444 http://444