变种来了!加强版GlobeImposter勒索病毒来袭,附全面防范攻略

近日,亚信安全网络监测实验室监测到大量GlobeImposter勒索病毒在我国传播,此次勒索病毒变种繁多,被加密后的文件扩展名也各不相同,包括.crypted!、.doc和.TRUE等。GlobeImposter勒索病毒主要是通过垃圾邮件进行传播,与以往不同的是,此次变种会通过邮件来告知受害者付款方式,勒索赎金从1到10比特币不等。亚信安全相关产品已经可以检测GlobeImposter家族,并将其命名为RANSOM_FAKEGLOBE。

 

[[221283]]

 

亚信安全详解病毒技术细节

Globelmposter家族首次出现时间为2017年5月,近日再次活跃,并有大量变种来袭。亚信安全已经拦截该家族的最新变种,将其命名为RANSOM_FAKEGLOBE.THAOLAH。

该病毒在被感染系统中生成如下自身拷贝文件:

• %Application Data%\{ Malware name }.exe

为达到自启动目的,该病毒添加如下注册表键值:

• HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce BrowserUpdateCheck = %Application Data%\{Malware name}.exe

该病毒避免加密文件名中含有下列字符串的文件:

• {Malware name }

• how_to_back_files.html

• {GUID}


该病毒避免加密下列文件夹中的文件:

• Windows

• Microsoft

• Microsoft Help

• Windows App Certification Kit

• Windows Defender

• ESET

• COMODO

• Windows NT

• Windows Kits

• Windows Mail

• Windows Media Player

• Windows Multimedia Platform

• Windows PhoneKits

• Windows Phone Silverlight Kits

• Windows Photo Viewer

• WindowsPortable Devices

• Windows Sidebar

• WindowsPowerShell

• NVIDIA Corporation

• Microsoft.NET

• Internet Explorer

• Kaspersky Lab

• McAfee

• Avira

• spytech software

• Sysconfig

• Avast

• Dr.Web

• Symantec

• Symantec_Client_Security

• system volume information

• AVG

• Microsoft Shared

• Common Files

• Outlook Express

• Movie Maker

• Chrome

• Mozilla Firefox

• Opera

• YandexBrowser

• Ntldr

• Wsus

• ProgramData

被加密后的文件扩展名为:

• crypted!

其会在加密文件路径下,生成如下勒索提示信息文件:

• how_to_back_files.html

生成的勒索提示文件,主要包括受害者个人的ID序列号和勒索者的联系方式:

 

 

亚信安全教你如何防范

勒索病毒不可能在短期内消失,网络犯罪分子采取的战术策略也在演变,其攻击方式更加多样化。对于勒索病毒的变种,亚信安全建议用户可以通过部署防火墙、邮件网关等产品作为第一道防线,行为监控和漏洞防护产品则可以有效阻止威胁到达客户端。具体防范措施如下:

• 不要点击来源不明的邮件以及附件;

• 及时升级系统,打全系统补丁;

• 尽量关闭不必要的文件共享权限和不必要的端口;

• 请注意备份重要文档。备份的最佳做法是采取3-2-1规则,即至少做三个副本,用两种不同格式保存,并将副本放在异地存储;

• 亚信安全病毒码版本13.992.60 ,云病毒码版本13.992.71,全球码版本13.991.00已经可以检测到该病毒,请用户及时升级病毒码版本;

• 亚信安全终端安全产品OfficeScan具有勒索病毒防御功能(AEGIS),可以有效阻拦勒索病毒对用户文件加密;

• 亚信安全邮件安全网关产品,可以有效拦截勒索病毒邮件,做到在源头上进行阻断拦截。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/139983.html<

(0)
管理的头像管理
上一篇2025-03-03 17:47
下一篇 2025-03-03 17:49

相关推荐

  • 云服务器和云虚拟主机怎么选?云服务器和虚拟主机区别

    云服务器适合业务增长快、需弹性扩展的场景,而云虚拟主机适合预算有限、技术门槛低的小型静态网站或测试环境,二者核心区别在于资源独享性与运维复杂度,核心差异解析:从底层架构到使用体验很多人容易混淆这两者,觉得它们都是“买空间建站”,它们的底层逻辑完全不同,云服务器(ECS)就像是你租了一整栋别墅,水电网络独立,你想……

    2026-06-29
    0
  • 赣州智慧旅游招聘是真的吗?赣州旅游人才招聘信息

    中级岗位(3-5年经验)月薪范围通常在6000-10000元,这类岗位需要独立负责项目模块,如独立运营一个抖音账号,或维护一个景区小程序的功能迭代,具备成功案例的候选人议价能力较强,高级岗位(5年以上经验)月薪范围通常在10000-20000元,部分核心管理岗可达更高,这类人才需要具备战略规划能力,如制定整个景……

    2026-06-29
    0
  • 赣州智能物联网车位锁如何管理?智能车位锁管理系统多少钱

    赣州智能物联网车位锁管理的核心在于通过云端平台实现远程控锁、状态实时监控及自动计费,彻底解决传统车位“被占难管”与“找位难”的痛点,在赣州这样的城市,随着机动车保有量的持续增长,老旧小区、商业综合体以及私人固定车位的资源矛盾日益凸显,传统的机械地锁或简易遥控锁,不仅操作繁琐,更无法实现数据化管理,引入智能物联网……

    2026-06-29
    0
  • 赣州智能消防栓好用吗,智能消防栓多少钱一个

    赣州智能消防栓通过物联网技术实现实时监测与远程报警,能显著降低火灾响应时间并提升城市消防安全管理水平,是目前智慧城市建设中不可或缺的基础设施,赣州智能消防栓的核心价值与应用场景传统消防栓往往存在“看不见、摸不着、用不了”的痛点,在赣州这样地形复杂、老城区与新城区并存的区域,传统设施的管理难度极大,智能消防栓的出……

    2026-06-29
    0
  • 云服务器和物理机到底有啥区别?

    云服务器本质上是虚拟化资源池中的弹性实例,而传统物理服务器是独占的硬件实体,前者胜在弹性与运维便捷,后者强在物理隔离与性能稳定,具体选择取决于业务对成本、扩展性及安全合规的权衡,很多人初次接触服务器时,容易把“云服务器”和“传统物理服务器”混为一谈,觉得它们都是用来跑网站或存数据的盒子,这两者的底层逻辑完全不同……

    2026-06-29
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注