3GO数字安全安全的领导Kann勒索软件分析报告PANSUYNARE380数字安全集团高级威胁研究分析中心《CTCA勒索软件防范应对工作组成员)编
目录|CONTENTS勒索软件流行态势.概.…..Kann勒索软件再度活跃,Kann勘索样本分析...4Kann勒索样本概述密钥与加...............................收尾工作.13...........................数据解....................一17安全防范建议19勒玄软件应急外置活单20HAS...................22EMAIL.22参考文献23
01勒索软件流行态势概述RASOMNAPE势延续了2023年的平稳态势,无论是新兴勤索软件家族,还是传统勒索软件团伙的攻击活动,依然构成严峻威胁,但未出现单一勒索家族在短时间内的大规模爆发性攻击事件。此稳定态势一方面得益于全球主流安全厂商在反勒索防护方面的持续努力,另一方面也源于个人用户和政企单位对勒索软件这一特定恶意软件类别的高度重视与防范意识的增强,不过国内勒索软件形势依然严峻,随着Web漏洞作为主要传播手段逐渐被新老勒索软件家族广泛应用,许多依赖Web服务的企业OA系统、财务软件和管理软件已成为政企单位遭严勘表攻丰的士票入口2024年国内多个全融和能消领域企业漕遇勤索攻击,与此同时港台地区及部分跨国贸易企业优频繁遭遇勒索事件,知名企业如Halara和PandaBuv因数据泄露而遭受勒索。而宏基和酷冷至尊等T企业也因数据外泄面临勒索威胁。此外,闻泰
科技收购的荷兰芯片制造商Nexperia在2024年遭遇疑似由DarkAnaels勒索软件发动的攻击,并收到了赎金威胁。根据360安全云统计,360反勒索服务在2024年共处理了超过2151例勒索攻击求助,发现77个新勒索家族,其中多重勒索家族38个约占一半,拦截43.1亿次网络暴破攻击,保护近270万台设备免遭入侵2024年,通过我们的勒索预警订阅服务,基于360全网安全大数据视野,监测勒索攻击的多个环节,在勤索攻击的准备阶段,以及病毒初始投递阶段,对监管企业用户提供勤索预警订阅服务。希望在勒索的前期阶段,进行阻断,避免造成受害单位的进一步损失。2024年共计捕获勒素攻击事件线索5863起,涉及受害单位2148家,确认勒索病毒家族59个全国多个地区。当前文档对近期再次活跃的Kann勒素软件家族进行了技术分析,并介绍了我们对于被该勒索家族加密的数据所给出的解密方案及成果
02Kann勒索软件再度活跃近期,360反病毒团队在监测过程中发现了一款勒索软件开始活跃,甘夸种名为"kann!与"xmrdata"、该勤索软件采用了较为复杂的混合加密策略,利用RC4与AES-CBC-256算法对受害者文件进行加密,并通过4096位的RSA算法对上述密钥再次进行加密,以此进一步提升了数据解密的难度,最后,勒索软件会将加密后的文件统一添加"kann"扩展名。而值得注意的是,虽然该勒索组织自认为在密钥管理上非常稳妥,但在随机密钥生成与处理可以尝试利用当前GPU或高性能CPU的算力,对加密文件进行密钥暴力破解,从而在较短时间内实现文件解密。这一发现为受害者带来了一线希望,也为防御和应对类似勒索攻击提供了有价值的参考经验。
03Kann勤索样本分析Kann勒索样本概述下图展示了该勤索家族加密数据的基本流程,包括使用混合加密方式通过RC4和AES箕法加密文件,再使用RSA对密钥进行加密,以及最终对被加密文件添加",kann"扩展名等主要操作:.kann勤索文件加密流程示意图开始加密流程生成随机密钥·生成AES密特256个随们字布微学、大小写字母、特别学的)·生成RC(密医16个随机字持微字、大小写字母、特务字符)转换密钥格式·AES密铜转为UTF-16LE编码,截取32字节·RC4密排转为UTF.16LE4码。批取16学节读取原始文件读取待加密文件的全部内容(100M以内的一次读取,超RC4加密整个文件·对整个文件内容进行加密分离前2000字节与剩余部分AES-CBC加密前2000字节
密钥与加密勘索软件运行后,会分两次生成KEY16+26共42位的随机密钥图2.生成AES密钥&1)!-0)OWORD*)&byte_1400485C8;9\08';>v6+10)-e;10164;'z\0y';26i64;if((a3&4)Ime))8byte_140048618;)&byte_140048638;26i64F((a3&8)I-0)图3.生成RC4密钥
但由于勒索软件传入加密时使用了UTF16-LE格式,所以实际使用的密钥只使用了生成密钥的一部分。经分析,其实际使用的AES密钥长度为16位,而RC4密钥...