亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩,日本久久久久,日本-区二区三区免费精品,中文字幕日本亚洲欧美不卡

您當前的位置是:  首頁 > 新聞 > 國際 >
 首頁 > 新聞 > 國際 >

勒索軟件瞄準Office文件而來、 感染W(wǎng)ord范例檔自我繁殖

2017-11-27 14:16:53   作者:   來源:CTI論壇   評論:0  點擊:


  趨勢科技發(fā)現(xiàn)勒索軟件qkG filecoder鎖定單一檔案型,并且是少數(shù)完全以VBA巨集實作而成,和一般勒索軟件不同的是,它使用Auto Close VBA巨集,在使用者關(guān)閉文件後才執(zhí)行,而且只加密文件內(nèi)容,而不破壞檔案結(jié)構(gòu)、竄改檔名。
  趨勢科技上周公布一支鎖定Office文件而來的勒索軟件qkG filecoder,還會藉由感染Microsoft Office Word的范例檔以自我復制。
  趨勢科技研究人員Jaromir Horejsi是在本月越南每天上傳至Google的VirusTotal檔案掃瞄工具的大量可疑檔案中發(fā)現(xiàn)qkG,檔案程式碼包含些許越文,甚至還有作者代號TNA-MHT-TT2。
  這只名為qkG filecoder的勒索軟件很特別的是,它只鎖定單一種檔案類型,而且也是少數(shù)完全以VBA巨集實作而成的檔案加密惡意程式。且不同於一般勒索軟件利用巨集下載勒索軟件,它運用惡意巨集的方式也很罕見。
  研究人員解釋,新病毒和Locky其中一種變種勒索軟件。lukitus很類似,都是使用Auto Close VBA巨集,會在使用者關(guān)閉文件後才執(zhí)行,只是。lukitus會下載并執(zhí)行勒索軟件,再來加密目標檔案,而qkG只攪亂Office文件檔程式碼。因此qkG很特殊的是,它只加密文件內(nèi)容,卻不破壞檔案結(jié)構(gòu),而且也未變更檔名,也沒有一般勒索軟件會有的勒索訊息。此外也只有曾開啟的文件才會被加密。
  qkG最值得注意的是它會修改Office Word的normal.dot范例檔,附在這個檔案上。這表示未來使用者再開啟Word,就會再次載入并執(zhí)行,并且感染、加密其他文件檔。所幸qkG用的是很簡單的XOR加密技巧,不但解密金鑰都一樣,而且也都可見於被加密的文件中。
  基於qkG的現(xiàn)有觀察,研究人員表示它目前看來比較像概念驗證勒索軟件,而非已經(jīng)開始流傳的惡意程式。但是qkG在研究過程中一直經(jīng)過改良,原本連比特幣錢包位址也沒有,兩天後的版本就加入,而且還多了可在特定日期、時間加密文件機制,接著新版本又衍生新的行為。由於qkG 使用惡意巨集的行為相當特殊,研究人員相信未來可能改造、擴展成具有威脅性的網(wǎng)路攻擊。
【免責聲明】本文僅代表作者本人觀點,與CTI論壇無關(guān)。CTI論壇對文中陳述、觀點判斷保持中立,不對所包含內(nèi)容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

專題

平阴县| 肇东市| 五大连池市| 扎兰屯市| 宁波市| 汶上县| 廊坊市| 黄陵县| 隆德县| 高州市| 墨脱县| 青海省| 寻甸| 安国市| 湖南省| 郓城县| 大安市| 大冶市| 乌恰县| 沁阳市| 富裕县| 棋牌| 九江市| 沧州市| 连州市| 疏勒县| 石阡县| 拜城县| 奉化市| 新乡市| 衢州市| 贵德县| 阿克| 吉林省| 东台市| 马关县| 枞阳县| 怀集县| 静安区| 乃东县| 桂平市|