全站搜索
群晖 分销商 科汇科技 解析 防止 病毒 勒索软件 间歇加密的 技术方案
作者:管理员    发布于:2022-10-17 05:02:58    文字:【】【】【


攻击者正在大量应用间歇性加密来快速加密受害者的文件,这也是一个重大的卖点。



从两方面来看,间歇性加密对勒索软件运营者来说是非常重要的:



速度:完全加密是非常耗时的,而时间对攻击者来说是非常重要的,加密速度越快就越能防止被检测与拦截



逃避:防御者可以使用统计分析来检测勒索软件的加密操作,通过评估文件 IO 操作强度或文件修改的相似性可以进行检测。与完全加密相比,间歇加密可以有效规避此类分析



2021 年夏天,LockFile 勒索软件是首批引入间歇性加密技术的勒索软件家族之一。后来,越来越多的勒索软件都应用了这一技术。


Qyick 勒索软件
2022 年 8 月末,研究人员发现一个名为 lucrostm 的用户在地下犯罪论坛上宣传一种名为 Qyick 的新型勒索软件。


Qyick 勒索软件是一次性买断制,而非更常见的订阅制。根据购买的级别,价格从 0.2 比特币到 1.5 比特币不等。卖家可以得到保证,如果勒索软件在购买六个月内被安全软件检测到,攻击者将会以六折到八折的价格提供一个新的样本。



图片【Qyick 勒索软件广告】



Qyick 勒索软件是用 Go 编写的,并且具备间歇性加密功能。lucrostm 声称 Qyick 勒索软件具备如此快的加密能力,就是通过间歇性加密实现的。



当前版本的 Qyick 并不具备数据泄露功能,但 lucrostm 表示未来将会新增执行任意可执行代码的功能,主要用于数据泄露。


Agenda 勒索软件
Agenda 勒索软件在 2022 年 8 月首次被发现,主要针对非洲和亚洲的医疗保健和教育组织进行攻击。该勒索软件有一些自定义选项,包括更改加密文件的文件扩展名以及要终止的进程和服务列表。


Agenda 勒索软件支持多种加密模式(skip-step、percent和 fast),如下所示:



【帮助信息】



每种模式如下所示:



加密方式 描述
skip-step

每 Y MB 加密文件、跳过 N MB

fast

加密文件的前 N MB

percent

每 N MB 加密文件、跳过 P MB(P 为总大小的百分比)


BlackCat 勒索软件
BlackCat 勒索软件在 2021 年底开始频繁攻击,也是第一个已知的使用 Rust 编写的勒索软件。BlackCat 背后的开发者于 2021 年 12 月初首次被发现在俄罗斯地下犯罪论坛上进行宣传。


图片【论坛信息】



BlackCat 勒索软件运行着勒索软件即服务(RaaS),使用防弹主机来部署网站,并且使用比特币混合服务来进行匿名交易。



图片【ALPHV Collections 一个可搜索泄露受害者数据的数据库】



BlackCat 勒索软件攻击全球各种组织与企业,2022 年 9 月,BlackCat 勒索软件针对意大利的国有能源服务公司 GSE 发起攻击。



SentinelLabs 研究员 Aleksandar Milenkoski 对 BlackCat 勒索软件样本进行了逆向分析,加密模式如下所示:



图片【加密模式信息】



与完全加密相比,使用 Auto 模式的 BlackCat 勒索软件可以显著减少加密时间。


P=LAY 勒索软件
该勒索软件是勒索软件领域的新玩家,于 2022 年 6 月下旬首次被发现。最近,该勒索软件攻击了多个知名目标,如 2022 年 8 月攻击了阿根廷科尔多瓦法院。


图片

【勒索软件勒索信息】



与 Agenda 和 BlackCat 相比,该勒索软件不可配置。其加密模式是固定的:

如果文件大小小于或等于 0x3fffffff 字节,加密 2 个块



如果文件大小小于或等于 0x27fffffff 字节,加密 3 个块



如果文件大小大于 0x280000000 字节,加密 5 个块



分析时观察到一个样本每隔一个 0x100000 字节块进行加密,该文件包含空字符串,可以有效区分加密块与未加密块。



图片【加密文件的部分内容】


Black Basta 勒索软件
Black Basta 是一个 RaaS 程序,于 2022 年 4 月出现。Black Basta 勒索软件接棒 Conti 勒索软件出现,该勒索软件采用 C++ 语言编写。


Black Basta 在勒索软件领域迅速占据了一席之地,两周内公布了二十多个受害者,主要集中在公用事业、技术、金融和制造业。



图片【Black Basta 网站】



与 P=LAY 勒索软件一样,Black Basta 不具备可配置加密模式。其加密模式为:

如果文件大小小于 704 字节,完全加密



如果文件大小小于 4 KB,则从文件开头开始跳过 192 字节并每 64 字节进行加密



如果文件大小大于 4 KB,则从文件开头开始跳过 128 字节并每 64 字节进行加密



与 P=LAY 勒索软件类似,由于包含空字符,使加密块和未加密块在视觉上更容易区分。



图片【Black Basta 加密内容】


结论
间歇性加密对于攻击者来说是非常有用的,这种方法有助于规避勒索软件检测机制,更快地加密文件。研究人员预计,间歇性加密将会被更多勒索软件家族所采用。


勒索软件新技术趋势:间歇性加密
Avenger FreeBuf 2022-10-16 10:59 发表于上海
攻击者正在大量应用间歇性加密来快速加密受害者的文件,这也是一个重大的卖点。



从两方面来看,间歇性加密对勒索软件运营者来说是非常重要的:



速度:完全加密是非常耗时的,而时间对攻击者来说是非常重要的,加密速度越快就越能防止被检测与拦截



逃避:防御者可以使用统计分析来检测勒索软件的加密操作,通过评估文件 IO 操作强度或文件修改的相似性可以进行检测。与完全加密相比,间歇加密可以有效规避此类分析



2021 年夏天,LockFile 勒索软件是首批引入间歇性加密技术的勒索软件家族之一。后来,越来越多的勒索软件都应用了这一技术。


Qyick 勒索软件
2022 年 8 月末,研究人员发现一个名为 lucrostm 的用户在地下犯罪论坛上宣传一种名为 Qyick 的新型勒索软件。


Qyick 勒索软件是一次性买断制,而非更常见的订阅制。根据购买的级别,价格从 0.2 比特币到 1.5 比特币不等。卖家可以得到保证,如果勒索软件在购买六个月内被安全软件检测到,攻击者将会以六折到八折的价格提供一个新的样本。



图片【Qyick 勒索软件广告】



Qyick 勒索软件是用 Go 编写的,并且具备间歇性加密功能。lucrostm 声称 Qyick 勒索软件具备如此快的加密能力,就是通过间歇性加密实现的。



当前版本的 Qyick 并不具备数据泄露功能,但 lucrostm 表示未来将会新增执行任意可执行代码的功能,主要用于数据泄露。


Agenda 勒索软件
Agenda 勒索软件在 2022 年 8 月首次被发现,主要针对非洲和亚洲的医疗保健和教育组织进行攻击。该勒索软件有一些自定义选项,包括更改加密文件的文件扩展名以及要终止的进程和服务列表。


Agenda 勒索软件支持多种加密模式(skip-step、percent和 fast),如下所示:



【帮助信息】



每种模式如下所示:



加密方式 描述
skip-step

每 Y MB 加密文件、跳过 N MB

fast

加密文件的前 N MB

percent

每 N MB 加密文件、跳过 P MB(P 为总大小的百分比)


BlackCat 勒索软件
BlackCat 勒索软件在 2021 年底开始频繁攻击,也是第一个已知的使用 Rust 编写的勒索软件。BlackCat 背后的开发者于 2021 年 12 月初首次被发现在俄罗斯地下犯罪论坛上进行宣传。


图片【论坛信息】



BlackCat 勒索软件运行着勒索软件即服务(RaaS),使用防弹主机来部署网站,并且使用比特币混合服务来进行匿名交易。



图片【ALPHV Collections 一个可搜索泄露受害者数据的数据库】



BlackCat 勒索软件攻击全球各种组织与企业,2022 年 9 月,BlackCat 勒索软件针对意大利的国有能源服务公司 GSE 发起攻击。



SentinelLabs 研究员 Aleksandar Milenkoski 对 BlackCat 勒索软件样本进行了逆向分析,加密模式如下所示:



图片【加密模式信息】



与完全加密相比,使用 Auto 模式的 BlackCat 勒索软件可以显著减少加密时间。


P=LAY 勒索软件
该勒索软件是勒索软件领域的新玩家,于 2022 年 6 月下旬首次被发现。最近,该勒索软件攻击了多个知名目标,如 2022 年 8 月攻击了阿根廷科尔多瓦法院。


图片

【勒索软件勒索信息】



与 Agenda 和 BlackCat 相比,该勒索软件不可配置。其加密模式是固定的:

如果文件大小小于或等于 0x3fffffff 字节,加密 2 个块



如果文件大小小于或等于 0x27fffffff 字节,加密 3 个块



如果文件大小大于 0x280000000 字节,加密 5 个块


分析时观察到一个样本每隔一个 0x100000 字节块进行加密,该文件包含空字符串,可以有效区分加密块与未加密块。



图片【加密文件的部分内容】


Black Basta 勒索软件
Black Basta 是一个 RaaS 程序,于 2022 年 4 月出现。Black Basta 勒索软件接棒 Conti 勒索软件出现,该勒索软件采用 C++ 语言编写。


Black Basta 在勒索软件领域迅速占据了一席之地,两周内公布了二十多个受害者,主要集中在公用事业、技术、金融和制造业。



图片【Black Basta 网站】



与 P=LAY 勒索软件一样,Black Basta 不具备可配置加密模式。其加密模式为:

如果文件大小小于 704 字节,完全加密



如果文件大小小于 4 KB,则从文件开头开始跳过 192 字节并每 64 字节进行加密



如果文件大小大于 4 KB,则从文件开头开始跳过 128 字节并每 64 字节进行加密



与 P=LAY 勒索软件类似,由于包含空字符,使加密块和未加密块在视觉上更容易区分。



图片【Black Basta 加密内容】


结论
间歇性加密对于攻击者来说是非常有用的,这种方法有助于规避勒索软件检测机制,更快地加密文件。研究人员预计,间歇性加密将会被更多勒索软件家族所采用。




群晖synology 的签名档
一、NAS品类:
存储服务器,NAS网络存储服务器,群晖NAS网络存储,synology nas  ,网络附加存储, nas存储器, nas服务器,晖nas网络存储 群晖存储服务器 群晖服务器代理,企业级网络存储器,网络存储器,NAS云存储,网络存储池,私有云存储  存储nas成都
雷电存储:非编存储、、AI存储、GPU存储、ZFS存储
二 场景:
备份一体机
企业云盘,企业网盘
文件服务器
ISCS挂载
三、群晖常见售后客服:
不建议群晖维修。建议新购替代机型更有保障,群晖保修需知:
免费提供以下群晖技术支持服务:
查询群晖质保期,查询是否为水货,查询是否为国行,查询还有多久过保,群晖保修多久
群晖保外免费检测 系列号查询是否过保,系列号查询是否在保,
不建议群晖维修、不建议群晖维修、不建议群晖维修,群晖技术支持电话400,群晖售后电话400,群晖官网客服电话,群晖手机app官方下载,synology群晖科技官网,群晖nas外网访问,群晖下载中心,黑群晖白群晖区别
建议新购替代机型更够保障
黑群晖不提供技术服务 黑群晖无技术服务  不支持黑群晖洗白 ,  黑群晖无法升级,易丢失数据,
建议用白群晖,ds1515无法开机,ds1515+ 点不亮,群晖数据迁移,
四、数据恢复服务
服务器数据恢复、raid数据恢复、nas数据恢复、希捷数据恢复、西数硬盘恢复、Seagate数据恢复、WD数据恢复、群晖硬盘数据恢复、群晖数据恢复,开盘,服务器raid阵列恢复, 勒索病素解密,数据库修复,群晖数据恢复
四、群晖机型及配件型号
4.1-2022年群晖在售机型及配件:
配件:VMMPRO-3NODE-S1Y ,VMMPRO-7NODE-S1Y ,VMMPRO-3NODE-S3Y ,VMMPRO-7NODE-S3Y
4.2-群晖配件:
群晖钥匙、群晖硬盘钥匙、群晖硬盘托架钥匙、群晖网卡、群晖万兆网卡、群晖内存、群晖电源、群晖电源线,群晖电源适配器、群晖主板 M2D17 ,synology 群晖监控许可证,群晖16TB硬盘,hat5300-8T, rks1317,SVN3400—400G, E10G1-F2. X520DA1
4.2-群晖过期机型
21系列:RS3621RPxs、RS4021xs+、RS4017xs+、RS3621xs+、RS3618s,rs2821rp+,rx1217,RS1221+,RS2821RP+,RS2818RP,
2019出品-19系列:ds1019+、 DS1219+ 、UC300 RackStation、FS3400、FS3600、FS6400、HD6400、SA3200D、SA3400、SA3600、UC3200、DVA3219  UC3200/RXD1219sas、DS420j、 DS120j、SA3600/SA3200D/FS3600、DS220j
18-系列:FS1018、RS3618xs、DS3018xs、RS2818RP+、RS2418(RP)+、RS818(RP)+、DS918+、DS718+、DS418、RS1619XS+,DS418play、DS218+、DS218play、DS418j、DS218、DS218j、DS118、NVR1218;DS918
17-系列:FS3017、FS2017、RS18017xs+、RS4017xs+、RS3617xs+、RS3617RPxs、RS3617xs、RS217、DS3617xs、nas ds3617,DS1817+、DS1517+、DS1817、DS1517;扩展柜:417sas、RX1217sas、RX1217、DX517
16-系列:
RS18016xs+、RS2416RP+、RS2416+、DS916+、DS716+II、DS716+、RS816、DS416、DS416play、DS416slim、DS416j、DS216+II、DS216+、DS216play、DS216、DS216j、DS216se、DS116、NVR216、群晖扩展柜 RX1216sas;
15-系列:
RC18015xs+、DS3615xs、DS2015xs、RS815(RP)+、DS2415+、DS1515+、DS415+、RS815、DS1515、DS715、DS415play、DS215+、DS215j、DS115、DS115j、DS1815+;
14-系列:
RS3614xs+、RS2414(RP)+、RS814(RP)+、RS814、DS414、DS214+、DS214play、RS214、DS414j、DS414slim、DS214、DS214se、DS114、EDS14;
13-系列:
RS10613xs+、RS3413xs+、DS2413+、DS1813+、DS1513+、DS713+、DS413、DS213+、DS413j、DS413j、DS213、DS213j、DS213air;
12-系列:
DS112、DS112j、DS112+、DS212、DS212j、DS212+、DS412+、DS712+、DS1512+、DS1812+、DS3612xs、RS212、RS812、RS812+、RS812RP+、RS2212+、RS2212RP+、RS3412RPxs、RS412xs、RS412RPxs;群晖212
11-系列:
DS1511+、ds2411+, RS3411xs、RS3411RPxs、DS3611xs,扩展箱 DX1211、rx1211rp+, rs411
RS2211(RP)+,RS3411(RP)xs,RX1211(RP);
10-系列:DS1010+,DS710+,RS810(RP)+ ,rx410,DS110j;
09-系列:
ds509+ ,rs409,rs409RP+,rx4;
早期系列:ds-101 ;
五、群晖代理体系:
synology群晖全国总代理、synology群晖国代,synology群晖分销总代理,synology群晖总代理,synology群晖总分销商、synology群晖授权经销商、synology群晖官方代理商,群晖增值值代理商,群晖企业方案商 )
NAS网络存储友商:
buffalo, 巴法络 维修,色卡司维修,色卡司 ,thecus,威联通 qnap ,铁威马 terra-master, 
群晖服务区域
省级:四川群晖  西藏群晖  重庆群晖  贵州群晖   云南群晖
四川synology:  成都群晖 德阳群晖 绵阳群晖,攀枝花群晖,西昌群晖,雅安群晖,内江群晖,资阳群晖,南充群晖,眉山群晖,乐山群晖,自贡群晖 泸州群晖 广元群晖 遂宁群晖  宜宾群晖 广安群晖  达州群晖   雅安群晖  巴中群晖  资阳群晖  攀枝花群晖  凉山彝族自治州群晖   甘孜藏族自治州群晖  阿坝藏族羌族自治州群晖,成都群晖nas  群晖成都技术中心群晖,成都群晖nas 成都群晖体验中心,成都群晖synology体验中心,成都群晖体验中心,成都群晖售后,成都群晖 总代理,成都群晖技术,成都群晖nas成都群晖有实体店,群晖官方网站,晖成都代理,群晖nas 成都群晖技术QQ群   四川群晖群晖体验中心    群晖成都技术中心  群晖成都体验店  synology成都,群晖技术支持  群晖存储盘
群晖nas售后 群晖售后  群晖售后服务  群晖售后电话400请联络群晖官网
群晖nas, 群晖存储,群晖成都 成都群晖,四川群晖,群晖四川,四川群晖NAS存储代理商,成都群晖NAS分销商,群晖NAS存储价格,群晖NAS存储规格参数,群晖NAS存储图片,群晖NAS文件存储,群晖网络存储,
群晖保内免费维修支持,
四川群晖NAS存储代理商,成都群晖NAS分销
贵州群晖:贵阳群晖 、六盘水群晖、遵义群晖、安顺群晖、铜仁群晖、毕节群晖。 黔南群晖 、黔西南群晖、贵州黔东南群晖
重庆群晖 合川群晖  南川群晖  潼南群晖 铜梁群晖 长寿群晖   璧山群晖   荣昌群晖   綦江群晖   大足群晖   武隆群晖   垫江群晖   奉节群晖  丰都群晖   城口群晖    巫溪群晖    云阳群晖     酉阳群晖    巫山群晖    梁平群晖    彭水群晖   秀山群晖   石柱群晖  开县群晖
云明群晖: 昆明群晖、曲靖群晖、玉溪群晖、 保山群晖 、昭通群晖 、丽江群晖 、普洱群晖、 临沧群晖。文山壮族苗族自治州(文山群晖) 、红河哈尼族彝族自治州(红河群晖) 、西双版纳傣族自治州、(西双版纳群晖) 楚雄彝族自治州(楚雄群晖)、 大理白族自治州(大理群晖)、 德宏傣族景颇族自治州(德宏群晖)、 怒江傈僳族自治州(怒江群晖)、 迪庆藏族自治州(迪庆群晖)
成都科汇科技有限公司 — 专业数据备份服务商
无论您的IT架构是 本地化、云端、还是混和云 都能提供一站式数据备份方案。
京东群晖synology  天猫群晖 线下代理技术咨询服务
四川成都群晖官方授权核心代理商(企业级服务商)
四川成都群晖synology解决方案中心
四川成都群晖synology体验中心
四川成都synology群晖线下实体店
四川成都群晖synology售后技术中心
四川成都群晖synology官方授权专卖店
[图片]
[图片]


成都科汇科技有限公司
地址:成都市人民南路四段1号时代数码大厦18FA5
电话:400-028-1235
QQ:2231749852
手机:138 8074 7621(微信同号)