Bad Rabbit勒索软件或可进行数据恢复

日期:2017-11-6作者:Michael Heller翻译:邹铮来源:TechTarget中国 英文

【TechTarget中国原创】

FireEye公司威胁研究小组发现Bad Rabbit勒索软件和“Backswing”之间的关联,FireEye将后者描述为“恶意JavaScript分析框架”。根据研究人员介绍,Backswing自2016年9月就被发现被用于网络,而最近有些“窝藏”该框架的一些网站被重定向到Bad Rabbit分布URL。

“恶意配置文件允许攻击者在部署有效载荷(在这种情况下是指Bad Rabbit‘flash更新’丢弃器)获取有关潜在受害者的更多信息,”FireEye研究人员写道,“而从受Backswing感染的网站分布来看,其动机并不只是经济收益。在过去一年,FireEye在受感染的土耳其网站和Montenegrin网站观察到这个框架。我们发现Backswing实例在乌克兰网站大幅增加,尤其是在2017年5月份。虽然有些托管Backswing的网站没有明确的战略联系,但这种部署模式表明战略赞助商可能是瞄准特定区域。”

研究人员补充说,通过Backswing收集有关目标的信息以及包含该框架的恶意网站不断增加都可能表明“攻击者可能在未来攻击中利用这些足迹”。

Bad Rabbit勒索软件恢复

与此同时,卡巴斯基实验室研究人员发现Bad Rabbit勒索软件的漏洞,可能让受害者有机会在不支付赎金的情况下恢复加密数据。

卡巴斯基团队在一篇博客文章中写道,Bad Rabbit勒索软件并不会泄露加密密钥,但该团队确实在代码中发现一个漏洞,该恶意软件不会从内存清除生成的密码,这让在进程终止前有机会来提取它。

该团队还详细介绍了一种更容易的恢复文件的方法。

“我们发现Bad Rabbit在加密受害者的文件后不会删除影子副本,”卡巴斯基研究人员写道,“这意味着如果可在感染之前启用影子副本,如果由于某些原因没有发生全磁盘加密,那么受害者则可通过标准Windows机制或第三方软件恢复加密文件的原始版本。”

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

作者>更多

Michael Heller
Michael Heller

SearchSecurity高级记者。

企业数据安全>更多

相关推荐

技术手册>更多

  • 恶意软件检测与防御

    一般来说,恶意软件只是进入系统的切入点,通过下载和安装其他应用来获取管理权限,完成攻击。然而,随着网络安全战的持续胶着,威胁环境日益复杂,恶意软件也在连番升级……

  • 高级持续性威胁(APT)剖析与防护

    高级持续性威胁(APT)的目标是访问企业网络、获取数据,并长期地秘密监视目标计算机系统。这种威胁很难检测和清除,因为它看起来并不象是恶意软件,却深入到企业的计算系统中。此外,APT的设计者和发动者为逃避检测还会不断地改变其代码,从而持续地监视和指引其活动。那么,企业是否就拿这种威胁束手无策了呢?当然不是的。

  • 善用威胁情报 加固企业安全

    多年来,企业投资于安全信息和事件管理以及日志管理技术来收集、管理和分析日志。大规模数据分析领域的进步让企业使用程序得以从数据中发现异常活动和分析攻击。然而,企业很容易被从这些数据中获得的指标和警告所淹没。这正是威胁情报派上用场的时候。

  • 端点安全实用指南

    端点安全一直是令IT团队头痛的问题。如今,越来越多的员工使用自己的智能手机、平板电脑和笔记本进行工作,同时,这些设备中平台和服务数量日益增多,再加上云计算技术使用的增加,都让信息安全专业人士更加头痛。

TechTarget

最新资源
  • 存储
  • CIO
  • 数据库
  • 网络
  • 数据中心