新的勒索软件是迄今为止最快的加密器

在一家美国公司遭到网络攻击后,恶意软件研究人员发现了一种似乎具有“技术独特功能”的新型勒索软件,他们将其命名为 Rorschach。

观察到的功能之一是加密速度,根据研究人员的测试,这将使 Rorschach 成为当今最快的勒索软件威胁。

分析师发现,黑客在利用威胁检测和事件响应工具的弱点后,在受害者网络上部署了恶意软件。

网络安全公司 Check Point 的研究人员在应对美国一家公司的事件时发现,Rorschach 是通过 Cortex XDR 中的签名组件使用 DLL 侧载技术部署的,Cortex XDR 是 Palo Alto Networks 的扩展检测和响应产品。

攻击者使用 Cortex XDR 转储服务工具 ( cy.exe ) 版本 7.3.0.16740 旁加载Rorschach 加载器和注入器 ( winutils.dll ),这导致将勒索软件负载“config.ini”启动到记事本进程中。

加载程序文件具有 UPX 风格的反分析保护,而主要有效负载通过使用 VMProtect 软件虚拟化部分代码来防止逆向工程和检测。

Check Point 报告说,Rorschach 在 Windows 域控制器上执行时会创建一个组策略,以传播到域中的其他主机。 

在破坏机器后,恶意软件会删除所有事件日志。

攻击链 

虽然它带有硬编码配置,但 Rorschach 支持扩展功能的命令行参数。

Check Point 指出,这些选项是隐藏的,如果不对恶意软件进行逆向工程则无法访问。以下是研究人员发现的一些论点:

Check Point 解码的参数

Rorschach 的加密过程

仅当受害机器配置了独立国家联合体 ( CIS ) 以外的语言时,Rorschach 才会开始加密数据。

加密方案融合了 curve25519 和 eSTREAM cipher hc-128 算法,遵循间歇加密趋势,意味着它只对文件进行部分加密,从而提高处理速度。

研究人员指出,Rorschach 的加密例程表明“通过 I/O 完成端口高效实现线程调度”。

为了了解 Rorschach 的加密速度,Check Point 在 6 核 CPU 机器上设置了一个包含 22 万个文件的测试。

Rorschach 花了 4.5 分钟来加密数据,而 LockBit v3.0,被认为是最快的勒索软件,只用了 7 分钟。

锁定系统后,恶意软件会投放类似于 Yanlowang 勒索软件所用格式的赎金票据。

据研究人员称,以前版本的恶意软件使用了类似于 DarkSide 使用的赎金票据。

Check Point 表示,这种相似性可能导致其他研究人员将不同版本的罗夏墨迹测试误认为是 DarkSide,后者于 2021 年更名为 BlackMatter,并于同年消失。

丢弃的最新赎金票据

BlackMatter 的成员组成了 ALPHV/BlackCat勒索软件行动,该行动于 2021 年 11 月启动。

Check Point 评估认为,Rorschach 实施了一些在线泄露的主要勒索软件(Babuk、LockBit v2.0、DarkSide)的更好功能。

除了自我传播能力外,该恶意软件还提高了勒索攻击的门槛。

目前,Rorschach 勒索软件的运营商仍然未知,也没有品牌,这在勒索软件领域很少见。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/6830.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

对Mysql的了解-索引

什么是索引? 索引是一种用于快速查询和检索数据的数据结构。常见的索引结构有: B 树, B树和 Hash。 索引的作用就相当于目录的作用。打个比方: 我们在查字典的时候,如果没有目录,那我们就只能一页一页的去找我们需要查的那个字&#xff0c…

结合基于规则和机器学习的方法构建强大的混合系统

经过这些年的发展,我们都确信ML即使不能表现得更好,至少也可以在几乎所有地方与前ML时代的解决方案相匹配。比如说一些规则约束,我们都会想到能否把它们替换为基于树的ml模型。但是世界并不总是黑白分明的,虽然机器学习在解决问题…

nacos本地启动单节点

1.官网下载 Releases alibaba/nacos GitHub 解压文件 unzip nacos-server-2.2.1.zip cd /Users/xiaosa/dev_tools/nacos/bin sh startup.sh -m standalone 启动不成功,报错入如下 原因是下面的配置为空。位置在nacos/config目录下的application.properties文件…

【英语】大学英语CET考试,导学规划与听力题答题技巧笔记(1-2)

文章目录1、课程规划和导学1.1 试卷结构和备考目标1.2 单词,听力,阅读,真题学习方法2、听力技巧课1(导学与发音)3、听力技巧课2(答题技巧!重要!)1、课程规划和导学 主讲…

C语言中宏和函数的9个区别,你都了解吗?

C语言中的宏和函数是非常相似的,它们都可以完成类似的功能。比如,想要求2个数的较大值,使用宏的写法是: // 宏的定义 #define MAX(x, y) ((x)>(y)?(x):(y))// 使用 int m MAX(10, 20);使用函数的写法是: // 函数…

[Golang从零到壹] 1.环境搭建和第三方包管理

文章目录安装go环境go.mod第一种情况,选择GOPATH第二种情况,不选择GOPATH(推荐)GO111MODULEgo module可执行文件位置安装go环境 go在安装时选择好安装目录完成安装之后,还需要设置两个环境变量:GOROOT、GOPATH GOROOT即go的安装…

UnQLite入门

本文介绍UnQLite的基本使用,包括增删改查,事务ACID 文章目录UnQLite介绍UnQLite常用接口函数返回码DemoKey/Value存储数据库游标UnQLite介绍 UnQLite简介 UnQLite是,由 Symisc Systems公司出品的一个嵌入式C语言软件库,它实现了一…

Scrapy-核心架构

在之前的文章中,我们已经学习了如何使用Scrapy框架来编写爬虫项目,那么具体Scrapy框架中底层是如何架构的呢?Scrapy主要拥有哪些组件,爬虫具体的实现过程又是怎么样的呢? 为了更深入的了解Scrapy的相关只是&#xff0…

Chatgpt 指令收集

在使用 ChatGPT 时,当你给的指令越精确,它的回答会越到位,举例来说,假如你要请它帮忙写文案,如果没给予指定情境与对象,它会不知道该如何回答的更加准确。 一、写报告 1、我现在正在 [报告的情境与目的]。…

低代码平台应该具备哪些能力?

什么样的低代码无代码平台才算好的平台呢,Gartner 共列出了低代码平台的11个关键能力维度: 1、易用性。易用性是标识低代码平台生产力的关键指标,是指在不写代码的情况下能够完成的功能的多少。 2、用户体验。一般来说,独立软件开…

2023Q2押题,华为OD机试用Python实现 -【机智的外卖员】

最近更新的博客 华为 od 2023 | 什么是华为 od,od 薪资待遇,od 机试题清单华为 OD 机试真题大全,用 Python 解华为机试题 | 机试宝典【华为 OD 机试】全流程解析+经验分享,题型分享,防作弊指南华为 od 机试,独家整理 已参加机试人员的实战技巧本篇题解:机智的外卖员 题目…

Java中的死锁

1.什么是死锁 死锁:多个线程同时被阻塞,它们中的一个或者全部都在等待某个资源被释放。由于线程被无限期的阻塞,线程不可能正常终止。 【举个栗子】滑稽老铁和女生去吃饺子。吃饺子需要醋和饺子。 滑稽老哥抄起了酱油瓶,女生抄起…

【技术教程】在EasyCVR平台中打开第三方桌面端应用的实现过程

EasyCVR视频融合平台基于云边端协同架构,具有强大的数据接入、处理及分发能力,平台支持海量视频汇聚管理,可支持多协议接入,包括市场主流标准协议与厂家私有协议及SDK,如:国标GB28181、RTMP、RTSP/Onvif、海…

vue 引入高德地图当前定位失败 Get ipLocation failed.Geolocation permission denied.

getCurrentPosition 返回的 message 原因解析 : Get ipLocation failed:IP 精确定位失败,精确IP定位服务目前无法完全覆盖所有用户 IP,失败率在5%左右。sdk 定位失败:检查 sdk的 key 是否设置好,以及 webv…

如何远程连接SQLServer数据库

如何远程连接SQLServer数据库 准备工作 1.打开 选中如下的连接方式 连接成功后就会出出现 2.连接成功后:右键设置属性 安全性设置:如下图所示 设置连接属性: 设置完成之后点击完成!!! 3.打开 启动sqlSe…

华为OD机试用JS实现 -【查找树中的元素 or 查找二叉树节点】(2023-Q2 押题)

最近更新的博客 华为od 2023 | 什么是华为od,od 薪资待遇,od机试题清单华为OD机试真题大全,用 Python 解华为机试题 | 机试宝典【华为OD机试】全流程解析+经验分享,题型分享,防作弊指南华为od机试,独家整理 已参加机试人员的实战技巧本篇题解:查找树中的元素 or 查找二叉树…

2023年南京晓庄学院五年一贯制专转本食品科学与工程专业考试大纲

2023年南京晓庄学院五年一贯制专转本食品科学与工程专业考试大纲 专业科目一 :微生物学基础 【参考书目】《食品微生物学》,杨玉红主编, 中国质检 出版社/中国标准出版社,2017(十三五高职高专院校规划教材) 【考试大纲】 ( 一) 考…

jsp054ssm高校学生成绩管理系统hsg421010A5程序

系统主要包含了学生信息管理、成绩信息管理等多个功能模块。下面分别简单阐述一下这几个功能模块需求。不同的权限对应相应的功能模块的需求,管理员权限的级别是最高的,所以所对应的需求是最多的,下面根据不同的权限分别简单阐述一下各个权限…

神奇智能搜索引擎:perplexity智能搜索引擎(ChatGPT与Edge合体——联网版chatGPT)

目录前言一、Perplexity AI网站介绍二、优点介绍2-0、界面介绍2-1、纯净、时效性、来源说明2-2、基于AI对话形式的搜索引擎三、使用方法介绍总结前言 ChatGPT背后的语言大模型OpenAI GPT 3.5,和微软的必应检索系统整合在一起;同时吸取这二者的长处&#…

Python爬虫|西安地铁客流人次获取与分析(一)

一、目标 通过Python编写爬虫程序,爬取西安地铁发布的客流数据,并保存到CSV文件中,并进行数据可视化与分析。 本次使用的库包括:requests、BeautifulSoup、xpath、csv、json、Pycharts等。 二、爬取思路分析 1、WB网页版 打开XLWB主页网址。 图1.新浪微博手机端网址 …
最新文章