网易首页 > 网易号 > 正文 申请入驻

Globelmposter勒索病毒变种家族史,看这篇就够了

0
分享至

群里朋友发来一条求助信息,问是中了哪个家族的勒索病毒,后面发来了相关的勒索病毒勒索信息和样本,经过确认为Globelmposter4.0变种家族,笔者跟踪分析过不少勒索病毒家族,最近一两年针对企业的勒索病毒攻击,真的是越来越多了,基本上每天都会不同的朋友通过微信或公众号咨询我,求助勒索病毒相关的信息,同时很多朋友在后台给我留言关于勒索病毒的相关信息和样本,感谢大家的信任与支持,也欢迎更多的朋友给我提交关于勒索病毒的相关信息和样本,一起研究对抗勒索病毒攻击,针对企业的勒索病毒攻击在最近一段时间暴涨,此前我在公众号了发表过一篇文章《勒索不断!勒索病毒数量第二季度暴涨三倍》,目前国内外主要流行的几大勒索病毒家族分别是:Sodinokibi、GandCrab、Ryuk、Phobos、Globelmposter、CrySiS(Dharma)、CryptoMix、Paradise等,今天给大家分享一下Globelmposter这款勒索病毒家族的一些信息

Globelmposter勒索病毒首次出现是在2017年5月份,主要通过钓鱼邮件进行传播,2018年2月国内各大医院爆发Globelmposter变种样本2.0版本,通过溯源分析发现此勒索病毒可能是通过RDP爆破、社会工程等方式进行传播,此勒索病毒采用RSA2048加密算法,导致加密后的文件无法解密

Globelmposter2.0使用的加密后缀列表为:TRUE、FREEMAN、CHAK、TECHNO、DOC、ALC0、ALC02、ALC03、RESERVE、GRANNY、BUNNY+、BIG、ARA、WALKER、XX、BONUM、DONALD、FOST、GLAD、GORO、MIXI、RECT、SKUNK、SCORP、TRUMP、PLIN等,生成的超文本HTML勒索信息文件how_to_back_files.html,如下所示:

后面出现Globelmposter2.0变种使用的加密后缀列表为:

{killbillkill@protonmail.com}VC、{travolta_john@aol.com}ROCK

{travolta_john@aol.com}GUN、{colin_farel@aol.com}XX

{saruman7@india.com}.BRT92、[i-absolutus@bigmir.net].rose、

[lightright@bigmir.net].ransom、[bensmit@tutanota.com]_com

{jeepdayz@aol.com}BIT、{mixifightfiles@aol.com}BIT

{baguvix77@yahoo.com}.AK47、{colin_farel@aol.com}BIT

{legosfilos@aol.com}BIT、{lxgiwyl@india.com}.AK47

{omnoomnoomf@aol.com}BIT

生成的超文本勒索信息文件how_to_back_files.html,勒索背景采用红蓝两种模式,如下所示:

2019年5月份出现Globelmposter2.0最新的一款变种,代码与之前的Globelmposter2.0基本相似,使用的加密后缀列表为:

{HulkHoganZTX@protonmail.com}ZT

Killserver@protonmail.com}KSR

{CALLMEGOAT@PROTONMAIL.COM}CMG

{Killback@protonmail.com}KBK

生成的超文本勒索信息文件decrypt_files.html,如下所示:

2018年8月份此勒索病毒出现Globelmposter3.0变种样本,再次大范围攻击国内多个政企事业单位,Globelmposter3.0采用了十二生肖英文名+4444的加密后缀,列表如下所示:

Ox4444、Snake4444、Rat4444、

Tiger4444、Rabbit4444、Dragon4444、

Horse4444、Goat4444 、Monkey4444 、

Rooster4444 、Dog4444 、Pig4444

所以Globelmposter3.0勒索病毒俗称”十二生肖勒索病毒”,生成的勒索信息文件变成了文本文件HOW_TO_BACK_FILES.txt,如下所示:

2019年1月份出现了一款新型的Globelmposter勒索病毒,称为Globelmposter4.0,此勒索病毒加密后缀为fuck等,生成的勒索信息超文本文件README_BACK_FILES.htm,如下所示:

2019年3月出现了此勒索病毒的变种,称为Globelmposter4.0变种,加密后缀为:auchentoshan、makkonahi,生成的勒索信息为超文本文件how_to_open_files.html,如下所示:

后面又捕获到了它的一款变种,代码基本一致,勒索信息仍然为how_to_open_files.html,如下所示:

最新的Globelmposter5.0变种版本为Globelmposter十二主神版,它采用了古希腊宗教中最受崇拜的十位主神+666的加密后缀,加密后缀列表,如下所示:

Ares666、Zeus666、Aphrodite666、Apollon666、Poseidon666、Artemis666、Dionysus666、Hades666、Persephone666、Hephaestus666、Hestia666、Athena666,生成的勒索信息文本文件HOW TO BACK YOURFILES.txt,如下所示:

此前全球最流行的勒索病毒是GandCrab,然而这款勒索病毒算是国内最流行的勒索病毒了,已经有不少企业中招,变种非常频繁,很活跃,笔者曾分析过这款索病毒的十几个不同的版本,这里只列举出几个比较大的而且流行的版本,很遗憾的是这款勒索病毒从2.0版本开始就无法解密,目前也没有哪个机构或组织公布这款勒索病毒的解密工具

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
外交部:坚决反对美方通过操弄所谓“通用许可证”对中委合作设限

外交部:坚决反对美方通过操弄所谓“通用许可证”对中委合作设限

界面新闻
2026-04-01 15:34:18
风云突变!郑丽文访陆公布第二天,国民党内大佬态度纷纷转变

风云突变!郑丽文访陆公布第二天,国民党内大佬态度纷纷转变

阿离家居
2026-03-31 17:25:01
青海通报“纯牛奶出现透明液体”:成立调查组进驻生产企业开展全面调查

青海通报“纯牛奶出现透明液体”:成立调查组进驻生产企业开展全面调查

大风新闻
2026-03-31 22:08:03
如果你足够尊重孩子天性,会发现:他们怕苦怕累怕学习、又馋又懒

如果你足够尊重孩子天性,会发现:他们怕苦怕累怕学习、又馋又懒

户外阿毽
2026-04-01 11:19:28
伊朗高官喊话特朗普:霍尔木兹海峡肯定会重新开放 但不会对美国开放

伊朗高官喊话特朗普:霍尔木兹海峡肯定会重新开放 但不会对美国开放

财联社
2026-04-01 16:19:13
垃圾时间狂降正负值!詹姆斯成笑话!东契奇狂轰42+5+12创5项纪录

垃圾时间狂降正负值!詹姆斯成笑话!东契奇狂轰42+5+12创5项纪录

Tracy的篮球博物馆
2026-04-01 13:00:09
童瑶其实挺真实的,明明一直在健身,小腹还是没法完全平坦

童瑶其实挺真实的,明明一直在健身,小腹还是没法完全平坦

小光侃娱乐
2026-04-01 13:15:08
“支持伊朗就去伊朗”成了无耻者的座右铭

“支持伊朗就去伊朗”成了无耻者的座右铭

阿尔法34号
2026-04-01 07:02:23
“家居零售业第一股”爆雷!巨亏240亿大塌方,卖家电售汽车搞餐饮求生

“家居零售业第一股”爆雷!巨亏240亿大塌方,卖家电售汽车搞餐饮求生

财通社
2026-03-31 20:51:23
广州大学一教室多扇窗户被风吹坏,后勤处:有数名学生皮外伤,施工单位将进场修缮

广州大学一教室多扇窗户被风吹坏,后勤处:有数名学生皮外伤,施工单位将进场修缮

极目新闻
2026-03-31 20:09:28
全国车主注意!4月1日起路边停车30分钟免费,停车不再花冤枉钱了

全国车主注意!4月1日起路边停车30分钟免费,停车不再花冤枉钱了

今朝牛马
2026-03-31 21:14:00
29岁浙江小伙赶在结婚前立好遗嘱,将价值400多万元房产留给父母!公证员:越来越多,尤其是父母一起来的

29岁浙江小伙赶在结婚前立好遗嘱,将价值400多万元房产留给父母!公证员:越来越多,尤其是父母一起来的

台州交通广播
2026-04-01 06:50:23
46岁海归要188万彩礼,要求男人雇3个保姆伺候她,在北上广有别墅

46岁海归要188万彩礼,要求男人雇3个保姆伺候她,在北上广有别墅

就一点
2026-03-30 22:37:28
甲骨文凌晨6点突发裁员3万人

甲骨文凌晨6点突发裁员3万人

三言科技
2026-04-01 10:25:59
养虾省91%词元!这家AI记忆公司用1亿个多模态文件验证了!

养虾省91%词元!这家AI记忆公司用1亿个多模态文件验证了!

机器之心Pro
2026-03-25 11:01:48
中国有源相控阵雷达真实水平:并非世界第一,和美差距有多大

中国有源相控阵雷达真实水平:并非世界第一,和美差距有多大

番外行
2026-04-01 08:26:20
19岁女生被困柬埔寨,绑匪正脸照曝光,网友放话:你的下场会很惨

19岁女生被困柬埔寨,绑匪正脸照曝光,网友放话:你的下场会很惨

央小北
2026-04-01 02:35:51
不打伊朗了?特朗普通告全世界,战争费由22国承担,朝鲜发出警告

不打伊朗了?特朗普通告全世界,战争费由22国承担,朝鲜发出警告

聊历史的阿稼
2026-04-01 09:54:30
数千名增派士兵正前往中东,美军第82空降师已抵达!“布什”号航母计划与三艘驱逐舰一同前往!阿联酋准备协助美国用武力控制霍尔木兹

数千名增派士兵正前往中东,美军第82空降师已抵达!“布什”号航母计划与三艘驱逐舰一同前往!阿联酋准备协助美国用武力控制霍尔木兹

每日经济新闻
2026-04-01 14:18:07
4月1日全国天眼全覆盖!8大开车陋习严查,扣分罚款早知道

4月1日全国天眼全覆盖!8大开车陋习严查,扣分罚款早知道

复转这些年
2026-03-31 19:41:26
2026-04-01 17:15:00
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4753关注度
往期回顾 全部

科技要闻

营收翻倍、巨亏31亿!中国大模型太烧钱了

头条要闻

女生被瑜伽教练帮忙松解肌肉 腿上留下难以褪去的痕迹

头条要闻

女生被瑜伽教练帮忙松解肌肉 腿上留下难以褪去的痕迹

体育要闻

NBA扩军,和篮球无关?

娱乐要闻

宋宁峰人设崩塌!带娃偷情+反向索赔

财经要闻

电商售械三水光针 机构倒货or假货猖獗?

汽车要闻

2026年3月小米汽车交付超2万台 新SU7上市即交付

态度原创

健康
家居
教育
游戏
军事航空

干细胞抗衰4大误区,90%的人都中招

家居要闻

经典配色 昼色银河

教育要闻

静待花开,守护成长的无限可能——刘素英家教好故事

冠军上单强行离队引热议 想和假赛选手一起打?

军事要闻

特朗普:想要石油自己去霍尔木兹抢 我最想抢伊朗石油

无障碍浏览 进入关怀版