网易首页 > 网易号 > 正文 申请入驻

迷你世界勒索病毒,你的文件被删了吗?

0
分享至


勒索病毒要求受害者购买指定的游戏,这也算是一种新的勒索方式了,此前笔者跟踪过一款绝地求生勒索软件,受害者需要通过玩游戏解锁文件,现在这款新型的迷你世界勒索病毒,竟然直接要求受害者购买这款游戏,通过样本关联,追踪到这款勒索病毒的母体程序,程序名为迷你世界,如下所示:

前言

近日,笔者在某恶意软件沙箱平台分析样本的时候,发现了一款比较有意思的勒索病毒MiniWorld迷你世界勒索病毒,它的解密界面与此前的WannaCry勒索病毒的界面相似,应该是作者仿冒的WannaCry的UI,如下所示:

这款勒索病毒既然要求受害者从指定的网站上购买Minecraft Java Editon,购买网站的链接:https://www.minecraft.net/zh-hans/store/minecraft-java-edition, 如下所示:

通过分析样本的上传信息,显示为CN,猜测在7月16号左右应该已经有国内用户中招了,如下所示:

从恶意软件平台下载这款勒索病毒的母体程序,发现这个母体程序,还带有相关的数字签名,如下所示:

这个证书的有效期从2021/7/14到2040/1/1,如下所示:

同时这个母体会释放相应的更新程序,从网站上下载游戏的更新包程序,更新包程序信息,如下所示:

通过上面的初步分析,发现这款勒索病毒有点意思,笔者决定详细跟踪分析一下,看看这款新型勒索病毒究竟做了什么?它又为什么要推广这款游戏呢?

详细分析

对母体样本和勒索病毒样本进行详细分析,相关的行为特征,如下所示:

母体程序,会在TEMP目录下生成相关的病毒程序和游戏更新程序,如下所示:

通过分析显示这几个程序都是使用PureBasic编写的,这款勒索病毒主要功能主要通过执行核心的三个BAT脚本来完成,详细分析过程笔者就省略了,读者可以自己去摸索,恶意软件逆向分析是一项很有趣,但又需要花费很多时间和精力去做的事情,通过分析母体程序BAT脚本,内容如下所示:

这个脚本主要功能就是生成勒索病毒程序和启动程序,然后将启动程序设置为自启动,如下所示:

启动程序BAT脚本,内容如下所示:

这个脚本的主要功能就是启动游戏更新程序,然后再执行勒索病毒,游戏更新程序,如下所示:

下载上面的游戏更新包,如下所示:

勒索病毒BAT脚本,删除磁盘数据,如下所示:

修改指定目录下的文件,修改后的文件后缀名为:MCNB,并修改权限,如下所示:

在各个磁盘下面生成勒索病毒解密程序@RecoveryYourFiles@.exe的备份以及勒索病毒提示文件@readme@.txt的备份,如下所示:

将启动程序设置为新的自启动项程序,如下所示:

设置的自启动项,如下所示:

最后执行勒索解密提示程序,弹出勒索解密界面,该勒索病毒基本上就分析完成了。

威胁情报

HASH
08684A98326E5E871EE7832859FF16DA
15F71F76E53975F8276B6736741342F3
0AD083F1AB7F60A008B32B061585CD30
A8B1F3A1FF16FACAB894394044460A67
DE756B93882386B7EF059489D1E56CA0
73BD542373E567ABEEE1E71EB62670B1
7866A5A1582F206546BF8C8C89F74671
E9B7F5E881A2ACEDAED2AB8A383AE868
B5688F193F0C5EF130C423EB422B012F

总结

通过详细分析这款新型的勒索病毒,主要功能就是删除了磁盘的文件,然后修改了一些指定目录下的文件和文件夹权限等,并没有什么机制来还原这些文件,仅仅是为了骗取受害者购买安装游戏,这也算是一种新型的勒索方式,算不算诈骗呢?至于这款勒索病毒为什么要受害者去购买minecraft游戏,通过这款新型的勒索病毒来推广minecraft游戏,可能需要迷你世界游戏公司自己去内部排查了,就不瞎猜测了,嘿嘿。

同时笔者发现这款新型的迷你世界勒索病毒的黑客邮件地址为:helpmanager@airmail.cc,如下所示:

这个邮箱地址与旧版的STOP勒索病毒的黑客邮件地址一样,这难倒是一种巧合,还是这款勒索病毒的作者有意而为之,从笔者目前分析的结果来看,这款勒索病毒除了留的黑客邮箱地址与STOP勒索病毒的旧邮箱地址相同以外,没有任何证据显示这款勒索病毒背后的黑客团伙与STOP勒索病毒背后的黑客团伙有任何关系,也许仅仅是为了迷惑安全分析人员,也许是为了栽脏STOP勒索病毒,想让STOP勒索病毒背后的黑客团伙来背锅,哈哈哈哈,STOP勒索病毒是一款非常流行的勒索病毒,主要通过捆绑其他破解软件、游戏辅助程序、一些常用软件等渠道进行传播,最近一两年STOP勒索病毒通过捆绑KMS激活工具进行传播,以及其他一些防病毒软件等,到目前为止,此勒索病毒一共有一百多个不同的加密变种,此前Emsisoft公司发布过一款解密工具,可以解密大多数变种,不过STOP一直在更新,最新的版本暂时无法解密,笔者跟踪到的最新的STOP勒索病毒,加密后的文件后缀名为:gujd,黑客的邮箱地址已经更新为:manager@mailtemp.ch、managerhelper@airmail.cc。

勒索病毒现在越来越多了,而且不断有新的组织加入到勒索病毒攻击活动当中,不管是新型的勒索病毒黑客组织,还是已知的勒索病毒黑客组织都一直在寻找新的目标,从来没有停止过发起新的攻击,未来几年勒索攻击仍然是全球最大的安全威胁。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
创造历史,镰田大地成为首位夺得两座欧战奖杯的日本球员

创造历史,镰田大地成为首位夺得两座欧战奖杯的日本球员

懂球帝
2026-05-28 11:45:14
岚图汽车回应:系销售个人行为

岚图汽车回应:系销售个人行为

ZAKER新闻
2026-05-28 12:11:23
终于弄明白了:开空调蚊子不咬人,不是冻晕,是导航系统彻底失灵

终于弄明白了:开空调蚊子不咬人,不是冻晕,是导航系统彻底失灵

辉哥说动漫
2026-05-27 15:37:07
球报:本菲卡与弗洛伦蒂诺-路易斯、穆帅达成和解

球报:本菲卡与弗洛伦蒂诺-路易斯、穆帅达成和解

懂球帝
2026-05-28 19:07:05
五粮液放量砸向52周最低点!白酒还要自欺欺人到什么时候?

五粮液放量砸向52周最低点!白酒还要自欺欺人到什么时候?

风风顺
2026-05-29 00:00:06
一人毁掉整部剧?央视剧《主角》唯一败笔,观众:看他演戏真别扭

一人毁掉整部剧?央视剧《主角》唯一败笔,观众:看他演戏真别扭

素衣读史
2026-05-28 21:46:52
屋漏偏逢连夜雨!60岁郭富城再迎噩耗,方媛疑产后抑郁是冰山一角

屋漏偏逢连夜雨!60岁郭富城再迎噩耗,方媛疑产后抑郁是冰山一角

悄悄史话
2026-05-28 11:44:23
中老年人同居一定要记住:没有生理上的需求,就不要再去搭伙了!

中老年人同居一定要记住:没有生理上的需求,就不要再去搭伙了!

i书与房
2026-05-28 12:33:59
法网男单太残酷了:随着辛纳2-3出局,前十中的4大名将已被送回家

法网男单太残酷了:随着辛纳2-3出局,前十中的4大名将已被送回家

侧身凌空斩
2026-05-28 22:17:20
疯了!阿隆索清空切尔西!帕尔默 8000 万甩卖曼联

疯了!阿隆索清空切尔西!帕尔默 8000 万甩卖曼联

奶盖熊本熊
2026-05-28 05:17:43
华国锋上报十三名不予释放人员,毛主席简短批示,令众人默然不语

华国锋上报十三名不予释放人员,毛主席简短批示,令众人默然不语

唠叨说历史
2026-05-27 15:11:20
英超财力让你无法想象?狼队降级赚的钱,竟是国米夺冠奖金的5倍

英超财力让你无法想象?狼队降级赚的钱,竟是国米夺冠奖金的5倍

体育闲话说
2026-05-28 08:52:39
上海一女神太漂亮 身高164CM 体重48公斤 五官精致到无懈可击

上海一女神太漂亮 身高164CM 体重48公斤 五官精致到无懈可击

TVB的四小花
2026-05-28 21:04:04
伊朗革命卫队称对美空军基地进行打击

伊朗革命卫队称对美空军基地进行打击

新华社
2026-05-28 11:16:19
贵州大学招聘管理岗要求配偶为本校在职博士,校方回应

贵州大学招聘管理岗要求配偶为本校在职博士,校方回应

现代快报
2026-05-28 19:50:05
因金色毛发酷似特朗普,孟加拉国一头白化水牛走红,将被送往动物园免于被宰

因金色毛发酷似特朗普,孟加拉国一头白化水牛走红,将被送往动物园免于被宰

都市快报橙柿互动
2026-05-28 16:52:33
破防!亚历山大发律师函!怒告假摔!

破防!亚历山大发律师函!怒告假摔!

柚子说球
2026-05-28 20:41:49
湖北银行还守得住吗?

湖北银行还守得住吗?

虎视财经
2026-05-28 13:49:38
央企会大批量疏解到雄安吗?知乎网友:有央企“雄安总部”只有边缘部门

央企会大批量疏解到雄安吗?知乎网友:有央企“雄安总部”只有边缘部门

六子吃凉粉
2026-05-27 17:19:22
美国没想到,俄罗斯也没料到,现在的中国已经成为全世界的骄傲

美国没想到,俄罗斯也没料到,现在的中国已经成为全世界的骄傲

素衣读史
2026-05-28 21:59:37
2026-05-29 02:15:00
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4754关注度
往期回顾 全部

科技要闻

利润跌27%:快手只剩“可灵”这张牌?

头条要闻

男子疑遭家暴跳楼身亡 母亲:儿媳说"你不配活在世上"

头条要闻

男子疑遭家暴跳楼身亡 母亲:儿媳说"你不配活在世上"

体育要闻

唐斯经历的一切,此刻的他与尼克斯

娱乐要闻

林俊杰七七与大哥嫂子的瓜剪不断理还乱

财经要闻

小米仍需一次创业

汽车要闻

宋Ultra DM-i售12.99万起 选装天神之眼B承诺一年城市领航兜底

态度原创

家居
旅游
本地
数码
公开课

家居要闻

蜂鸟餐椅 线面交错

旅游要闻

游客在九寨沟被索要"照镜费" 景区:店家随口说的

本地新闻

用剪纸的方式,打开江苏扬州

数码要闻

宏碁推出Predator Atlas 8掌机:8" FHD+ 120Hz 500nits触屏

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版