掃二維碼與項目經(jīng)理溝通
我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
Nokoyawa 是今年新出現(xiàn)的 Windows 勒索軟件,F(xiàn)ortinet 最早捕獲的樣本是在 2022 年 2 月編譯的,并且與 Karma 勒索軟件存在大量的相似之處。Karma 可以通過一系列變種追溯到名為 Nemty 的勒索軟件,后者為在 2019 年被發(fā)現(xiàn)的勒索軟件。

專注于為中小企業(yè)提供網(wǎng)站設(shè)計、成都網(wǎng)站建設(shè)服務(wù),電腦端+手機端+微信端的三站合一,更高效的管理,為中小企業(yè)阜陽免費做網(wǎng)站提供優(yōu)質(zhì)的服務(wù)。我們立足成都,凝聚了一批互聯(lián)網(wǎng)行業(yè)人才,有力地推動了近1000家企業(yè)的穩(wěn)健成長,幫助中小企業(yè)通過網(wǎng)站建設(shè)實現(xiàn)規(guī)模擴充和轉(zhuǎn)變。
近期發(fā)現(xiàn)的 Nokoyawa 變種,重用了大量公開源碼來改進自身。本文將會介紹 Nokoyawa 勒索軟件的及基本情況。
與 Karma 能夠在 32 位/ 64 位 Windows 運行不同,只發(fā)現(xiàn)了在 64 位 Windows 上運行的 Nokoyawa 樣本。
Nokoyawa 提供了幾個命令行參數(shù):
如果沒有提供參數(shù),Nokoyawa 默認(rèn)加密所有本地驅(qū)動器和卷。
為了保持加密速度,Nokoyawa 創(chuàng)建了多個線程來加密不以 .exe、.dll 或 .lnk 為擴展名的文件。文件名中帶有 NOKOYAWA 的文件也會被跳過。此外,一些目錄及其子目錄通過將其名稱的哈希與樣本中硬編碼的哈希列表進行對比也會被跳過。
攻擊者為每個樣本都生成一對新的橢圓曲線加密公私鑰對,然后將公鑰嵌入文件中。這樣,攻擊者消除了受害者可以使用相同密鑰解密的可能性,因為每個受害者都是獨立的。
被勒索軟件加密的文件會附加 .NOKOYAWA的擴展名,贖金勒索信息被寫入每個加密目錄中的 NOKOYAWA_readme.txt中。
2022 年 4 月發(fā)現(xiàn)的樣本中增加了三個新功能,都為了讓 Nokoyawa 可以更多的加密文件。這些功能在勒索軟件中廣為使用,但 Nokoyawa 才開始將其引入,嘗試在技術(shù)能力上追趕其他攻擊者。
研究人員能夠確認(rèn),新增的功能都是從公開源碼中復(fù)制而來的,包括 2021 年 9 月泄露的 Babuk 勒索軟件源碼。
舉個例子,終止進程與服務(wù)以減少被其他程序鎖定文件的數(shù)量。這一點上,Nokoyawa 的代碼與 Babuk 的代碼完全一致。
代碼比對
受到影響的進程如下所示:
受到影響的服務(wù)如下所示:
樣本中還使用 IOCTL_VOLSNAP_SET_MAX_DIFF_AREA_SIZE (0x53c028) 控制代碼的 DeviceIoControl API 將卷影副本快照的空間大小調(diào)整為 1 字節(jié),以此刪除卷影副本快照。該技術(shù)實現(xiàn)似乎是從公開的 POC 中復(fù)制而來,舊樣本中沒有刪除卷影副本快照的功能。
不過,以上功能想要正常執(zhí)行都是需要管理員權(quán)限的。在樣本中未觀察到 Windows UAC 繞過的實現(xiàn),攻擊者可能通過其他方式獲取的管理員權(quán)限。
在 2022 年 2 月的樣本中,受害者要求通過電子郵件聯(lián)系攻擊者。
勒索信息
在 2022 年 4 月 的樣本中,電子郵件被替換成了通過 Tor 的 URL。盡管使用的都是相同的 .onion 域名,但每個樣本的標(biāo)識 ID 是唯一的。
勒索信息
贖金支付
訪問暗網(wǎng)網(wǎng)站會進入在線聊天頁面,受害者可以與攻擊者溝通協(xié)商并支付贖金。研究人員觀察到潛在受害者與攻擊者的對話,攻擊者表示可以提供最多三個文件的免費解密,證明能夠解密:
在線聊天
頁面標(biāo)注了贖金金額,本例中為 150 萬美元。支持比特幣與門羅幣支付,付款后攻擊者提供解密工具:
支付贖金
勒索軟件的專業(yè)化程度越來越高,這種網(wǎng)站可能是另一種改進嘗試。
值得注意的是,攻擊者威脅會將數(shù)據(jù)泄露出去。但研究人員并未發(fā)現(xiàn) Nokoyawa 樣本具備這種能力。這很可能是攻擊者虛張聲勢,迫使受害者支付贖金。
Nokoyawa 勒索軟件的新變種也在持續(xù)更新改進,利用公開源碼更新自身功能,以小的代價為惡意軟件提高技術(shù)水平。

我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流