勒索软件使用新兴代码注入技术绕过杀软(2018.05.09)

近日,国外安全专家发现,勒索软件SynAck在攻击活动中使用了Process Doppelganging技术绕过杀软检测。该技术首次出现在BlackHat Europe 2017,主要是利用NTFS 回滚transaction加载恶意进程,在利用效果上和Process Hollowing类似:启动一个正常进程,创建transaction;在transaction内填入payload;payload作为进程被启动;回滚还原transaction,清理痕迹。SynAck勒索软件会对键盘布局检查,如果包括俄罗斯等国则不会加密,目前在美国、科威特、德国和伊朗发现了几起勒索攻击事件。

国家计算机病毒应急处理中心建议广大计算机用户加强安全防范意识,做好日常备份(最好是异地备份),不要访问包含未知风险的网站或打开不明来历的电子邮件附件,保持开启杀毒软件实时监控功能,并持续关注我中心网站上关于勒索软件的有关资讯。

以上资讯由北京安天公司提供,国家计算机病毒应急处理中心研发部编译整理

参考资料:

https://securelist.com/synack-targeted-ransomware-uses-the-doppelganging-technique/85431/