ShrinkLocker:新勒索软件使用 windows系统安全工具BitLocker实施攻击

阅读量49252

发布时间 : 2024-05-24 10:38:52

合法的 Windows 安全功能已成为黑客的工具。

卡巴斯基实验室专家 已发现 使用BitLocker的新型 ShrinkLocker 勒索软件对企业设备发起的攻击。 BitLocker 是 Windows 中的一项安全功能,允许您使用加密来保护您的数据。攻击的目标是工业和制药公司以及政府机构。

攻击者用 VBScript 创建了一个恶意脚本。此脚本检查设备上安装的 Windows 版本并相应地激活 BitLocker 功能。 ShrinkLocker 可以感染新版和旧版操作系统,最高可达 Windows Server 2008。

该脚本修改操作系统启动参数,然后尝试使用 BitLocker 加密硬盘分区。将创建一个新的启动分区,以便您稍后可以启动加密的计算机。攻击者还删除了用于保护 BitLocker 加密密钥的安全工具,以便用户以后无法恢复它们。

接下来,恶意脚本将有关系统的信息以及受感染计算机上生成的加密密钥发送到攻击者的服务器。然后它会“掩盖其踪迹”:它会删除有助于调查攻击的日志和各种文件。

在最后阶段,ShrinkLocker 强制阻止对系统的访问。受害者在屏幕上看到一条消息:“您的计算机上没有 BitLocker 恢复选项。”


卡巴斯基专家建议公司使用强密码、安全存储 BitLocker 密钥、备份数据并实施早期威胁检测和事件调查解决方案。

本文转载自:

如若转载,请注明出处: https://www.securitylab.ru/news/548533.php

安全客 - 有思想的安全新媒体

分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66