【国际资讯】Karmen勒索软件在暗网售卖,收到勒索金后会自我删除

阅读量89121

|

发布时间 : 2017-04-19 15:28:18

x
译文声明

本文是翻译文章,文章来源:securityweek.com

原文地址:http://www.securityweek.com/karmen-ransomware-deletes-decryptor-if-sandbox-detected

译文仅供参考,具体内容表达以及含义原文为准。

http://p0.qhimg.com/t019727b4bba9fe29c0.jpg

翻译:360代码卫士

投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿


前言

来自Recorded Future公司的研究人员披露称最新发现一款Hidden Tear勒索软件变体Karmen,它正在在暗网以勒索软件即服务方式出售,价格仅售175美元。


Karmen勒索软件暗网出售

Karmen活跃于2016年12月份左右,当时出现在德国和美国的安全事件中。不过直到3月份它才在暗网论坛广告中现身。研究人员分析后认为Karmen衍生自开源勒索软件Hidden Tear,使用的是AES-256加密协议,加密目标是本地机器上的目标文件。

跟其它勒索软件一样,Karmen会留下指令和勒索信息让受害者支付一笔钱来获取解密密钥。但它的不同之处在于,如果检测到沙箱环境或分析软件,它会自动删除解码器。

准犯罪分子们购买Karmen时,可选择更改控制面板的多种设置,这样无需掌握现金的技术知识就可以运营。犯罪分子还能够通过“Clients”页面追踪受感染系统。仪表盘提供的信息有受感染机器数量、收入、以及恶意软件的更新日期。


浅析Karmen勒索软件

Karmen是一款多线程、多语言的勒索软件,它支持.NET 4.0和管理面板的更新版本和功能。它能够加密所有的磁盘和文件、自动删除加载器、能够检测到沙箱、调试器和虚拟机。Karmen还能在收到勒索金之后自我删除,而如果发现了分析设置则会删除解码器。Karmen以两种版本出售即轻便版和完整版。轻便版仅包含混淆器和自动加载器,而完整版还具有反分析检测功能。虽然依赖的是.NET,但Karmen也要求PHP5.6和MySQL。

本文翻译自securityweek.com 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
奇安信代码卫士
分享到:微信

发表评论

奇安信代码卫士

奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。微信公号:codesafe。

  • 文章
  • 387
  • 粉丝
  • 104

热门推荐

文章目录
内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66