国家网信办发布《国家网络安全事件报告管理办法》
2025-09-16
数字医学与健康大会DMHC——美创与您相约古都金陵
2025-08-12
美创科技打造县域医疗灾备新标杆|神木市医院 HIS 系统数据库分钟级切换演练实录
2025-07-02
百万罚单警示!DCAS助力金融机构筑牢数据安全防线,实现监管合规
2025-06-20
2025中国互联网产业年会丨《中国互联网产业绿色算力发展倡议》正式发布
2025-02-07
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务Maze勒索病毒也叫ChaCha勒索病毒,最早出现于2019年5月,擅长使用FalloutEK漏洞利用工具通过网页挂马等方式传播。被挂马的网页,多见于黄赌毒相关页面,通常会逐步扩大到盗版软件、游戏外挂(或破解)、盗版影视作品下载,以及某些软件内嵌的广告页面。Maze是最早的勒索软件系列之一,如果拒绝合作就会泄露受害者的机密数据,其已经成为REvil/Sodinokibi,DoppelPaymer, JSWorm/Nemty/Nefilim, RagnarLocker和Snatch在内的数个勒索软件的标准。
01、发现时间
首次发现于2019年5月29日。
02、样本类型
Maze勒索病毒是32位二进制文件,通常伪装成EXE或者DLL。Maze病毒通过大量混淆代码来对抗静态分析,使用RSA+Salsa20方式加密文件,被加密的文档在未得到密钥时暂无法解密。加密完成后对文件添加随机扩展后缀,并留下名为DECRYPT-FILES.html的勒索说明文档。值得一提的是,该病毒声称,解密赎金额度取决于被感染电脑的重要程度(个人电脑,办公电脑,服务器),这意味着高价值系统受攻击后解密付出的代价也会相应的更高。
03、主要攻击目标和地区
美国为第一攻击目标,并排除前苏联国家或地区。该团伙规定合作方不得在独立国家联合体的成员国分发勒索软件,包括:俄罗斯联邦、白俄罗斯共和国、摩尔多瓦共和国、亚美尼亚共和国、阿塞拜疆共和国、塔吉克斯坦共和国、吉尔吉斯斯坦共和国、哈萨克斯坦共和国、乌兹别克斯坦共和国。
04、运行流程
病毒通过一个C/C++外壳释放并执行ShellCode。
Maze病毒删除卷影副本,防止用户利用系统工具恢复文件。
导入RSA公钥,准备加密数据。
通过文件映射访问文件,使用salsa20算法加密文件数据。
在内存中解密生成勒索信。
遍历磁盘目录加密文件。
加密白名单目录,加密过程中排除以下目录:Program Files、Games、TorBrowser、Program Data、cache2entries、LowContent.IE5、User DataDefaultCache、All Users。
加密白名单文件:DECRYPT-FILES.html、autorun.inf、boot.ini、desktop.ini、ntuser.dat、iconcache.db、bootsect.bak、ntuser.dat.log、thumbs.db、Bootfont.bin。
使用CryptGenRandom为每个文件单独生成salsa20Key、Iv, 加密文件内容。再使用RSA公钥加密salsa20Key、Iv. 在文件末尾追加密钥数据与加密标识。
Maze勒索病毒在加密的同时传输用户文件。
Avaddon勒索软件运行时的I/O读取速率如下:
利用资源管理器可以监控到Maze勒索软件执行的上传文件的过程,并且上传的文件是即将要进行加密的文件。
最后Avaddon勒索软件将所有的文件加密完成,会修改桌面壁纸,并放置勒索信。