中文

Avaddon勒索软件:受感染系统的深度分析与解密

密码学与安全 2021-07-09 v1

摘要

恶意软件即服务(MaaS)的商品化使犯罪分子能够以低风险且只需少量技术背景获得经济利益。地下经济中这样一种流行的产品是勒索软件。在勒索软件攻击中,受感染系统的数据被劫持(加密)直到向犯罪分子支付赎金。这种作案手法扰乱了合法业务,其在数据恢复前可能不可用。犯罪分子近期采用的一种敲诈策略是,若不支付赎金便将受感染系统的数据在线泄露。除声誉损害外,数据泄露可能因数据保护法律施加的罚款而造成进一步经济损失。因此,需要研究预防和恢复措施以减轻此类攻击的影响,使现有对策适应新变种。在本文中,我们对地下经济中以联盟计划业务形式提供的勒索软件Avaddon进行了深度分析。它已感染并泄露了至少23个组织的数据。此外,它对不支付赎金的受害者发起分布式拒绝服务(DDoS)攻击。我们首先从地下经济角度分析了犯罪商业模式。然后,我们识别并描述了其技术能力。我们提供了该变种与先前家族之间关联的经验证据,表明同一团伙可能负责两者的开发与运营。最后,我们描述了一种实时解密Avaddon加密文件的方法。我们在一个工具中实现并测试了解密器,该工具可从受感染系统恢复加密数据,从而减轻勒索软件造成的损害。该工具以开源形式发布,以便集成到现有杀毒引擎中。

关键词

引用

@article{arxiv.2102.04796,
  title  = {Avaddon ransomware: an in-depth analysis and decryption of infected systems},
  author = {Javier Yuste and Sergio Pastrana},
  journal= {arXiv preprint arXiv:2102.04796},
  year   = {2021}
}