服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

勒索软件 BlackBasta 2.0 的技术演变

日期: 来源:FreeBuf收集编辑:Avenger

2022 年 11 月 16 日,研究人员发现 BlackBasta 勒索软件开始使用全新的样本文件。新版本的 BlackBasta 相比旧版本更新了许多代码(包括文件加密算法与库文件),拥有更低的引擎检出率。恶意样本的大部分字符串都已经经过混淆,文件名也已经随机化,这阻碍反病毒引擎与 EDR 等安全产品的检测。


技术分析


字符串混淆


与 Conti 勒索软件类似,BlackBasta 勒索软件开发人员似乎也使用了 ADVObfuscator 进行字符串混淆。如下图所示,基于栈进行构建,并且使用异或操作对单个字节进行解密:


【字符串混淆】


目前,并非是所有字符串都经过混淆处理。但可以预期的是,日后会有更多的字符串被混淆。


文件加密


BlackBasta 2.0 版本中给最重要的部分就是对加密算法的修改。最初,BlackBasta 勒索软件使用非对称 4096 位 RSA 公钥与对称 ChaCha20 算法进行加密。而且,RSA 算法是通过 GNU 多精度算术库(GMP)实现的。而在最新的 BlackBasta 2.0 中,加密算法已经被椭圆曲线(ECC)和 XChaCha20 算法所取代。并且,算法实现转而使用 Crypto++。新版本使用的椭圆曲线算法为 secp521r1,内嵌的公钥为:

Public-Key: (521 bit)pub:04:00:52:1f:d8:b3:65:b7:9c:30:bd:fa:1c:88:cc:77:77:81:f6:50:9d:d9:17:8d:17:d8:fa:3a:8c:b0:f2:6f:87:21:0c:95:db:94:f5:9c:bf:fd:ca:f0:8d:19:6a:9c:2f:9f:4b:96:20:31:95:41:54:3e:92:43:ed:7b:d1:81:8c:58:78:01:2e:31:b8:02:7a:c1:b9:7f:2f:b4:b2:ba:aa:df:ed:68:a2:df:eb:90:4a:4f:da:28:10:db:f5:ae:12:08:cf:dd:1f:10:80:48:00:32:38:1d:23:40:0c:ca:05:2c:5c:d2:79:1d:ae:8f:0a:74:a1:1c:79:b3:0c:38:21:aa:94:1a:4fASN1 OID: secp521r1NIST CURVE: P-521writing EC key-----BEGIN PUBLIC KEY-----MIGbMBAGByqGSM49AgEGBSuBBAAjA4GGAAQAUh/Ys2W3nDC9+hyIzHd3gfZQndkXjRfY+jqMsPJvhyEMlduU9Zy//crwjRlqnC+fS5YgMZVBVD6SQ+170YGMWHgBLjG4AnrBuX8vtLK6qt/taKLf65BKT9ooENv1rhIIz90fEIBIADI4HSNADMoFLFzSeR2ujwp0oRx5sww4IaqUGk8=-----END PUBLIC KEY-----

(向右滑动,查看更多)


BlackBasta 2.0 在加密过程中使用被成为 DHIES 的加密模式,利用 Crypto++ 中的椭圆曲线集成加密方式(ECIES)生成每个文件的 XChaCha20 与基于哈希的消息认证码(MHAC)。在完成加密后,BlackBasta 会向文件结尾追加一个 314 字节的数据,如下所示。


【BlackBasta 2.0 加密文件】


蓝色部分的 133 个字节是为每个文件临时生成的 secp521r1 公钥,接下来的 56 个字节是用于 XChaCha20 加密的密钥(32 字节)与随机数(24 字)。随后的红色部分是 HMAC(20 字节),灰色部分为空字节填充,橙色部分为加密文件的大小(2 字节)。最后的紫色部分为 flag(12 字节),攻击者依赖此处识别受害者。


为了提高加密速度,BlackBasta 根据文件大小使用 XChaCha20 对文件进行不同策略的加密。如果件小于 5000 字节,则整个文件将以 64 字节为单位进行加密。如果文件大于 64 字节且不是 64 字节的偶数倍,则不会加密最后的 64 字节块。如果文件小于 1GB,BlackBasta 会交替加密 64 字节块并跳过 128 字节,直到文件末尾。如下图所示:


【交替加密数据】


如果文件大于 1GB,BlackBasta 会首先加密文件前 5064 个字节。在跳过 6336 个字节后,加密 64 个字节再跳过 6336 个字节,一直持续到文件末尾。XChaCha20 加密代码如下所示:


【XChaCha20 文件加密代码】


加密完成后,BlackBasta 使用硬编码的扩展名重命名文件。这些扩展名都是针对每个受害者定制的,例如 .agnkdbd5y、.taovhsr3u 或 .tcw9lnz6q。以前版本的 BlackBasta 使用的扩展名是固定的,为 .basta。

勒索文件的图标也进行了修改,从白色变成了红色:


【图标对比】


勒索信息


BlackBasta 2.0 将勒索信息也作了修改,如下所示:


【勒索信息(2022 年 11 月)】


特征变化


其命令行参数也进行了修改,如下所示:



其命令行参数也进行了修改,如下所示:



结论


Conti 勒索软件似乎已经分裂成包括 BlackBasta 在内的多个攻击组织,进一步扩大了勒索软件的威胁。自从 2022 年 11 月中旬,BlackBasta 2.0 面世以来,研究人员发现了多个受害者。这表明该攻击组织是十分成功的,并且也在持续更新和升级。

IOC

e28188e516db1bda9015c30de59a2e91996b67c2e2b44989a6b0f562577fd757
c4c8be0c939e4c24e11bad90549e3951b7969e78056d819425ca53e87af8d8ed
350ba7fca67721c74385faff083914ecdd66ef107a765dfb7ac08b38d5c9c0bd
51eb749d6cbd08baf9d43c2f83abd9d4d86eb5206f62ba43b768251a98ce9d3e
07117c02a09410f47a326b52c7f17407e63ba5e6ff97277446efc75b862d2799


参考来源:

https://www.zscaler.com/blogs/security-research/back-black-basta

精彩推荐







相关阅读

  • WPS回应会删除用户本地文件

  • 本文转载自澎湃新闻7月11日,WPS就“会删除用户本地文件”声明:一位用户分享的在线文档链接涉嫌违规,依法禁止了他人访问该链接,此事被讹传为WPS删除用户本地文件。 值班编辑
  • 等保2.0测评:Centos7三级检查命令

  • 请点击上面  一键关注!内容来源:安全帮一、操作系统  1、查看文件权限查看该文件的权限ls -la /var/log/audit/audit.log查看如下文件的权限是否满足ls -l /etc/passwd
  • 只需一步轻松搭建自己的文件服务器

  • 我们在工作中常常会遇到文件共享的问题,通常是通过网盘和自建网盘来解决此问题。但是网盘显得太鸡肋,这时我们可以搭建文件共享服务来解决。除了传统的搭建FTP服务外,本文为大
  • JAVA安全|字节码篇:字节码文件结构与解读

  • 本文为JAVA安全系列文章第二十三篇,学习掌握.class文件的结构,能根据文档对16进制字节码文件进行解读。0x01 字节码文件结构一、字节码文件java是一门跨平台的语言,我们使用ja
  • JAVA安全|字节码篇:常见字节码指令(JVM指令)

  • 本文为JAVA安全系列文章第二十四篇,学习常见字节码指令并理解它们是如何工作的。0x00 前言在字节码文件中,方法表的Code区存储的是.java文件中的方法源代码编译后让JVM真正执
  • 勒索软件 MortalKombat 与 Laplas Clipper 相互勾结

  • 自从 2022 年 12 月来,研究人员观察到一个身份不明的攻击者通过 MortalKombat 勒索软件和 Laplas Clipper 恶意软件来窃取加密货币。攻击链攻击从钓鱼邮件开始,多阶段逐步投递
  • Lazarus 组织开始在攻击中应用反取证技术

  • 大约一年前开始,在韩国国防、卫星、软件和媒体出版等多个行业的公司中都发现了 Lazarus 组织的身影。本文旨在通过 Lazarus 组织入侵的组织,总结该犯罪团伙所使用的反取证技术
  • 注意!高级威胁组织APT-C-36正在活跃

  • 近日,据黑莓安全研究与威胁情报团队称,名为Blind Eagle 的APT组织正在活跃,针对哥伦比亚各个关键行业发起持续性网络攻击,包括卫生、金融、执法、移民以及负责哥伦比亚和平谈判

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 开局之年,全国两会有哪些新看点?速看→

  • 2023全国两会开幕在即这个开局之年全国两会的这些看点值得你关注↓↓↓来源丨人民日报客户端见习编辑丨覃浏榴校对丨吴煜衡责编丨莫雨田 陈丽婕总值班丨欧长武 蒋晓伶广西云
  • 点赞!首批10亿个人涉疫数据销毁

  • 2023 年 3 月 2 日,无锡市举行涉疫个人数据销毁仪式,首批销毁 10 亿余条此前出于疫情防控及服务目的存储在城市大数据中心的个人信息数据。为确保数据彻底销毁、无法还原,无锡
  • 勒索软件 BlackBasta 2.0 的技术演变

  • 2022 年 11 月 16 日,研究人员发现 BlackBasta 勒索软件开始使用全新的样本文件。新版本的 BlackBasta 相比旧版本更新了许多代码(包括文件加密算法与库文件),拥有更低的引擎检