ITLOCK勒索病毒删除及数据库恢复

近日,安全实验室截获了Matrix勒索病毒itlock变种样本。该病毒通过RDP爆破,在成功后,还将进行内网共享文件夹扫描,对内网主机进行感染。Matrix勒索病毒变种采用RSA + Salsa20加密算法分别对密钥和文件进行加密。此外,病毒还将搜集计算机信息上传至C2服务器。据悉,已有大量主机受到感染,其中不乏政企单位。

ITLOCK勒索病毒删除及数据库恢复

勒索邮箱:

rescompany19@qq.com

rescompany19@yahoo.com

rescompany19@cock.li
C2域名:testercmd.in
影响平台:Windows操作系统
加密后文件格式:勒索邮箱 + 随机序列号 + .ITLOCK后缀,例:[rescompany19@qq.com].63Nv1K7q-xCeWZJaH.ITLOCK
勒索信息:
ITLOCK勒索病毒删除及数据库恢复
受影响文件类型:
‘MDF’,‘NDF’,‘LDF’,‘MYD’,‘EQL’,‘SQL’,‘VHD’,‘SQLITE’,‘SQLITE3’,‘SQLITEDB’,‘HWP’,‘HWT’,‘HML’,‘HWDT’,‘HWPX’,‘CELL’,‘NXL’,‘HCDT’,‘NXT’,‘SHOW’,‘HPT’, ‘HSDT’,‘XLSX’,‘XLS’,‘DOCX’,‘DOC’,‘DOT’,‘DOTX’,‘ODT’,‘ODS’,‘BAK’,‘TIB’,‘DBS’,‘DB’,‘DBK’,‘DB2’,‘DB3’,‘DBC’,‘DT’,‘DBS’,‘DBF’,‘DBX’,‘MDB’,‘SDF’,‘NDF’,‘NS2’, ‘NS3’,‘NS4’,‘NSF’,‘ACCDB’,‘VPD’,‘DWG’,‘CDR’,‘PDF’,‘JPG’,‘JPEG’,‘PSD’,‘ZIP’,‘RAR’,‘7Z’,‘TAR’
不会影响的文件类型:
exe、cmd、vbs、lnk、bat、rtf、bmp、tmp

该Matrix勒索病毒家族主要由RDP爆破、邮件、漏洞、垃圾网站挂马等方式进行传播。为防御病毒,用户除了养成良好的行为习惯,不要点击不明邮件附件,不从不明网站下载软件外还需要引入相应的服务器防护软件。

ITLOCK后缀勒索病毒是今年新出现的病毒,这种病毒索要赎金一般每台机器在3000欧元,由此可以推断此种病毒应该是欧洲犯罪分子所为,这种病毒制造者及其猖狂且让人痛恨,一般的勒索病毒加密文件只存在一个病毒体,除非有共享文件。但是这种病毒会随机出现两个甚至是多个病毒体,这样就会造成,不同的文件会被不通的病原体加密。
ITLOCK勒索病毒删除及数据库恢复

转载于:https://blog.51cto.com/14119124/2368473

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值