Avast 发布了针对 Prometheus 勒索软件 的解密工具。Prometheus 是一种用 C# 编写的勒索软件变种,继承了大量来自旧版勒索软件 Thanos 的代码。
跳到如何使用 Prometheus 勒索软件的解密工具。
Prometheus 的工作原理
Prometheus 尝试通过终止各种进程如数据包嗅探、调试或 PE 文件检查工具来防止恶意软件分析。然后,它生成一个随机密码,用于 Salsa20 加密。
Prometheus 会查找可用的本地驱动器,并对以下扩展名的文件进行加密:
db dbf accdb dbx mdb mdf epf ndf ldf 1cd sdf nsf fp7 cat log dat txt jpeg gif jpg png php cs cpp rar zip html htm xlsx xls avi mp4 ppt doc docx sxi sxw odt hwp tar bz2 mkv eml msg ost pst edb sql odb myd php java cpp pas asm key pfx pem p12 csr gpg aes vsd odg raw nef svg psd vmx vmdk vdi lay6 sqlite3 sqlitedb java class mpeg djvu tiff backup pdf cert docm xlsm dwg bak qbw nd tlg lgb pptx mov xdw ods wav mp3 aiff flac m4a csv sql ora dtsx rdl dim mrimg qbb rtf 7z
加密后的文件会被赋予一个新的扩展名 [IDltPCIDgt]unlock。加密过程完成后,将运行记事本打开一个来自文件 UNLOCKFILESINFOtxt 的赎金说明,告知受害者如何支付赎金以解密他们的文件。
如何使用 Avast 解密器解密被 Prometheus 勒索软件加密的文件
要解密您的文件,请按照以下步骤操作:
下载免费的 Avast 解密工具。运行可执行文件,它会以向导的形式启动,引导您完成解密过程的配置。在初始页面,您可以阅读许可证信息,但实际上只需单击“下一步”。在接下来的页面中,选择要搜索和解密的位置列表。默认情况下,它会包含所有本地驱动器的列表:猎豹加速器官方在第三页,您需要提供一份原始文件和一份被 Prometheus 勒索软件加密的文件。输入这两个文件的名称。如果您在上一次运行解密工具时创建了加密密码,可以选择“我知道解密文件的密码”选项:
IOC
SHA256 文件扩展名742bc4e78c36518f1516ece60b948774990635d91d314178a7eae79d2bfc23b0 [IDltHARDWAREIDgt]unlock
标记为 分析,解密器,恶意软件,勒索软件
分享:XFacebook
深入分析 Guildma 恶意软件
几个月以来,我们一直在追踪名为 Guildma 的恶意软件。Guildma 是一个强大的组合,包含RAT远程访问工具、间谍软件、密码盗窃工具和银行木马,主要通过钓鱼电子邮件活动中的恶意附件分发。负责 ...