Locky Là Loại Mã độc Gì - Sự Nguy Hiểm Của Mã độc Tống Tiền ...
Có thể bạn quan tâm
Tiêu đề nội dung
- Locky là loại mã độc gì?
- Nguyên nhân bị nhiễm mã độc Locky
- Cách thức phát tán của mã độc locky
- Locky là loại mã độc gì và những biến thể nào mới xuất hiện
- Danh sách các tệp tin bị mã hóa
- Cách thức hoạt động của Locky ransomware
- Phải làm gì để tránh các cuộc tấn công Locky ransomware?
- Loại bỏ Locky ransomware bằng cách nào?
- Nên làm gì để giảm thiểu thiệt hại do Locky ransomware gây ra?
- Locky là loại mà độc gì và cách khắc phục như thế nào?
Locky là loại mã độc gì? Phân tích mã độc này là loại mã độc gì ? Là câu hỏi có rất nhiều người thắc mắc. Sau đây bài viết này SEMTEK sẽ giúp bạn tháo gỡ những thắc mắc của mọi người về loại mã độc Locky này.
Locky là loại mã độc gì?
Đã nhiều lần bạn nghe nói đến máy tính bị nhiễm virut. Một trong số đó là do Locky. Locky là loại mã độc gì? làm sao nó lại nguy hiểm và có thể đe dọa đến thiết bị của bạn. Hãy cùng SEMTEK tìm hiểu nhé.
Báo chí có đăng rất nhiều những thông tin về loại mã độc khi phát tán ra không gian mạng. Người xấu số nào không may click vào file chứa mã độc thì sẽ bị loại mã độc này chiếm quyền quản trị thiết bị của bạn như máy tính.
Locky là loại mã độc tống tiền được hacker sử dụng để mã hóa các tập tin dữ liệu của nạn nhân. Điều đặc biệt là từ khi được phát hiện đến nay mã độc locky đã có biến thể nguy hiểm hơn có thể vượt qua được tường lửa windown, phần mềm diệt virut.
Theo báo cáo mới nhất của các công ty phát triển phần mềm diệt virus. Mã độc tống tiền locky đã lây lan tới hơn 114 quốc gia, vùng lãnh thổ trên toàn thế giới. Vào năm 2016 Việt nam ghi nhận 107 thiết bị bị nhiễm mã độc locky.
Nguyên nhân bị nhiễm mã độc Locky
Có rất nhiều nguyên nhân dẫn đến việc bạn bị mất quyền quản trị máy tính của mình do mã độc tống tiền locky. Nhưng thông thường do hạn chế về việc tiếp cận với công nghệ, nhẹ dạ cả tin. Hacker thường dùng những lỗ hổng này để tống tiền nạn nhân đòi tiền chuộc dữ liệu. Bạn hãy xem những nguyên nhân sau để thoát khỏi cái bẫy mã độc tống tiền này nhé.
- Mở những tập tin lạ dạng .zip hoặc .doc của Microsoft Office được gửi kèm trong email
- Tải phần mềm ở những nơi không an toàn, đặc biệt là những phần mềm crack.
- Không kiểm tra cẩn thận các file xem đó có phải là file mình mong muốn được nhận hay không
Cách thức phát tán của mã độc locky
Mã độc locky có cách thức phát tán tương tự như các loại malware Dridex. Tin tặc nhúng mã locky vào các file được đính kèm trong email hoặc giả dạng tập tin hóa đơn cần chạy macro để gửi đến mục tiêu. Nạn nhân sau khi click vào tệp file gửi đến, mã độc locky nhanh chóng được kích hoạt và xâm nhập vào máy tính.
Locky là loại mã độc có dung lượng nhỏ, chỉ khoảng 100kb. Sau khi khởi động, locky sẽ tự di chuyển đến thư mục tempsvchost.exe và bắt đầu thực thi nhiệm vụ xóa dữ liệu trên ổ cứng. Tuy nhiên, locky sẽ bỏ qua các tập tin/thư mục hệ thống như tmp, winnt, Application Data, AppData, Program Files (x86), Program Files, temp, thumbs.db, System Volume Information và Boot. Sau khi khởi động, hệ điều hành không hề nhận biết được và đưa ra cảnh báo rằng hệ thống đang bị virus tấn công.
Ngoài ra, locky còn giúp tin tặc thu thập các dữ liệu cá nhân và thông tin nhạy cảm khác về tài khoản mạng xã hội, thư điện tử hay tài khoản ngân hàng… để bán hoặc tống tiền nạn nhân.
Locky là loại mã độc gì và những biến thể nào mới xuất hiện
Các chuyên gia bảo mật từ Malwarebytes Labs đã phát hiện biến thể nguy hiểm của mã độc tống tiền locky có tên là Lukitus.
Tin tặc vẫn dùng các phương pháp thông thường thông qua các tập tin Microsoft Office hoặc ZIP đính kèm qua mail để gài bẫy mục tiêu. Một khi tập tin được tải xuống, sẽ kích hoạt mã độc ngay và bắt đùa mã hóa các tập tin dữ liệu trong máy tính nạn nhân.
Trong chiến dịch mới này, các chuyên gia phát hiện locky sử dụng một phần mở rộng tập tin mới gọi là “.lukitus”. Và khi virus xâm nhập vào hệ thống, nó sẽ nối thêm phần mở rộng rộng này vào tất cả các tập tin bị lây nhiễm. Tập tin tải xuống sẽ biến mất và được thay thế bằng tập tin có chứa yêu cầu tống tiền.
Danh sách các tệp tin bị mã hóa
Mã độc Locky sẽ tìm kiếm các tệp tin có phần mở rộng sau đây:
Với mỗi tệp tin phù hợp, mã độc Locky sẽ tạo ra một khóa 128-bit và mã hóa nội dung tệp tin với thuật toán AES-128 trong chế độ CTR. Tệp tin bị mã hóa sẽ có tên <16 kí tự HEX cho phần ID><16 kí tự HEX ngẫu nhiên>.locky . Cấu trúc sau sẽ được thêm vào phần cuối của tệp tin:
Trong cú pháp ngôn ngữ C, đoạn mã trên được giải thích như sau:
struct file_data
{
uint32_t start_marker; //Structure start marker = 0x8956FE93
char id[16]; //Infection ID
uint8_t aes_key[256]; //AES key encrypted with RSA-2048
uint32_t name_marker; //Name start marker encrypted with AES (= 0xD41BA12A after decryption)
uint8_t orig_name[520]; //Original file name encrypted with AES
WIN32_FILE_ATTRIBUTE_DATA attr; //Original file attributes encrypted with AES
};
Locky là loại mã độc gì và Thông điệp đòi tiền chuộc từ Locky
Sau khi mã hóa tệp tin của người dùng, Trojan Locky sẽ hiển thị thông điệp dưới đây:
Thông điệp đòi tiền chuộc bằng tiếng Anh
Thông điệp đòi tiền chuộc bằng tiếng Đức
Trong mã nguồn ta có thể thấy danh sách đầy đủ các ngôn ngữ được hỗ trợ. Tin tặc đang làm hết mình để có thể giao tiếp với nạn nhân tại các quốc gia lớn bị tấn công. Tuy nhiên, ngôn ngữ Nga và ngôn ngữ các quốc gia thuộc liên bang Nga cũ lại không hề có trong danh sách.
Kết nối với máy chủ điều khiển (C&C)
Trong đoạn mã của Locky chứa từ 1 đến 3 địa chỉ IP của máy chủ C&C. Đoạn mã dùng thuật toán tạo ra địa chỉ C&C mới (DGA, thuật toán tạo tên miền) dựa trên ngày tháng năm hiện tại. Với thuật toán này, 6 địa chỉ C&C được tạo ra mỗi ngày. Đoạn mã giả cho thấy thuật toán DGA được đánh dấu trong hình dưới đây:
Kết nối đến một C&C được thực hiện thông qua giao thức HTTP. Mã độc Locky gửi một yêu cầu POST request đến địa chỉ với định dạng http://<cnc_url>/main.php; dữ liệu truyền tải sẽ được mã hóa với một thuật toán đối xứng đơn giản.
Các dạng thông số được gửi đi bao gồm:
- Thông báo về lây nhiễm thành công và yêu cầu khóa id=<infection id> &act=getkey&affid=<partner id contained in the Trojan’s body> &lang=<language of the operating system> &corp=<whether the OS is a corporate OS> &serv=<whether the OS is a server OS> &os=<OS version> &sp=<version of OS service pack> &x64=<whether the OS is 32- or 64-bit>
- Gửi danh sách các đường dẫn bị mã hóa id=<infection id> &act=report&data=<list of paths> Với mỗi ổ đĩa đã được xử lý, Locky sẽ gửi dến máy chủ điều khiển một danh sách tất cả đường dẫn của tất cả các tệp tin.
- Gửi thống kê mỗi ổ đĩa cứng được xử lý id=<infection id> &act=stats&path=<path> &encrypted=<number of files encrypted> &failed=<number of errors> &length=<total size of encrypted files>
Tin tặc thu thập số liệu thống kê rất chi tiết về mỗi thiết bị lẫy nhiễm. Các họ mã độc tống tiền khác thường không làm việc này.
Cách thức hoạt động của Locky ransomware
Locky ransomware thường nhúng vào file được đính kèm trong email (thường là file .doc) hoặc trá hình dưới dạng hóa đơn cần chạy macro. Nếu người dùng không tỉnh táo click vào file đính kèm thì Locky ransomware sẽ được download về máy tính. Sau đó phần mềm độc hại này sẽ thực hiện mã hóa các file và hiển thị thông báo tống tiền trên màn hình. Công nghệ của Locky ransomware rất phức tạp nên hiện tại chưa có công cụ nào giải mã được.
Phải làm gì để tránh các cuộc tấn công Locky ransomware?
Phương án tối ưu nhất để không bị tấn công Locky ransomware là ngăn chặn sự xâm nhập của mã độc ngay từ đầu. Để làm được điều này bạn cần đến sự trợ giúp của công nghệ chống phần mềm độc hại và chống thư rác.
Một cổng email an toàn với khả năng nhận biết nội dung gửi đến có nguồn gốc rõ ràng không và cách ly hoặc xóa thư có dấu hiệu đáng ngờ sẽ giúp bạn chặn các dòng mã độc tống tiền. Ngoài ra bạn cũng có thể sử dụng DNS để xác thực địa chỉ người gửi hợp pháp hay bất hợp pháp.
Loại bỏ Locky ransomware bằng cách nào?
Để xóa Locky ransomware khỏi máy tính bạn nên sử dụng công cụ của bên thứ ba. Tuy nhiên để lấy lại quyền truy cập vào dữ liệu thì ngoài việc trả tiền chuộc giải pháp bạn cần làm là khôi phục dữ liệu từ bản sao lưu.
Nên làm gì để giảm thiểu thiệt hại do Locky ransomware gây ra?
Để giảm thiểu thiệt hại từ cuộc tấn công Locky ransomware và các mối đe dọa khác thì việc lập kế hoạch đối phó rất quan trọng và cần thiết. Những hành động bạn cần làm cụ thể như:
- Sao lưu thường xuyên là cách tốt nhất để có thể khôi phục dữ liệu sau khi bị tấn công Locky ransomware.
- Sử dụng các dịch vụ liên tục là phương án hay ho bạn nên thư. Khi dùng những dịch đó bạn sẽ được phép truy cập liên tục vào hệ thống trong và sau bị mã độc xâm nhập và kể cả khi các file chưa được giải mã.
- Ngăn chặn hacker truy cập vào hệ thống với thông tin đăng nhập chúng đã đánh cắp bằng cách thực hiện xác thực hai yếu tố.
Locky là loại mà độc gì và cách khắc phục như thế nào?
Locky là lọai mã độc phổ biến thời gian gần đây. Hiện tại vẫn chưa có cách nào để ngăn chặn triệt để Trojan locky này. Theo khuyến cáo của những chuyên gia bảo mật đầu ngành, bạn nên thực hiện các biện pháp sau để bảo vệ bản thân khỏi mã độc tống tiền locky.
- Không mở các tệp tin đính kèm trong email được gửi từ nguồn không rõ ràng.
- Sao lưu dữ liệu định kì và lưu trữ bản sao sao lưu trên một thiết bị lưu trữ tách khác rời hoặc lưu trữ trên cloud.
- Thường xuyên cập nhật phần mềm diệt virus, hệ điều hành và các phần mềm cài đặt trên máy tính.
- Tạo một thư mục mạng riêng biệt với mỗi người dùng khi quản lý truy cập đến thư mục mạng được chia sẻ..
Trên đây SEMTEK đã cho bạn biết Locky là loại mã độc gì? nguyên nhân máy tính của bạn bị nhiễm mã độc locky và cách khắc phục nó ra sao. Để yên tâm hơn thì bạn không nên tò mò mở những file mà bạn chưa biết chắc chắn là nó an toàn nhé. Chúc bạn thành công.
Liên hệ với SEMTEK để tháo nút thắt cho website của bạn bằng giải pháp về Marketing!
SEMTEK Co,.LTD
🏡 Địa chỉ: 2N Cư Xá Phú Lâm D, Phường 10, Quận 6, TP.HCM 📧 Email: info@semtek.com.vn ☎️ Hotline: (+84)098.300.9285
Tìm kiếm liên quan
- wannacry là tên một loại mã độc nào dưới đây?
- mã độc nào được thiết kế để lây lan qua các thiết bị iot
- mã độc coinhive là
Nội dung liên quan
- Marketing Strategy là gì? Cách xây dựng Marketing Strategy hiệu quả
- Market Segment là gì? Các những loại phân khúc thị trường nào?
- Live Stream nghĩa là gì – Hiệu quả không ngờ của Live Stream trong việc tương tác với khách hàng
Từ khóa » File Có đuôi Locky
-
LOCKY Là File Gì? Phần Mềm & Cách Mở File . LOCKY, Sửa File Lỗi
-
Virus Locky Là Gì | Mã độc Mã Hóa File Tống Tiền Locky
-
Biến Thể Mới Virut Mã Hóa Dữ Liệu đổi Tên File .Locky
-
LOCKY Mở Rộng Tập Tin - TapTin
-
LOCKY Đuôi Tập Tin - Driversol
-
Locky Là Loại Mã độc Tống Tiền Cực Kỳ Nguy Hiểm, đe Dọa Xóa Dữ Liệu ...
-
LOCKY Là File Gì? Cách Mở File .LOCKY - Từ điển Số
-
Cần Giúp đỡ Giải Mã File Bị Virus Locky Mã Hoá - Dạy Nhau Học
-
Hướng Dẫn Khôi Phục Dữ Liệu Bị Virus Mã Hóa đổi đuôi Thành .Locky
-
Locky Là Loại Mã độc Gì? Nguyên Nhân, Cách Khắc Phục Locky
-
Phát Hiện 2 Biến Thể Mới Của Virus Mã Hóa Dữ Liệu Tống Tiền Locky ...
-
Ransomware Locky - Minh Quan Doan
-
Phân Tích Mã độc Tống Tiền Locky - SecurityDaily.NET
-
Mã độc Tống Tiền Locky Mã Hóa Tập Tin Trên Mạng Chia Sẻ