随着勒索病毒的不断演变,Mimic勒索病毒成为了最新的网络威胁,主要针对说英语和俄语的Windows用户。根据的报道,这种新型病毒利用Everything文件搜索工具的API来识别将要被加密的文件。
攻击Mimic勒索病毒的程序与相似,通常通过电子邮件分发的可执行文件开始。这些文件不仅有助于提取主要负载,还可能包含其他文件或工具,用于停用Windows Defender。
对于Mimic而言,部署“Everything32.dll”负载使其能够利用文件名搜索引擎的功能,判断哪些文件可能被加密,同时避免那些可能导致系统无法启动的文件。除了收集系统信息和通过RUN键实现持久性外,Mimic勒索病毒还具有其他多种功能,包括:
功能 | 说明 |
---|---|
关闭Windows遥测 | 使用户无法获得系统使用数据 |
绕过用户账户控制 | 提升恶意程序的运行权限 |
启用反关机和反杀死措施 | 防止用户关闭或终止恶意程序 |
结束进程和服务 | 消除潜在的防御性程序 |
隐藏迹象 | 使恶意活动更加隐蔽 |
虽然目前Mimic的活动尚未得到证实,但其使用Conti构建器和Everything API的方式显示了操纵这一网络行动的攻击者的技能。
对于Windows用户而言,注意这些安全威胁并采取防护措施至关重要,以防范可能受到Mimic勒索病毒攻击的风险。
Leave a Reply