赚了20亿美元GandCrab的兴衰史 (赚了1170亿美元)

文章编号:42033 资讯动态 2024-12-03 GandCrab

轻轻的我走了,正如我轻(高)轻(调)的来。挥一挥衣袖,捎带走20亿美元

GandCrab,这款2018年最流行的勒索病毒,现在终于宣告退场......它的故事完了,钱赚够了、准备撤了,留下最后一波被勒索的人们,独自在风中凌乱。

2019年6月,GandCrab勒索病毒团队相关论坛发表俄语官方声明,将在一个月内关闭其RaaS(勒索软件即服务)业务。详情如图:

赚了20GandCrab的兴衰史

翻译之后,大概意思就是:

其关停业务将包括:

正如开头说的,这家公司靠勒索软件赚取了超过20亿美元的赎金,运营商每周大约赚250万美元。

然鹅,对于这一年半的“丰功伟绩”,GandCrab对自己的评价是:

看来,GandCrab“跑路”前,还给自己的行为来了个五星好评。

“当时是在一个国外安全研究人员的相关论坛网站。当时我觉得勒索比较有意思,于是就从app.any.run网站下载到了相关的样本。”这是身为安全研究员的29A第一次接触GandCrab勒索病毒。

2018年1月26号,29A第一次分析了GandCrab1.0版本的样本。29A称,它的第一代,使用了代码自解密技术,在内存中解密出勒索病毒的核心代码,然后替换到相应的内存空间中执行,当时它只向用户勒索达世币,加密后缀为:GDCB,分析完之后GandCrab运营团队在2018年1月28号,在论坛上发布了相关的出售贴子,如下所示:

赚了20GandCrab的兴衰史

“说实话,当时我并没发现这款勒索病毒在后面一年半的时间里会变的如此火爆。”

GandCrab演变史

3月初,GandCrab勒索病毒的服务器被罗马尼亚一家安全公司和警方攻破,可以成功恢复GandCrab加密的文件。于是,病毒开发人员迅速升级了版本V2,并将服务器主机命名为politiaromana.bit,挑衅罗马尼亚警方,之前服务器的主机为gandcrab.bit.....

“这是一个契机,没过多久GandCrab就演变出了GandCrab2.0版本。”

分析GandCrab2.0版本发现,它使用了代码混淆,花指令,反调试等技术,同时使用了反射式注入技术,将解密出来的勒索病毒核心Payload代码,注入到相关的进程当中,然后执行相应的勒索加密操作,加密后缀为:CRAB......

“2018年4月,我接到客户应急处理,发现了第一例GandCrab勒索案例,通过分析,发现它就是之前分析过的GandCrab2.0版本的升级,该版本号为GandCrab2.1。

在发布预警之后,29A再次监控到了一款新的GandCrab变种,并将其命名为GandCrab3.0,这款勒索病毒主要通过邮件附件的方式,在一个DOC文档中执行VBS脚本,然后下载GandCrab3.0勒索病毒并执行,加密后缀与之前2.0版本一样为:CRAB,如下所示:

赚了20GandCrab的兴衰史

到了GandCrab4.0,勒索运营团队在勒索信息中首次使用了TOR支付站点的方式,让受害者联系,然后解密,29A也在第一时间发布了相关的预警。

29A称,发现新版本是在2018年7月,当时再次接到了客户应急响应,通过分析发现它属于GandCrab家族,这次加密后缀为:KRAB。

“当时本以为GandCrab要歇一阵了,没想到仅仅是过了一个月GandCarb4.3就出现了。其更新速度之快,映射出GandCrab对于勒索产业重要程度。而紧随其后的,还有GandCrab5.0。”

最后一次更新使用了更多的方式传播,不仅仅通过VBS脚本执行下载,还会使用PowerShell脚本,JS脚本的方式下载传播执行,捕获取了它的相关样本,并解密出相应的脚本,如下所示:

赚了20GandCrab的兴衰史

在这之后,是基于GandCrab5.0的两次小更新——GandCrab5.0.3和GandCrab5.0.4。而前者可以说是当时最流行的勒索病毒,中招用户也都多集中在这一版本。

通过对捕获到的最新GandCrab5.0.3传播JS脚本进行分析,其主要功能分为如下4种:

在这之后,GandCrab5.0.4开始活跃起来。

5.0.4小插曲

有趣的是,在GandCrab5.0.4版本向5.0.5迭代前,有一个小插曲让GandCrab更加出名了。

29A称,在GandCrab5.0.4版本活跃了一段时间之后,全球多家企业以及个人用户中招。在10月16日,一位叙利亚用户在twitter上表示GandCrab勒索病毒加密了他的电脑文件,因为无力支付高达600美元的“赎金”,他再也无法看到因为战争丧生的小儿子的照片,如下所示:

赚了20GandCrab的兴衰史

事情之后,GandCrab勒索病毒运营团队发布了一条道歉声明,并放出了所有叙利亚感染者的解密密匙,GandCrab也随之进行了V5.0.5更新,将叙利亚加进感染区域的“白名单”。至此,GandCrab得到了一个“侠盗勒索病毒”的美称。

这之后不久,安全公司Bitdefender与欧州型警组织和罗马尼亚警方合作开发了GandCrab勒索软件解密工具。该解密工具适用于所有已知版本的勒索软件。可解密的版本,如下所示:

赚了20GandCrab的兴衰史

该工具是No More Ransom项目的最新研究成果,它的诞生也预示着GandCrab勒索病毒快走到了尽头......

29A将GandCrab、Satan、CrySiS、Globelmpster并成为2018年四大勒索病毒,而GandCrab更是被“誉为”四大勒索病毒之首。在其发布的相关预警总结报告中,GandCrab被比喻成是勒索界海王。

随后,GandCrab5.1、GandCrab5.2版本陆续发布,但这更像是残阳西下前的最后一缕余光,安全厂商很快跟进了其解密工具。

赚了20GandCrab的兴衰史

正所谓天下没有不散的宴席,GandCrab5.1火了一段时间,然后随着GandCrab5.1版本解密工具的放出,2019年3月,GandCrab运营团队再次发布了GandCrab5.2版本的勒索病毒,同时国内又有多家企业中招。

“在GandCrab爆发的一年半时间里,接到过N起客户应急响应事件,直到近期,我发现它的传播渠道开始传播其他勒索病毒样本(Sodinokibi、GetCrypt、EZDZ),我心里在想难不成GandCrab换人了?”

后记

之后的事情,大家都已经知道了。

2019年6月1日,GandCrab运营团队就在国外论坛上官方宣布了,停止GandCrab勒索病毒的更新。

“GandCrab运营团队究竟赚了多少,我们不知道,不过肯定不会少,勒索现在成了黑产来钱最快,也是最暴力的方式,每年全球的勒索运营团队都会有几百亿的黑产收入,很多大型企业中了勒索而不敢声张,偷偷交赎金解决,相关政企事业单位会找安全公司进行应急响应处理。”

赚了20GandCrab的兴衰史

在29A看来,GandCrab勒索虽然结束了,然而安全防护并没有结束,而且在后面一定会有越来越多的黑产团队加入。GandCrab算是打开了潘多拉之盒,之后会有多少像GandCrab的黑产团队出来作恶就不得而知了。

“这些年做勒索和挖矿的黑产,基本都发财了,而且是闷声发着大财。抵御诱惑是做安全的人的基本素养,这么多年做安全,我一直保持着两点,一个是坚持安全研究,一个是不做黑产,至少现在我能坚守这两点。”

版权文章,未经授权禁止转载。详情见 转载须知 。

赚了20GandCrab的兴衰史

全局中部横幅
高山红景天口服液厂家

杭州华威药业股份有限公司专心致力于高山红景天口服液,银灵合剂,儿咳糖浆,小儿健胃糖浆,健儿清解液,国家基药品种,国家医保品种等药品研发,生产,销售业务,质量监控手段先进,引进国际现代化制药流水线,药品检验严格,源头厂家,质量可靠,药效明显,价格合理,放心选购,请联系我们0571-63436887/0571-63436886.

湖北交投鄂西生态新镇投资有限公司

湖北交投鄂西生态新镇投资有限公司

布袋除尘器,催化燃烧设备,电捕焦油器,锅炉除尘器

河北夙聪环保设备有限公司主营各类车间粉尘烟尘治理设备,废气处理设备,输送设备及其配套除尘配件产品,公司生产的产品质量优,价格实惠,可按客户需求定制所需产品,咨询热线:13785705937!

打包机

常州斋东包装机械有限公司是一家集包装机械及包装耗材制造、生产、销售的包装企业.主要为客户提供全自动打包机,PET带打包机,PET打包带等产品.公司秉承客户至上的原则,为客户提供优质的产品及完善的服务,实现互惠互利、共创双赢!

民族乐器

民族乐器网整理了传统乐器,古典乐器;包含体鸣乐器,膜鸣乐器,气鸣乐器,弦鸣乐器;常见的有大鼓,战鼓,苗族猴鼓,木鱼,木琴,钹,长号,牛角,埙,口笛,扬琴,古筝,唢呐,二胡,大阮等;在这里你可以找到相关乐器的乐谱;更能学习到如何使用,保养等乐器知识;弘扬民族文化,传播民族音乐。

江苏仁信作物保护技术有限公司

由英国TRUECHEMINTERNATIONALCO.,LTD独资建设,生产基地座落于中国化工园——南京化学工业园

河南益华动物药业有限公司

河南益华动物药业有限公司|商丘美兰生物科技|提供益华各类兽药、禽药产品、厂家批发价格供应,详询:18637150220

大华重工破碎机首页

洛阳大华重工科技股份有限公司主营破碎设备:颚式破碎机、反击破碎机、圆锥破碎机、冲击式破碎机(制砂机)等选购电话0379-62669906。

广州市力腾泓元资讯科技有限公司[官方网站]

广州市力腾泓元资讯科技有限公司(简称“力腾泓元”)是通信网络运维的服务公司,企业注册资本2000万元。公司专注于人力资源服务、劳务外包服务、通信系统集成和运维、建筑智能化等专业领域,提供咨询管理、设计、集成和运维的整体解决方案。

边缘计算网关

纵横智控将传统行业基础设施与物联网、边缘计算、AI等新技术相结合,为行业数字化转型集成商提供边缘计算网关、IOT数据中台、HMI、远程IO、AI边缘盒子等产品及解决方案,提质增效、优化流程,推动行业数字化转型

常州金坛精达仪器制造有限公司

常州金坛精达仪器制造有限公司专业供应土壤干燥箱、数显光照培养箱、冷冻水浴/气浴振荡器、全温振荡培养箱等产品,并提供定制水浴恒温振荡器,公司是一家具有设计、生产、销售、服务于一体的科技型仪器制造商,欢迎来电咨询。

国文全联

专业古钱币、纸币、纪念钞、纪念币、邮票、外国钱币、徽章、奖章、像章、陶瓷、粮票、烟标、AncientCoins等品种评级服务

全局底部横幅