赚了20亿美元GandCrab的兴衰史 (赚了1170亿美元)

文章编号:42033 资讯动态 2024-12-03 GandCrab

轻轻的我走了,正如我轻(高)轻(调)的来。挥一挥衣袖,捎带走20亿美元。

GandCrab,这款2018年最流行的勒索病毒,现在终于宣告退场......它的故事完了,钱赚够了、准备撤了,留下最后一波被勒索的人们,独自在风中凌乱。

2019年6月,GandCrab勒索病毒团队相关论坛发表俄语官方声明,将在一个月内关闭其RaaS(勒索软件即服务)业务。详情如图:

赚了20亿美元GandCrab的兴衰史

翻译之后,大概意思就是:

其关停业务将包括:

正如开头说的,这家公司靠勒索软件赚取了超过20亿美元的赎金,运营商每周大约赚250万美元。

然鹅,对于这一年半的“丰功伟绩”,GandCrab对自己的评价是:

看来,GandCrab“跑路”前,还给自己的行为来了个五星好评。

“当时是在一个国外安全研究人员的相关论坛网站。当时我觉得勒索比较有意思,于是就从app.any.run网站下载到了相关的样本。”这是身为安全研究员的29A第一次接触GandCrab勒索病毒。

2018年1月26号,29A第一次分析了GandCrab1.0版本的样本。29A称,它的第一代,使用了代码自解密技术,在内存中解密出勒索病毒的核心代码,然后替换到相应的内存空间中执行,当时它只向用户勒索达世币,加密后缀为:GDCB,分析完之后GandCrab运营团队在2018年1月28号,在论坛上发布了相关的出售贴子,如下所示:

赚了20亿美元GandCrab的兴衰史

“说实话,当时我并没发现这款勒索病毒在后面一年半的时间里会变的如此火爆。”

GandCrab演变史

3月初,GandCrab勒索病毒的服务器被罗马尼亚一家安全公司和警方攻破,可以成功恢复GandCrab加密的文件。于是,病毒开发人员迅速升级了版本V2,并将服务器主机命名为politiaromana.bit,挑衅罗马尼亚警方,之前服务器的主机为gandcrab.bit.....

“这是一个契机,没过多久GandCrab就演变出了GandCrab2.0版本。”

分析GandCrab2.0版本发现,它使用了代码混淆,花指令,反调试等技术,同时使用了反射式注入技术,将解密出来的勒索病毒核心Payload代码,注入到相关的进程当中,然后执行相应的勒索加密操作,加密后缀为:CRAB......

“2018年4月,我接到客户应急处理,发现了第一例GandCrab勒索案例,通过分析,发现它就是之前分析过的GandCrab2.0版本的升级,该版本号为GandCrab2.1。

在发布预警之后,29A再次监控到了一款新的GandCrab变种,并将其命名为GandCrab3.0,这款勒索病毒主要通过邮件附件的方式,在一个DOC文档中执行VBS脚本,然后下载GandCrab3.0勒索病毒并执行,加密后缀与之前2.0版本一样为:CRAB,如下所示:

赚了20亿美元GandCrab的兴衰史

到了GandCrab4.0,勒索运营团队在勒索信息中首次使用了TOR支付站点的方式,让受害者联系,然后解密,29A也在第一时间发布了相关的预警。

29A称,发现新版本是在2018年7月,当时再次接到了客户应急响应,通过分析发现它属于GandCrab家族,这次加密后缀为:KRAB。

“当时本以为GandCrab要歇一阵了,没想到仅仅是过了一个月GandCarb4.3就出现了。其更新速度之快,映射出GandCrab对于勒索产业重要程度。而紧随其后的,还有GandCrab5.0。”

最后一次更新使用了更多的方式传播,不仅仅通过VBS脚本执行下载,还会使用PowerShell脚本,JS脚本的方式下载传播执行,捕获取了它的相关样本,并解密出相应的脚本,如下所示:

赚了20亿美元GandCrab的兴衰史

在这之后,是基于GandCrab5.0的两次小更新——GandCrab5.0.3和GandCrab5.0.4。而前者可以说是当时最流行的勒索病毒,中招用户也都多集中在这一版本。

通过对捕获到的最新GandCrab5.0.3传播JS脚本进行分析,其主要功能分为如下4种:

在这之后,GandCrab5.0.4开始活跃起来。

5.0.4小插曲

有趣的是,在GandCrab5.0.4版本向5.0.5迭代前,有一个小插曲让GandCrab更加出名了。

29A称,在GandCrab5.0.4版本活跃了一段时间之后,全球多家企业以及个人用户中招。在10月16日,一位叙利亚用户在twitter上表示GandCrab勒索病毒加密了他的电脑文件,因为无力支付高达600美元的“赎金”,他再也无法看到因为战争丧生的小儿子的照片,如下所示:

赚了20亿美元GandCrab的兴衰史

事情之后,GandCrab勒索病毒运营团队发布了一条道歉声明,并放出了所有叙利亚感染者的解密密匙,GandCrab也随之进行了V5.0.5更新,将叙利亚加进感染区域的“白名单”。至此,GandCrab得到了一个“侠盗勒索病毒”的美称。

这之后不久,安全公司Bitdefender与欧州型警组织和罗马尼亚警方合作开发了GandCrab勒索软件解密工具。该解密工具适用于所有已知版本的勒索软件。可解密的版本,如下所示:

赚了20亿美元GandCrab的兴衰史

该工具是No More Ransom项目的最新研究成果,它的诞生也预示着GandCrab勒索病毒快走到了尽头......

29A将GandCrab、Satan、CrySiS、Globelmpster并成为2018年四大勒索病毒,而GandCrab更是被“誉为”四大勒索病毒之首。在其发布的相关预警总结报告中,GandCrab被比喻成是勒索界海王。

随后,GandCrab5.1、GandCrab5.2版本陆续发布,但这更像是残阳西下前的最后一缕余光,安全厂商很快跟进了其解密工具。

赚了20亿美元GandCrab的兴衰史

正所谓天下没有不散的宴席,GandCrab5.1火了一段时间,然后随着GandCrab5.1版本解密工具的放出,2019年3月,GandCrab运营团队再次发布了GandCrab5.2版本的勒索病毒,同时国内又有多家企业中招。

“在GandCrab爆发的一年半时间里,接到过N起客户应急响应事件,直到近期,我发现它的传播渠道开始传播其他勒索病毒样本(Sodinokibi、GetCrypt、EZDZ),我心里在想难不成GandCrab换人了?”

后记

之后的事情,大家都已经知道了。

2019年6月1日,GandCrab运营团队就在国外论坛上官方宣布了,停止GandCrab勒索病毒的更新。

“GandCrab运营团队究竟赚了多少,我们不知道,不过肯定不会少,勒索现在成了黑产来钱最快,也是最暴力的方式,每年全球的勒索运营团队都会有几百亿的黑产收入,很多大型企业中了勒索而不敢声张,偷偷交赎金解决,相关政企事业单位会找安全公司进行应急响应处理。”

赚了20亿美元GandCrab的兴衰史

在29A看来,GandCrab勒索虽然结束了,然而安全防护并没有结束,而且在后面一定会有越来越多的黑产团队加入。GandCrab算是打开了潘多拉之盒,之后会有多少像GandCrab的黑产团队出来作恶就不得而知了。

“这些年做勒索和挖矿的黑产,基本都发财了,而且是闷声发着大财。抵御诱惑是做安全的人的基本素养,这么多年做安全,我一直保持着两点,一个是坚持安全研究,一个是不做黑产,至少现在我能坚守这两点。”

版权文章,未经授权禁止转载。详情见 转载须知 。

赚了20亿美元GandCrab的兴衰史

全局中部横幅
信息无障碍研究会官网

17年信息无障碍和残障青少年行业经验,是中国较早专注于信息无障碍和残障青少年的专业机构,深圳市5A级社会组织。

高速线束哈巴焊机,光模块脉冲式焊接机,高速光器件热压机,V

广东亚兰装备技术有限公司研发、生产、销售、服务为一体的综合性配套厂商,产品有FFC/FPC焊接机,脉冲式热压机,Hotbar哈巴焊机,脉冲热压焊接机,墨盒芯片再生焊接机,陶瓷片焊锡机,光模块器件热压机,光通讯模块焊接机,电子行业高密度FPC、FFC与PCB、SFP、XFP、QSFP等高速线束连接器之间的热压焊锡工艺。PCB分板机,LED灯条分板机,多刀式分板机,走刀式分板机,铡刀式分板机,气动式分板机,冲压分板机,冲床分板机等。

北京弘森科元设备安装工程有限公司

北京弘森科元设备安装工程有限公司

666推广网

666推广网是一家新闻源发稿,软文套餐,新闻发布推广,文章代写,网络广告,软文发布,推广整合营销,自助发稿的平台,聚合了上万家新闻媒体,几万家自媒体和上千位网站编辑,是一家不赚差价的新闻软文广告发布平台。

砼商网

砼商网(混凝土机械网)打造专业的混凝土机械平台,积聚混凝土企业和混凝土设备,拥有着混凝土搅拌站,混凝土泵车,搅拌车混凝土搅拌机等混凝土设备机械及配件,提供混凝土设备选购,配件,二手混凝土设备,展会,招标五大平台,并提供及时,权威的混凝土设备资讯,买卖混凝土就上混凝土机械网

奇兵到家

奇兵到家是全国领先的家居安装服务平台,为广大商家和用户提供家电,厨电,灯具,家具,卫浴,坐便器,锁具,浴室柜,窗帘,门窗,墙纸,装饰画等家居建材安装,配送,测量,维修服务.300万安装师傅覆盖全国区域,一键附近师傅上门,能满足您所有的订单安装需求!

哈尼手游网

哈尼手游网为您提供各种最新最热的手机游戏攻略,手游副本攻略,手游关卡攻略,还提供了最全的新手攻略和各种手游技巧攻略,只为让您更懂手游!

输送机防雨罩

唐亿主要生产输送机防雨罩,彩钢防雨罩,胶带机防雨罩,皮带输送机防雨罩等产品,唐亿输送机防雨罩,型号齐全,款式多,有固定式,开启式和带观察窗口式,可以清楚的看到货物在传送过程中运行是否正常

上海展厅设计公司

上海兰韵文化科技有限公司致力于提供多媒体展厅,企业展馆,企业展厅设计,智慧党建,数字展厅,科技馆,博物馆大数据展厅,新能源展厅,气象馆,地震馆等各类型展厅展馆的设计施工一体化服务。

火爆休闲食品招商网

火爆休闲食品招商网【6888.TV】汇集了休闲零食、饼干蛋糕、方便速食、罐头食品、进口食品等各类休闲食品代理、招商、加盟、批发信息。休闲食品招商、代理,就上火爆休闲食品招商网【6888.TV】。

RFID读卡器

亿联特技术(深圳)有限公司是专注从事RFID读卡器研发及射频识别开发的高科技企业,公司总部位于德国。主营范围有:RFID读卡器,RFID模块,RFID读写器,手机NFC读写,BLE身份授权验证系统等。

全局底部横幅