追踪Aurora(欧若拉)勒索病毒,Emsisoft更新解密工具

Aurora(欧若拉)勒索病毒首次出现于2018年7月左右,加密后的文件后缀为Aurora,2018年11月,此勒索病毒的一款变种样本,加密后的文件后缀为Zorro,同时发现了此勒索病毒的一个BTC钱包地址:

18sj1xr86c3YHK44Mj2AXAycEsT2QLUFac,通过跟踪此BTC钱包,到现在为止,此钱包一共有3.34369751BTC,查看交易记录,发现它最后在2018年12月2号,向另外两个钱包地址:

33URh4WzrNw3MMb29ZAKa5WQX1yxhDPex4

1E7FQ5Ni2vRYp2QfVbDJWoMMiAwnzy3xZH

分别转入0.00301462 BTC和0.04227819 BTC,如下所示:

最早的交易记录在2018年9月,如下所示:

从交易记录来看,该BTC钱包地址从2018年9月到2018年12月,一共收获了3.34369751BTC

2019年2月,此勒索病毒再次更新,加密后的文件后缀为:cryptoid,同时要求受害者支付价值约350美元的比特币进行解密,获取到的BTC钱包地址:

3PVXGBEpCpLiWQApnZmdt22HgKpeBmeGoN,到现在为止,此BTC钱包一共有1.16541979 BTC,查看交易记录,发现它在最后2019年8月,分别向两个BTC钱包地址:

1PxtcgFjPMnWjyWy6YJ7XVdiycGQEbPRy7

3PUpLgtMAnwy3UVpcZygoBZjvf98dp2fUH分别转入0.039BTC和0.0008924 BTC,如下所示:

最早的交易在2019年2月,如下所示:

从交易记录来看,该BTC钱包从2019年2月到2019年8月,一共收获了1.16541979 BTC

这款勒索病毒从2018年7月份左右出现后一直非常活跃,更新过多个不同的版本,Emsisoft安全公司此前就发布这款勒索病毒的解密工具,可以解密这款勒索病毒的多个版本,如:Aurora、aurora、animus、ONI、Nano、Zorro、Desu、AnimusLocker、cryptoid、peekaboo

isolated、infected等,最近此勒索病毒又再次更新,国外安全研究人员公布了样本的MD5值,如下所示:

app.any.run网站上查询些MD5,如下所示:

样本于8月18号和21号分别被人上传到了app.any.run沙箱网站,运行结果,如下所示:

下载样本,发现此样本的时间戳为2019年8月8号,如下所示:

同时发现了样本的pdb信息

C:\Users\z0ddak\Desktop\source\Release\Ransom.pdb,如下所示:

此勒索病毒加密后的文件后缀为:locked,如果你中了此勒索病毒的最新变种,不用担心,Emsisoft安全公司已经更新了此勒索病毒解密工具,如下所示:

解密工具下载地址:

https://www.emsisoft.com/ransomware-decryption-tools/download/aurora

工具使用文档下载地址:

https://decrypter.emsisoft.com/howtos/emsisoft_howto_aurora.pdf

相关推荐
傻小胖5 分钟前
7.BTC-挖矿难度-北大肖臻老师客堂笔记
笔记·区块链
Web极客码8 分钟前
区块链第 1 层与第 2 层有什么区别?
服务器·区块链
CryptoRzz17 分钟前
如何高效接入日本股市实时数据?StockTV API 对接实战指南
java·python·kafka·区块链·状态模式·百度小程序
China_Yanhy4 小时前
我的区块链运维日记 · 第 4 日:死掉的“活”节点 —— 攻克“同步滞后(Lag)”
运维·区块链
草原猫4 小时前
主流公链 DAPP 开发对比:EVM 兼容链与非 EVM 链开发差异
区块链·dapp开发
0x派大星5 小时前
区块链共识机制深度揭秘:从PoW到PoS,谁能主宰未来?
区块链·poa·共识机制·pow·pos·dpos·bft
+电报dapp1295 小时前
2025区块链革命:当乐高式公链遇见AI预言机,三大行业已被颠覆
人工智能·金融·web3·去中心化·区块链·哈希算法·零知识证明
测试人社区-浩辰5 小时前
AI与区块链结合的测试验证方法
大数据·人工智能·分布式·后端·opencv·自动化·区块链
爱兜圈5 小时前
写给 Web3 小白:一文看懂 AMM 原理与极简代码实现
web3·区块链·智能合约·solidity
爱学习的小牛5 小时前
三年网络安全经验,备考OSCP!
安全·web安全·网络安全·渗透测试·offsec·oscp